MFA는 해킹될 수 있을까요?
다중 인증(MFA)은 대부분의 팀이 탈취된 비밀번호가 침해로 이어지는 것을 막기 위해 신뢰하는 통제 수단입니다. 그리고 공격자들은 수년간 이를 우회하는 방법을 익혀 왔습니다. 그렇다면 MFA는 해킹될 수 있을까요? 그렇습니다. MFA는 공격 비용을 높이지만, 공격 자체를 없애지는 못합니다.
문제는 MFA라는 개념 자체에 있는 것이 아닙니다. 대부분의 배포는 공격자가 가로채거나, 우회 경로로 돌리거나, 사회공학적으로 회피하는 방법을 익힌 요소들에 의존합니다. SMS 코드는 재전송될 수 있습니다. 푸시 알림은 스팸처럼 반복 전송될 수 있습니다. 정상적인 인증이 완료된 후 세션 토큰이 탈취될 수 있습니다. 헬프데스크 직원은 MFA 자체를 재설정하도록 속을 수 있습니다. Verizon의 2025 Data Breach Investigations Report (DBIR)는 의심스러운 로그인 패턴이 자격 증명 탈취 및 MFA 우회 활동의 반복적인 징후라고 밝혔습니다.
2024년 12월, FBI와 Cybersecurity and Infrastructure Security Agency (CISA)는 미국 통신 인프라를 겨냥한 Salt Typhoon 스파이 활동 캠페인과 연계된 활발한 악용 사례를 이유로, 조직과 사용자에게 SMS 기반 MFA에서 벗어날 것을 권고하는 이례적인 조치를 취했습니다. CISA 모바일 가이드라인은 우회 기법에 효과적으로 대응하는 가장 강력한 MFA 형태로 Fast Identity Online (FIDO) 기반 인증을 권장합니다.
각 우회 기법이 어떻게 작동하는지 이해하는 것은 효과적인 방어 체계를 구축하기 위한 첫 단계입니다.
일반적인 MFA 우회 기법 8가지
아래 각 기법은 인적 실수부터 프로토콜 수준의 결함까지, MFA 배포의 서로 다른 약점을 겨냥합니다. 일부는 사회공학을 필요로 합니다. 다른 일부는 사람의 개입 없이도 작동합니다.
1. MFA 프롬프트 폭탄 공격(푸시 피로)
공격자는 피싱이나 데이터 침해를 통해 유효한 자격 증명을 확보한 뒤, 사용자가 짜증이 나서 하나를 승인할 때까지 MFA 푸시 알림을 반복적으로 발생시킵니다. CISA AA23-320A에 따르면, Scattered Spider는 "직원이 프롬프트를 수락하고 대상 네트워크에 접근하도록 유도하기 위해 MFA 알림 프롬프트를 지속적으로 전송합니다." APT29도 이 기법을 사용한 바 있습니다.
SOC에서 확인할 사항: 짧은 시간 내 단일 계정에 대한 반복적인 MFA 요청, 비정상적인 위치에서의 로그인 시도, 실패한 인증이 이어진 뒤 갑작스러운 승인으로 이어지는 시퀀스.
2. 세션 하이재킹 및 토큰 탈취
이 기법은 인증 이후에 발생하는 일을 노립니다. 공격자는 원격 액세스 인프라, VPN, 웹 게이트웨이 또는 애플리케이션 서버의 취약점을 악용해 유효한 세션 토큰을 추출합니다. 그런 다음 해당 토큰을 재사용해 MFA 챌린지를 전혀 발생시키지 않고 인증된 세션을 수립합니다. LockBit affiliates는 CitrixBleed 취약점 (CVE-2023-4966)을 통해 이를 입증했으며, Citrix NetScaler 장비에서 세션 토큰을 수집해 MFA를 완전히 우회했습니다.
계정 하이재킹과 세션 토큰 악용이 어떻게 연결되는지 보려면, 가이드에서 이를 포착하는 메커니즘과 탐지 통제를 다룹니다.
SOC에서 확인할 사항: 지리적으로 불가능한 위치에서 시작된 세션, 단일 사용자에 대한 다중 동시 세션, 예상되는 MFA 프롬프트를 건너뛰는 인증 흐름.
3. SIM 스와핑
공격자는 사회공학 또는 오픈소스 인텔리전스(OSINT)를 통해 개인 식별 정보(PII)를 수집한 뒤, 이동통신사에 연락해 피해자의 전화번호를 공격자가 통제하는 SIM으로 이전하도록 합니다. 이제 모든 SMS 기반 MFA 코드는 공격자에게 전달됩니다. CISA AA23-320A에 따르면, Scattered Spider는 데이터 갈취 작업의 일환으로 SIM 스와핑을 체계적으로 사용합니다.
SOC에서 확인할 사항: 갑작스러운 모바일 서비스 중단 또는 통신사로부터의 예기치 않은 SIM 비활성화 메시지, 이전에 등록된 장치와 다른 장치에서 사용된 SMS MFA 코드, SIM 스와핑 활동 직후 발생하는 계정 접근.
4. Adversary-in-the-Middle (AiTM) 피싱
공격자는 사용자와 정상 인증 포털 사이에 리버스 프록시 서버를 배치합니다. 사용자는 자격 증명을 입력하고 MFA 챌린지를 완료합니다. 프록시는 둘 다 캡처합니다. 공격자는 탈취한 세션 토큰을 사용해 그대로 침투합니다.
Phishing-as-a-Service 플랫폼은 이 기법의 상품화에 기여했습니다. 이제 리버스 프록시 피싱 키트는 일반적인 클라우드 ID 워크플로우를 겨냥한 AiTM 공격에 특화되어 있습니다. Mamba 2FA와 같은 키트는 주요 클라우드 ID 플랫폼을 표적으로 삼고, 보안 스캐닝을 회피하기 위해 안티봇 식별 기능을 구현합니다.
adversary-in-the-middle 공격에 대한 가이드에서는 AiTM이 기존 man-in-the-middle 기법과 어떻게 다른지, 그리고 환경에서 어떤 지표를 찾아야 하는지를 다룹니다.
SOC에서 확인할 사항: 가상 사설 서버 (VPS) 또는 프록시 인프라에서 시작된 인증 요청, 로그인 포털을 모방한 의심스러운 도메인 등록, 자격 증명 입력 후 다른 IP에서의 접근까지의 짧은 시간 간격.
5. 헬프데스크 대상 사회공학
CISA AA23-320A에 따르면, Scattered Spider는 IT 지원을 대상으로 다단계 공격을 수행합니다. 먼저 비밀번호 재설정 절차를 알아내기 위한 정찰 전화를 수행한 뒤, 직원을 사칭해 헬프데스크 직원이 MFA 토큰을 재설정하도록 설득합니다. 2023년 초부터 이 기법은 "single sign-on (SSO) accounts and cloud-based application suites"에 대한 접근 권한을 부여해 왔습니다. 계약직 또는 외주 헬프데스크는 검증 절차가 덜 엄격하기 때문에 특히 취약합니다.
SOC에서 확인할 사항: 특히 업무 시간 외에 발생하는 권한 계정의 비정상적으로 많은 MFA 재설정 요청, 그리고 헬프데스크 상호작용 이후 설치되는 원격 액세스 도구(TeamViewer, AnyDesk).
6. SS7 프로토콜 악용
1970년대에 설계된 Signaling System 7은 여전히 전 세계 모바일 통신의 중추 역할을 합니다. SS7 네트워크에 접근 권한을 얻은 공격자는 SMS 트래픽을 우회시키고 MFA 코드를 실시간으로 가로챌 수 있습니다. SS7 악용은 malware를 배포하지 않고도 코드를 가로채고 사기를 가능하게 하므로, SMS 기반 MFA에 의존하는 모든 조직에 실질적인 위험이 됩니다.
Salt Typhoon 캠페인 이후, SANS Institute 가이드라인은 CISA가 "'인증의 두 번째 요소로 SMS를 사용하지 말라'고 단호하게 밝혔다"고 확인했습니다.
7. 실시간 피싱 툴킷
EvilProxy, Evilginx, Sneaky2FA, WikiKit과 같은 툴킷은 실시간 자격 증명 및 세션 재생 플랫폼으로 작동합니다. 이들은 자격 증명과 세션 토큰을 캡처한 뒤, 사용자나 보안팀이 이상 징후를 발견하기 전에 이를 재사용합니다. 이러한 빠른 재사용 시간 창은 시그니처 기반 도구가 따라가기 어려운 경쟁 상황을 만듭니다.
피싱은 이제 MFA 악용, 모듈형 도구, 재사용 가능한 인프라를 중심으로 구축된 더 큰 운영상 위협으로 성장했습니다. 위협 연구자들은 공격자들이 이러한 워크플로우를 어떻게 재사용 및 배포 가능하도록 패키징하는지 계속 문서화하고 있습니다.
8. OAuth 및 동의 피싱
공격자는 OAuth 제공자에 악성 애플리케이션을 등록한 뒤, 사용자가 해당 앱에 권한을 부여하도록 속입니다. 그러면 애플리케이션은 사용자가 부여한 접근 권한이 포함된 정상적인 OAuth 토큰을 받아 MFA를 완전히 우회합니다. 리프레시 토큰 메커니즘은 비밀번호 재설정 이후에도 종종 유지되는 장기 지속성을 가능하게 합니다.
그 다음 공격자는 서비스 프린시펄을 조작하고, 악성 OAuth 애플리케이션을 생성하며, 클라우드 API와 협업 플랫폼을 통해 민감한 데이터를 유출합니다. 중국 정부 지원 그룹 Silk Typhoon은 이 기법을 사용해 고객 환경 전반을 눈에 띄지 않게 이동했습니다.
SOC에서 확인할 사항: 고권한 권한을 요청하는 신규 OAuth 애플리케이션 등록, ID 로그에서 MFA 없이 발급된 SAML 토큰, 클라우드 API 또는 협업 플랫폼에 대한 비정상적인 API 호출 패턴.
이 8가지 기법은 사회공학, 프로토콜 악용, 인증 후 악용을 포괄합니다. 조직이 얼마나 많은 기법에 노출되는지는 배포한 MFA 방식에 따라 달라집니다.
어떤 MFA 방식이 우회에 가장 취약할까요?
모든 MFA 방식이 위의 8가지 기법에 동일하게 노출되는 것은 아닙니다. 아래 표는 CISA 피싱 저항성 가이드라인과 FIDO Alliance 분류를 기반으로, 일반적인 5가지 MFA 구현을 이를 무력화할 수 있는 우회 범주와 매핑한 것입니다.
| MFA 방식 | 취약한 대상 | 피싱 저항성? |
| SMS / 음성 코드 | SIM 스와핑, SS7 악용, AiTM 피싱, 실시간 피싱 툴킷 | 아니요 |
| TOTP 앱 (Google Authenticator, Authy) | AiTM 피싱, 실시간 피싱 툴킷 | 아니요 |
| 푸시 알림 | 프롬프트 폭탄 공격, AiTM 피싱 | 아니요 |
| 번호 일치 기능이 있는 푸시 | AiTM 피싱(프록시가 번호를 실시간으로 중계) | 아니요 |
| FIDO2 / WebAuthn 보안 키 | 위의 8가지 기법 중 해당 없음 | 예 |
패턴은 분명합니다. 공유 비밀 또는 사용자 승인 프롬프트에 기반한 모든 방식은 최소 하나의 우회 기법에 무너집니다. 전체 목록을 견디는 것은 암호학적 인증뿐입니다.
공유 비밀 기반 MFA가 실패하는 이유
처음 네 가지 방식은 모두 공유 비밀 또는 사용자 승인 프롬프트에 의존하는데, 이는 공격자가 가로채거나 중계할 수 있는 바로 그 요소입니다. FIDO2 키는 완전히 다른 원리로 작동합니다. 개인 키는 절대 장치를 벗어나지 않으며, 모든 인증 챌린지는 실제 도메인에 암호학적으로 바인딩됩니다. 피싱 프록시는 유효한 서명을 위조할 수 없습니다. 도메인이 일치하지 않기 때문입니다. NIST 800-63-4에 따르면, "비대칭 키 암호화 프로세스"를 사용하는 인증자만이 최고 보증 수준에 해당합니다.
현재 SMS 또는 푸시 기반 MFA를 운영 중이라면 즉시 위험을 줄일 수 있습니다. 먼저 권한 계정을 FIDO2 키로 전환한 뒤, 일반 사용자에게는 Windows Hello 및 Apple Touch ID와 같은 플랫폼 인증자를 제공하십시오. 이는 전면 교체가 아니라 단계적 롤아웃이며, 단 하루의 업무 중단 없이 피싱 저항성을 확보하는 가장 실용적인 경로입니다.
실제 MFA 우회 공격 사례
위 기법들은 이론에 그치지 않습니다. 실제 침해 사례는 공격자가 초기 접근 권한을 얻은 뒤, 종종 몇 시간 안에 MFA 우회 기법을 다단계 공격으로 연결하는 방식을 보여줍니다.
- MGM Resorts (2023). Scattered Spider는 헬프데스크에 전화해 직원을 사칭하고, 직원이 MFA 자격 증명을 재설정하도록 설득함으로써 MGM 환경을 침해했습니다. 이 공격은 LinkedIn을 사용해 IT 직원을 식별하고 검증 절차를 통과하는 데 필요한 세부 정보를 수집했습니다. MGM의 SEC 8-K 공시에 따르면, 호텔 운영, 카지노 시스템, 고객 데이터 전반에 걸쳐 장애가 발생했으며 보고된 피해액은 1억 달러를 초과했습니다.
- Uber (2022). 한 공격자는 다크웹 마켓플레이스에서 탈취된 자격 증명을 구매한 뒤, Uber 계약업체를 대상으로 지속적인 MFA 프롬프트 폭탄 공격 캠페인을 시작했습니다. 계약업체가 알림을 멈추기 위해 푸시 알림 하나를 승인하자, 공격자는 몇 시간 안에 Slack, AWS, Google Workspace를 포함한 Uber 내부 시스템 전반으로 측면 이동했습니다. Uber의 공식 보안 업데이트는 해당 계약업체의 자격 증명이 개인 장치의 malware 감염 이후 다크웹에서 구매되었을 가능성이 높다고 확인했습니다.
- Salt Typhoon (2024). 이 중국 정부 지원 그룹은 미국 통신 인프라를 겨냥해 SMS 기반 MFA 코드를 가로채기 위해 SS7 프로토콜 약점을 악용했습니다. FBI와 CISA는 이 캠페인과 연계된 활발한 악용에 직접 대응해 조직에 SMS 기반 MFA 사용 중단을 권고하는 공동 가이드라인을 발표했습니다.
- Storm-0558 (2023). Microsoft는 중국 연계 위협 행위자 Storm-0558이 확보한 Microsoft 서명 키를 사용해 인증 토큰을 위조하고, 여러 고객 조직의 클라우드 이메일 계정에 접근했다고 공개했습니다. 이 공격은 자격 증명 계층이 아닌 토큰 계층에서 작동함으로써 표준 MFA 통제를 우회했으며, 초기 MFA 챌린지를 무의미하게 만들었습니다.
각 사건은 위 목록의 서로 다른 기법을 악용했습니다. 일관된 공통점은 공격자가 각 조직의 MFA 배포에서 가장 약한 고리에 맞춰 방법을 조정한다는 점입니다.
MFA 우회 시도의 지표
MFA 우회는 ID 로그, 엔드포인트 텔레메트리, 네트워크 활동 전반에 흔적을 남깁니다. 이러한 신호를 조기에 포착하면 공격자가 자리를 잡기 전에 대응할 수 있습니다.
인증 이상 징후:
- 한 지역에서 성공적인 인증이 발생한 지 몇 분 만에 다른 지역의 불가능한 위치에서 발생하는 로그인
- 단일 사용자 계정에 대한 다중 동시 활성 세션
- ID 로그에서 해당 MFA 챌린지 없이 완료되는 인증 흐름
- 업무 시간 외 또는 등록된 장치 목록에 없는 장치에서 승인된 MFA 챌린지
ID 및 액세스 패턴:
- 권한 계정에 대한 MFA 재설정 요청의 갑작스러운 급증
- 고권한 권한을 요청하는 신규 OAuth 애플리케이션 등록
- ID 공급자 로그에서 MFA 컨텍스트 없이 발급된 SAML 토큰
- MFA 우회 또는 자격 증명 재설정을 요청하는 헬프데스크 티켓 직후, 새 장치에서 발생하는 계정 접근
네트워크 및 엔드포인트 신호:
- VPS 인프라, 익명화 프록시 또는 Tor 출구 노드에서 시작되는 세션 활동
- 자격 증명 제출 후 다른 IP에서의 후속 접근까지의 짧은 시간 간격
- 성공적인 인증 이벤트 후 몇 분 내 시작되는 Lateral movement
- 헬프데스크 접촉 직후 설치되는 신규 원격 액세스 도구
이러한 지표는 우회 시도 중 단독으로 나타나는 경우가 드뭅니다. 인증 이벤트를 엔드포인트 및 네트워크 신호와 연관 분석하는 것이 실제 우회 탐지와 오탐을 구분하는 핵심입니다.
MFA 우회 공격을 방지하는 방법
기법을 아는 것은 절반에 불과합니다. 고무적인 점은 여기서 읽은 모든 격차를 메울 수 있으며, 이를 메우는 방법도 잘 알려져 있다는 것입니다.
- 피싱 저항성 MFA를 기본 통제로 배포하십시오. CISA 가이드라인에 따르면, FIDO2/WebAuthn 및 PKI 기반 인증만이 피싱 저항성으로 인정됩니다. SMS 코드, 시간 기반 일회용 비밀번호(TOTP) 앱, 이메일 링크, 푸시 알림은 번호 일치 기능이 있더라도 명시적으로 제외됩니다. CISA는 레거시 MFA 방식이 피싱, SIM 스와프, SS7 문제, 프롬프트 폭탄 공격의 대상이 된다고 명시합니다. 가장 높은 권한의 계정부터 배포를 시작하십시오: 도메인 관리자, 클라우드 관리자, 보안팀.
- 토큰 바인딩 및 세션 수명 주기 통제를 강제하십시오. NIST IR 8587은 토큰 수명 주기 가이드를 제공합니다. ID 공급자 서명 키를 격리하고, 위험 수준에 따라 키를 순환하며, NIST 보증 수준에 맞춘 세션 타임아웃을 강제하십시오. 권한 액세스의 경우, 더 높은 NIST 보증 요구사항에 맞춰 세션 및 비활성 창을 제한하십시오.
- 조건부 액세스 정책을 구현하십시오. 모든 클라우드 애플리케이션 접근에 대해 규정을 준수하는 장치 상태와 피싱 저항성 MFA를 요구하십시오. Cloud Security Alliance (CSA) 가이드라인에 따라, 위치, 장치 준수 상태, 역할 컨텍스트, MFA 보증 수준을 모든 액세스 결정에 반영하십시오.
- 레거시 인증 프로토콜을 차단하십시오. CISA Binding Operational Directive (BOD) 25-01은 MFA를 지원할 수 없기 때문에 레거시 프로토콜 차단을 의무화합니다. 최신 흐름에서 강력한 MFA를 적용하더라도, 모든 레거시 인증 흐름은 지속적인 우회 경로를 의미합니다.
- 헬프데스크 프로세스를 강화하십시오. 사회공학 공격자가 헬프데스크를 설득해 재설정하게 만들면 기술적 통제는 실패합니다. 권한 계정의 모든 MFA 재설정에 대해 다중 채널 ID 검증을 요구하십시오. 아웃오브밴드 콜백 절차를 구현하십시오. 헬프데스크 직원이 Scattered Spider가 사용하는 정찰 패턴을 인식하도록 교육하십시오.
강력하게 강화하더라도 MFA 우회 시도는 계속 발생할 것입니다. 문제는 그것이 발생했을 때 얼마나 빨리 찾아내고 차단하느냐입니다.
클라우드 및 ID 환경에서의 MFA 우회
클라우드는 문제의 형태를 바꿉니다. 온프레미스 구성에서는 마주할 필요가 없었던 MFA 우회 위험을 도입합니다.
- Single sign-on (SSO) 체이닝. 손상된 SSO 세션이 수십 개의 다운스트림 애플리케이션에 대한 접근 권한을 부여하면, 단 한 번의 성공적인 MFA 우회가 즉시 확장됩니다. Okta 또는 Microsoft Entra 세션 토큰을 탈취한 공격자는 통합된 어떤 플랫폼에서도 추가 MFA 챌린지를 발생시키지 않고 연결된 전체 애플리케이션 포트폴리오를 가로질러 이동할 수 있습니다.
- 조건부 액세스 격차. 많은 조직이 주요 클라우드 애플리케이션에는 피싱 저항성 MFA를 적용하지만, 레거시 애플리케이션 커넥터, API 엔드포인트 또는 서비스 프린시펄 구성에는 격차를 남겨 둡니다. 공격자는 이러한 격차를 식별하고 악용합니다. CISA BOD 25-01은 레거시 인증 프로토콜이 조건부 액세스 정책을 우회하기 때문에 이를 차단하도록 명시적으로 요구합니다.
- 서비스 프린시펄 및 OAuth 악용. 클라우드 ID 환경은 자동화와 통합을 위해 서비스 계정과 OAuth 토큰에 의존합니다. 이러한 머신 ID는 일반적으로 MFA 통제 없이 운영됩니다. 공격자는 서비스 프린시펄을 손상시키고, OAuth 동의 피싱을 통해 상승된 권한을 부여하며, 초기 접근 자격 증명이 순환된 후에도 오랫동안 환경에 지속하기 위해 그 권한을 사용합니다.
- 연합 ID 및 SAML 조작. ID 공급자와 클라우드 플랫폼 간의 연합 인증은 추가적인 attack surfaces를 만듭니다. Storm-0558이 2023년에 보여준 것처럼, 서명 키를 손상시킨 공격자는 SAML 어설션을 위조하고 MFA 상호작용 없이 클라우드 리소스에 접근할 수 있습니다.
클라우드 ID를 보호하려면 사람 사용자에게 적용하는 것과 동일한 피싱 저항성 MFA 통제를 서비스 계정과 OAuth 흐름에도 적용해야 합니다. 머신 ID는 클라우드 환경에서 가장 빠르게 증가하는 공격 표면이며, 가장 자주 MFA 경계 밖에 남겨지는 영역이기도 합니다.
SentinelOne이 MFA 우회 공격 탐지를 지원하는 방법
MFA 우회 공격은 인증과 액세스 사이의 공간에서 발생합니다. ID 공급자 모니터링만으로는 공격자가 악용하는 격차가 남습니다. SentinelOne의 SingularityTM Platform은 인증 이벤트를 엔드포인트 동작, 네트워크 활동, 사용자 행위와 환경 전반에서 연관 분석함으로써 이러한 격차를 메웁니다.
Singularity Identity는 ID 인프라까지 보호를 확장합니다. 이는 Active Directory and cloud identity providers liike Entra ID, Ping, Okta, Duo, SecureAuth를 대상으로 한 진행 중인 공격을 온프레미스와 클라우드 전반에서 실시간으로 포착합니다. Behavioral AI는 토큰 조작과 연계된 불가능한 이동 패턴, 자격 증명 오용, 권한 상승을 탐지합니다. ID 활동이 세션 악용과 맞물리면 플랫폼이 대응합니다. 악성 프로세스를 종료하고, 손상된 세션을 끝내며, 영향을 받은 엔드포인트를 격리합니다.
Singularity Identity는 또한 약하고 노출되었으며 손상된 자격 증명을 지속적으로 스캔하여, 자격 증명 기반 공격이 환경에 도달하기 전에 차단할 수 있는 자율 대응 기능을 제공합니다.
SentinelOne 데모 예약하기를 통해 환경 전반에서 MFA 우회 공격을 어떻게 찾아내고 차단할 수 있는지 확인해 보십시오.
핵심 요점
MFA는 여전히 필수적이지만, 깨지지 않는 것은 아닙니다. 프롬프트 폭탄 공격부터 OAuth 동의 피싱까지, 8가지의 서로 다른 우회 기법이 레거시 MFA의 약점을 악용합니다. 앞으로 나아갈 경로는 분명합니다. 이 위협에 맞게 설계된 전략으로 업그레이드해야 합니다.
피싱 저항성 MFA(FIDO2/WebAuthn)와 인증 후 이상 징후를 실시간으로 포착하는 행동 기반 모니터링을 결합하면, MFA를 다시 취약점이 아닌 실질적인 이점으로 바꿀 수 있습니다.
FAQ
다중 인증(MFA)은 사용자가 시스템 또는 애플리케이션에 액세스하기 전에 두 가지 이상의 서로 다른 유형의 증거로 자신의 신원을 확인하도록 요구하는 보안 방식입니다.
이러한 요소는 범주로 구분됩니다: 알고 있는 것(비밀번호, PIN), 가지고 있는 것(보안 키, 휴대전화), 그리고 본인 자체인 것(지문, 얼굴 인식). NIST 800-63-4는 진정한 MFA로 인정되기 위해 요소가 서로 다른 범주에서 와야 한다고 명시합니다.
MFA는 대부분의 배포가 암호학적 바인딩이 아닌 공유 비밀 또는 사용자 승인 프롬프트에 의존하기 때문에 우회될 수 있습니다. SMS 코드, TOTP 앱, 푸시 알림은 모두 공격자가 가로채거나, 중계하거나, 사회공학적으로 유도할 수 있는 값을 전송하거나 확인해야 합니다.
인증 이벤트 자체도 정상적인 로그인 완료 후 세션 토큰을 탈취함으로써 우회될 수 있으며, 이 경우 MFA 챌린지는 무의미해집니다. FIDO2/WebAuthn만이 인증을 정상 도메인에 암호학적으로 바인딩하여 이러한 유형의 우회를 제거하며, 그 결과 중계와 가로채기가 기술적으로 불가능해집니다
표준 MFA(SMS 코드, 푸시 알림, TOTP 앱)는 공격자가 가로채거나, 리디렉션하거나, 재사용할 수 있는 공유 비밀에 의존합니다. 피싱 방지 MFA는 인증자와 합법적인 도메인 간의 암호학적 바인딩을 사용합니다.
FIDO2/WebAuthn 및 PKI 기반 방식(PIV/CAC)은 자격 증명을 제공하기 전에 서버 신원을 검증하므로 릴레이 및 AiTM 공격을 기술적으로 불가능하게 만듭니다. CISA, NIST 및 FIDO Alliance는 이 두 가지 방식만을 피싱 방지로 분류합니다.
숫자 일치는 사용자에게 표시된 숫자를 입력하도록 요구하여 기본적인 푸시 피로 공격을 막습니다. 그러나 공격자의 프록시가 실제 인증 흐름을 실시간으로 중계하는 AiTM 피싱은 막지 못합니다.
공격자는 동일한 숫자 프롬프트를 보고 이를 피해자에게 전달할 수 있습니다. CISA는 숫자 일치를 조직이 피싱 저항형 MFA로 전환하는 동안의 임시 조치로 설명하며, 영구적인 방어 수단으로 보지 않습니다.
토큰 탈취와 세션 하이재킹은 Verizon 2025 DBIR에서 주요 MFA 우회 우려 사항으로 제시됩니다. 이는 인증 이벤트 자체가 아니라 인증 후 세션을 표적으로 삼기 때문에, 유효한 세션 토큰이 탈취되면 초기 MFA 챌린지는 무의미해집니다.
토큰 탈취를 차단하려면 세션 활동, 불가능한 이동 패턴, 동시 세션 이상 징후에 대한 행위 기반 모니터링이 필요합니다.
조직은 SMS 기반 MFA에서 벗어나야 합니다. Salt Typhoon 캠페인 이후 FBI와 CISA 지침은 두 번째 인증 요소로 SMS에 의존하지 말 것을 경고했습니다. SS7 악용, SIM 스와핑, AiTM 피싱을 포함한 여러 공격 기법이 SMS 기반 MFA를 무력화할 수 있습니다.
권한 계정에는 FIDO2 보안 키를, 일반 사용자에게는 하드웨어에 바인딩된 플랫폼 인증기를 도입하세요.
8가지 주요 기법은 여러 ATT&CK ID에 매핑됩니다: T1621 (MFA Request Generation)은 프롬프트 폭탄 공격과 실시간 피싱 흐름을 다룹니다. T1550 (Use Alternate Authentication Material)은 세션 하이재킹을 다룹니다. T1589 (Gather Victim Identity Information)는 SIM 스와핑을 지원합니다.
T1111 (MFA Interception)은 SS7 악용을 다룹니다. T1566.004 (Spearphishing Voice)는 헬프 데스크 소셜 엔지니어링을 다룹니다. T1606 (Forge Web Credentials)는 OAuth 동의 피싱을 다룹니다.

