• 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
Seqrite 실험실 블로그
영업팀에 문의 공격받고 있습니까?
  • 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
홈  /  테크니컬  / Google Salesforce 침해: 침해의 사슬과 범위에 대한 심층 분석
Google Salesforce 침해: 침해의 사슬과 범위에 대한 심층 분석
02 XNUMX 월 2025

Google Salesforce 침해: 침해의 사슬과 범위에 대한 심층 분석

Written by Seqrite
Seqrite
테크니컬

개요

2025년 XNUMX월 초, Google의 기업용 Salesforce 인스턴스(소규모 및 중규모 비즈니스 고객의 연락처 데이터를 저장하는 데 사용됨)가 위협 그룹이 조직한 정교한 비싱 협박 캠페인을 통해 손상되었습니다. UNC6040 및 UNC6240 (온라인 사이버범죄 집단으로 알려짐)컴”에 연결됨샤이니 헌터스). "

공격자는 세 가지 핵심 벡터를 결합했습니다.

  1. 보이스피싱(비싱) – 전화로 IT 직원을 사칭하여 설득하고, Google 직원을 설득하여 Salesforce에 연결된 악성 애플리케이션을 승인하게 하고, 72시간 이내에 비트코인 ​​지불을 요구하는 신속 응답 협박 계획.
  2. OAuth 앱 남용 – Salesforce의 DataLoader를 에뮬레이트하는 사용자 정의 Python 스크립트를 배포하여 자동화된 대량 내보내기가 가능합니다.
  3. 익명성 계층 – Mullvad는 VPN을 통해 전화를 건 후 TOR 기반 데이터를 빼돌려 공격자의 실제 위치를 익명화했습니다.

구글은 사용자 비밀번호가 유출되지 않았다고 확인했지만, 유출된 데이터 세트에는 회사명, 이메일 주소, 전화번호 및 관련 메모가 포함되어 있었습니다. 이러한 영향은 영향을 받은 중소기업 고객을 훨씬 넘어서며, 규정 준수, 브랜드 무결성, 파트너 보안, 그리고 SaaS 위험 관리 관행에 대한 규제 감독과도 연관됩니다.

한편, Salesloft Drift 공격은 다음과 같이 조직되었습니다. UNC6395 2025년 후반 가장 중요한 사이버 사고 중 하나로, Salesforce 통합에 사용되는 Salesloft Drift(AI 챗봇/어시스턴트)를 손상시켰습니다. OAuth 토큰 도난으로 인해 사례, 계정, 사용자, 기회 등의 객체가 저장된 Salesforce 데이터베이스에서 SOQL 쿼리가 실행된 것으로 보입니다. 이 공격은 수백 명의 Salesforce 고객에게 영향을 미쳤으며, Salesforce 사용자뿐만 아니라 다른 타사 통합 시스템에도 영향을 미쳤습니다. Salesloft는 "초기 조사 결과 공격자의 주요 목표는 자격 증명을 훔치는 것이었으며, 특히 AWS 액세스 키, 비밀번호, Snowflake 관련 액세스 토큰과 같은 민감한 정보를 집중적으로 훔치는 것이었습니다."라고 밝혔습니다. Google은 이번 침해가 자사 시스템을 넘어 광범위한 범위에 걸쳐 발생할 수 있다고 명시적으로 경고했습니다.

주요 전술 및 공격 벡터:

  • 초기 액세스: 평가판 계정(합법적인 이메일 도메인 사용)을 통해 설치된 승인되지 않은 OAuth 앱과 나중에 관련 없는 조직의 손상된 계정을 통해 설치된 앱입니다.
  • 비싱, 소셜 엔지니어링: 직원에게 걸려오는 보이스피싱 전화
  • 압출 : DataLoader 작업을 복제하는 사용자 정의 Python 스크립트입니다.
    인프라 : 초기 통화는 Mullvad VPN IP를 통해 라우팅되고, 데이터는 TOR 종료 노드를 통해 전송됩니다.
  • 강탈: 즉시 비트코인 ​​지불을 요청합니다.

위협 귀속

UNC5537, UNC6040 및 UNC6240은 "흩어진 LAPSUS$ 헌터들”(“Chos 허브”)도 유사한 공격 패턴을 보입니다.

ShinyHunters, Scattered Spider, Lapsus$ 그룹의 이름을 섞어 만든 "Scattered LAPSUS$ Hunters"라는 텔레그램 채널이 생겨났는데, 연구원들은 이 채널을 정보 유출과 위협의 혼돈스러운 중심지로 묘사합니다. 이 그룹은 기업 네트워크에 접근하기 위해 인적 요소를 악용하는 데 주력합니다. 이 채널은 어떤 피해자의 데이터를 완전히 폐기할지 투표하는 공개 투표를 진행하고, 제로데이 공격과 새로운 랜섬웨어 툴킷을 홍보하며 자신들의 활동을 홍보했습니다.

구글 - 세일즈포스 침해

UNC6395는 손상된 3을 통해 Salesforce 액세스를 위한 OAuth 메커니즘을 남용하는 주제를 공유했습니다.rd 파티 통합 – 클라우드 생태계에 대한 전략을 발전시키고 있습니다. 한편, UNC6040은 비싱(vising)과 OAuth 악용을 통해 소셜 엔지니어링을 통해 Salesforce에 접근합니다. 중복되는 TTP는 신뢰할 수 있는 액세스 애플리케이션을 표적으로 삼고 있으며, 이러한 사건들에 ShinyHunters라는 이름이 나타납니다. 동시에, Google은 이 클러스터를 UNC6395로 별도로 추적합니다. ShinyHunters 협박 그룹은 처음에 BleepingComputer에 SalesLoft Drift 공격의 배후에 자신들이 있다고 알렸습니다.

병렬 캠페인

비슷한 전략이 Adidas, Qantas, Allianz Life, LVMH 브랜드(Louis Vuitton, Dior, Tiffany & Co.), Chanel, AT&T, Santander, Starbucks Singapore, Ticketmaster, Cisco, Pandora, Bouygues Telecom, Tokopedia, Homechef, Chatbooks, Portail Orange, Farmers Insurance, TransUnion, UK Legal Aid Agency, Gucci, Salesforce, Fairhaven Homes, Workday, Mazars.fr, Adidas, Air France-KLM, Phantom Wallet, Neiman Marcus, Coca-Cola, ZScaler를 표적으로 한 공격에 적용되었습니다.

  • 콴타스 항공: 직원 신원 정보 및 민감한 항공편/고객 기록이 표적으로 삼았습니다. SIM 스와핑과 SaaS 침해가 혼합된 공격이 발생했습니다.
  • 에어 프랑스 -KLM: 항공사 로열티 계정과 CRM 클라우드 환경을 조사했습니다.
  • 소매업체(일반화된 집합) → 소셜 엔지니어링과 SIM 스왑 비싱을 이용해 IT/헬프데스크 포털에 접근했습니다.
  • 옥타: 서비스 제공자 침해로 인해 여러 클라이언트에 다운스트림 영향이 발생했습니다(ID 연합 악용).
  • MGM 리조트: IT 데스크의 소셜 엔지니어링으로 인해 랜섬웨어가 배포되고 슬롯머신과 호텔 서비스가 며칠 동안 중단되었습니다.
  • 시저스 엔터테인먼트: 몸값을 지불했다는 협박 작전이 있었고, 로열티 프로그램 기록이 유출되었습니다.
  • AT & T : 통화 메타데이터(전화번호, 통화/SMS 로그 등 500억 개 이상의 기록)가 도난당해 판매 광고되었습니다.
  • 티켓마스터(라이브 네이션): 이벤트 티켓 세부 정보, 주소, 결제 정보를 포함한 약 560억 XNUMX천만 개의 고객 기록이 유출되었습니다.
  • 어드밴스 오토파츠: 공급망 및 소매 고객 정보 데이터가 도난당했습니다.
  • 산탄데르 은행: 고객 금융 기록이 유출되어 30만 개의 기록이 영향을 받았다고 보고되었습니다.
  • 대출 트리: 고객 개인식별정보(PII)와 대출 데이터가 노출되었습니다.
  • 니만 마커스: 고객 충성도 및 신용 프로그램 데이터를 목표로 합니다.
  • 로스앤젤레스 통합교육구(LAUSD): Snowflake 환경에서 학생/직원 데이터가 유출되었습니다.
  • 판도라, 아디다스, LVMH(루이비통, 샤넬, 디올): 소매 브랜드 데이터 노출(고객 PII + 판매 정보)
  • 지스케일러: UNC6395는 Salesloft Drift를 통해 Salesforce 인스턴스를 손상시키고 고객 데이터를 훔쳤습니다.
  • 팔로 알토: Salesloft Drift 공격으로 고객 데이터와 지원 사례가 노출됨 
  • Cloudflare: 104개의 Cloudflare API 토큰이 손상되었습니다. 

 

Salesloft Drift AI OAuth 토큰을 침해하는 공격으로, 사용자, 계정, 사례 등의 정보가 저장된 데이터베이스에서 잠재적으로 침해될 수 있는 모든 데이터가 공격자에 의해 다양한 방식으로 활용될 수 있습니다. 도난당한 데이터는 제3자에게 판매되거나 이메일에 접근하는 데 사용될 수 있습니다.Google Workspace 계정 중 극히 소수에서 보고된 바와 같이) 다른 SaaS 계정에 대한 추가 자격 증명 재사용 공격을 시작합니다.

손상의 지표:

UNC6040, UNC6240 UNC6395
81.17.28.95

31.133.0.210

45.138.16.69

45.90.185.109

45.141.215.19

45.90.185.115

45.90.185.107

37.114.50.27

45.90.185.118

179.43.159.201

38.135.24.30

91.199.42.164

192.159.99.74

208.68.36.90

44.215.108.109

154.41.95.2

176.65.149.100

179.43.159.198

185.130.47.58

185.207.107.130

185.220.101.133

185.220.101.143

185.220.101.164

185.220.101.167

185.220.101.169

185.220.101.180

185.220.101.185

185.220.101.33

192.42.116.179

192.42.116.20

194.15.36.117

195.47.238.178

195.47.238.83

shinycorp@tuta[.]com

shinygroup@tuta[.]com

shinyhuntersgroups@tutamail[.]com

티켓디올닷컴

티켓-나이키[.]닷컴

티켓-오드마스피게[.]닷컴

Salesforce-Multi-Org-Fetcher/1.0

세일즈포스-CLI/1.0

파이썬-요청/2.32.4

파이썬/3.11 aiohttp/3.12.15

트러플호그

 

Google에서 관찰한 두 캠페인 모두 TOR 출구 노드 손상된 Salesforce 계정에 접근하는 데 사용되고 있습니다.

  • UNC6040과 UNC6240(ShinyHunters)이 조직한 공격의 대부분은 네덜란드 또는 폴란드에 호스팅된 TOR 출구 노드에서 시작된 것으로 추적되었습니다. 이 노드들은 주로 Macarne 또는 Private Layer INC에서 호스팅되었습니다.

  • 공격자들은 출처를 숨기고 탐지를 어렵게 하기 위해 TOR 트래픽을 합법적인 OAuth 세션과 혼합하는 것으로 밝혀졌습니다. UNC6395에 의해 조직된 공격은 독일이나 네덜란드에 호스팅된 TOR 출구 노드에서 시작된 것으로 추적되었습니다. 이 노드들은 주로 Stiftung Erneuerbare Freiheit에서 호스팅되었습니다.
  • 의심스러운 SOQL 쿼리(데이터 유출)와 예약된 작업 삭제가 TOR IP 주소에서 시작되었는데, 이는 적대 세력이 데이터 유출 작업을 익명화하고 있음을 나타냅니다.

마찬가지로 Scattered Spider는 다음을 사용했습니다. TOR 종료 IP 계좌 인수 및 강탈 행위를 은폐하기 위한 수단으로.

  • 공격자는 비싱(헬프데스크 전화)과 신원 정보 접근을 결합한 다음, 이후 접근을 Tor를 통해 라우팅했습니다.
  • 특히 적대 세력이 권한을 확대하거나 중요한 SaaS 애플리케이션에 접속할 때 Tor 트래픽이 눈에 띄게 나타났습니다.
  • 미국이 눈에 띄게 입지를 굳힌 유럽 중심의 노드입니다.

두 캠페인의 공통점

  • TOR IP는 적의 인프라를 숨기기 위해 지속적으로 작전상의 커버로 사용되었습니다.
  • 두 그룹 모두 신원 기반 침입을 통해 제로데이를 악용하기보다는 신원 신뢰를 악용했습니다.
  • Scattered Spider 공격 기법과 겹치는 부분이 있는데, 두 캠페인 모두 공격자가 소셜 엔지니어링이나 도난한 자격 증명을 TOR과 혼합하는 모습을 보여줍니다.
  • TOR 종료 노드의 ASN은 서로 다르지만, 두 캠페인 모두 네덜란드 종료 노드를 활용합니다. ASN 58087(플로리안 콜브, 독일)은 두 캠페인에서 모두 겹칩니다.

위협 환경

다음과 같은 위협 행위자 UNC6040 (샤이니헌터스 계열사) 흩어진 거미 (UNC3944) 및 UNC5537 미국과 유럽의 호텔, 소매, 교육 부문의 조직을 표적으로 삼았습니다.

Scattered Spider(UNC3944)는 세련미와 은밀함으로 유명합니다.

  • 출처를 가리기 위해 상업용 VPN 서비스를 안정적으로 사용합니다: Mullvad VPN, ExpressVPN, NordVPN, Ultrasurf, Easy VPN, ZenMate.
  • Antivirus/EDR 비활성화, ADRecon을 통한 측면 이동, Mimikatz/LaZagne을 통한 자격 증명 덤핑, RMM 및 클라우드 VM을 통한 지속성 등의 도구와 TTP를 사용합니다.

"The Com"은 약자입니다. 커뮤니티, 공식적인 해킹 그룹이라기보다는 사회병리적 사이버범죄 하위문화에 가깝습니다.

  • 1,000명 이상의 회원으로 구성되어 있으며 대부분 11~25세이며 캐나다, 미국, 영국 전역에서 운영됩니다.
  • SIM 스와핑, 암호화폐 도난, 스와팅, 성범죄, 스피어피싱, 심지어 극심한 강압이나 폭력에 가담합니다.
  • Intel471의 보도에 따르면, 소셜 미디어/게임을 통해 회원들이 모집되어, 몸단장에서 폭력 행위에 이르기까지 다양한 범죄에 강요당하고 있습니다. 또한 이 네트워크는 ATM 스키밍, IP 탈취, 개인 정보 유출, 강탈, 몸단장과 같은 수법을 자세히 기술한 매뉴얼("성경")도 발행했습니다.
출처: DHS의 공동 지역 정보 센터 및 중부 캘리포니아 정보 센터

UNC5537 대규모 침해를 조직하여 타깃을 삼았습니다. 눈송이 고객 환경:

  • 2024년 160월~XNUMX월에 AT&T, Ticketmaster/Live Nation, Santander, Advance Auto Parts, LendingTree, Neiman Marcus, LA Unified School District를 포함한 XNUMX개 이상의 조직에 정보 도용범으로부터 훔친 자격 증명과 MFA 부족으로 인한 제약을 통해 접근했습니다.
  • 도난당한 데이터에는 민감한 개인식별정보, 이벤트 티켓, DEA 번호, 통화/문자 메타데이터(총 500억 개 이상의 기록)가 포함되었습니다.
  • 이후 목표물은 광고되었고 포럼을 통해 협박을 받았다.

DataBreaches.net은 ShinyHunters가 법 집행 기관보다 더 빨리 정보를 수집한다고 주장하며 NSA와 같은 기관의 역량을 조롱하는 텔레그램 메시지 스크린샷을 입수했습니다. "NSA조차도 더 이상 우리를 막거나 식별할 수 없습니다. FBI는… 무능하고 무능합니다…"라는 내용이었습니다. 대화에서 "Shiny"는 Scattered Spider가 음성 통화 및 공유 접속을 소스로 수집한다고 주장하며, 향후 "Snowflake 3.0" 캠페인을 암시하며 앞으로 더 큰 규모의 작전을 약속했습니다.

출처: DataBreaches.Net

교차 행위자 피해자 중복

  • 허브로서의 클라우드 SaaS: Salesforce(UNC6040), Okta(Scattered Spider), Snowflake(UNC5537) 침해는 클라우드 ID/데이터 플랫폼을 통한 공격의 확산을 보여줍니다.
  • 소매 및 호텔업: 여러 행위자가 고객/충성도 기록을 표적으로 삼습니다.
    • 스캐터드 스파이더는 카지노를 표적으로 삼았습니다.
    • UNC6040은 소매업체를 타겟으로 삼았습니다.
    • UNC5537은 고급 브랜드를 표적으로 삼았습니다.
  • 학력 : UNC6040과 UNC5537은 모두 교육 기관을 공격하여 학생/교수진 데이터를 훔쳤습니다.
  • 금융 기관 : The Com/Scattered Spider(SIM 스왑)는 Santander(UNC5537)와 소규모 핀테크/결제 대상 기업을 비교합니다.

탐지 및 모니터링 지침

위협 그룹을 탐지하기 위한 추가 지표와 관련 탐지 규칙은 STI와 SMAP을 통해 제공됩니다.

우리가 추천하는 것

  • 모니터링 로그
    낯선 IP 범위(특히 Mullvad 또는 TOR 종료 노드)에서 발생하는 LOGIN 이벤트를 지속적으로 스캔하세요. 매시간 많은 양의 요청을 보이는 API 활동이 있으면 신고하세요.
  • OAuth 앱 관심 목록
    승인된 앱의 동적 레지스트리를 유지합니다. 신규 또는 비정상적인 앱 등록 시 알림을 트리거합니다. 필수 관리자 승인 워크플로를 시행합니다. 아래 탐지 규칙은 OAuth:2.0을 사용하여 의심스러운 로그인 이벤트를 탐지하는 예시입니다.
    `SigninLogs | ResultType == “0”인 경우 | AuthenticationDetails에 “OAuth:2.0”이 있는 경우 | AppDisplayName이 “Salesforce”로 시작하는 경우 | UserPrincipalName, AppDisplayName, IPAddress로 count()를 요약하는 경우 | count_ > 5인 경우`
  • 비싱 감지
    발신자 ID 인증을 구현하고, 핵심 문구(예: "결제해 주세요", "Google입니다")를 감지하는 음성 분석 모듈을 배포하고, 알려진 위협 인텔리전스 피드와 상호 참조합니다. 콜센터 플랫폼과 통합하여 의심스러운 전화를 실시간으로 탐지합니다.
  • 네트워크 트래픽 분석
    아웃바운드 트래픽에서 회사 기준선을 벗어나는 TOR 출구 노드와 VPN 터널을 검사합니다. DPI를 사용하여 비정상적으로 크고 암호화된 페이로드를 탐지합니다.
  • 위협 인텔리전스 피드
    UNC6040/ShinyHunters에 대한 최신 ATT&CK 및 IOC 업데이트를 구독하세요. 새로 공개된 IOC를 확인하려면 공개 텔레그램 채널을 모니터링하세요.
  • 제로 트러스트 IAM 신임장 손상의 영향을 줄이기 위해
    모든 Salesforce 사용자를 위한 MFA, 최소 권한, RBAC.
  • OAuth 앱 거버넌스 악성 앱 설치를 막으려면
    수동 승인 + 정기 검토
  • IP 기반 제한 유출 경로를 제한하려면
    기업용 VPN IP만 허용하고 TOR 출구는 차단합니다.
  • 엔드 포인트 보안 악성 코드 실행을 막으려면
    사용자 정의 Python 스크립트를 감지하는 EDR
  • 콜센터 강화 인간을 대상으로 하는 사회 공학을 완화하기 위해
    발신자 ID 확인, 녹음된 스크립트, 직원 교육
  • 데이터 손실 방지비정상적인 데이터 이동을 감지합니다
    아웃바운드 내보내기에 대한 DLP(볼륨 제한 + 알림)
  • 전략적 이니셔티브: SaaS 포스처 관리 – 타사 통합을 위한 지속적인 인벤토리 및 정책 시행. 핵심은 악성 앱 조기 탐지입니다.
  • 토큰/자격 증명 취소 및 회전: Salesloft Drift에 연결된 OAuth 토큰을 즉시 취소하고 노출된 모든 API 키를 재설정합니다.
  • 감사 활동 로그: SOQL 쿼리 및 작업 삭제를 검토합니다. 8년 18월 2025일~XNUMX일 의심스러운 접근에 대해.
  • OAuth 권한 제한: 최소 권한을 적용하고, 앱 범위를 정기적으로 검토하고, 승인 워크플로를 강화합니다.
  • 토큰 관리: 단기 토큰을 보장하고, 사용 내역을 추적하며, 사용하지 않는 토큰을 취소합니다.
  • 보안된 저장된 자격 증명: AWS 키, Snowflake 토큰 및 기타 비밀을 Salesforce 객체에서 볼트로 이동합니다.
  • 모니터링 강화: UEBA를 사용하여 비정상적인 SaaS 동작을 감지하고 Salesforce, ID 공급자 및 타사 앱의 로그를 통합합니다.
  • 통합 제한: IP/네트워크 제한을 적용하고 검증될 때까지 신뢰할 수 없는 앱을 제거합니다.

추가 위협 그룹을 감지하기 위한 지표 및 관련 감지 규칙 is STI와 SMAP을 통해 제공됩니다. 

전략적 전망

  • TTP 진화 – ShinyHunters 그룹은 랜섬웨어 서비스로의 전환 가능성을 암시합니다.샤이니SP1D3R).
  • 더 광범위한 타겟팅 – 유명 브랜드(아디다스, 콴타스, 샤넬 등)는 동일한 방법론을 확장할 수 있음을 보여줍니다.
  • 규제 모멘텀 – SaaS 위험 관리 의무가 더욱 엄격해질 것으로 예상되며, 이로 인해 사전 예방적 통제의 필요성이 커집니다.
  • 귀인 난이도 – VPN/TOR과 손상된 타사 계정을 계속 사용하면 탐지 복잡성이 높아질 것이며, 행동 ​​분석이 필수적이 될 것입니다.

연구팀의 최종 메모

Google Salesforce 침해 사건은 현대 위협 행위자들이 기술적 공급망 악용과 빠른 회전율의 소셜 엔지니어링을 어떻게 혼합하는지를 보여주는 전형적인 사례입니다. 클라우드 네이티브 플랫폼에 의존하는 조직의 경우, 중요한 필요성 받는 사람 :

  • SaaS 통합 정책 재검토 – 모든 타사 앱을 잠재적인 공격 벡터로 취급합니다.
  • 인간 중심 보안 강화 – 콜센터 강화 및 실시간 비싱 감지는 보안 스택의 표준 부분이 되어야 합니다.
  • 데이터 중심의 위험 관점 채택 – 더 작은 데이터 세트조차도 대규모 피싱 캠페인을 부추길 수 있습니다.
  • 당사의 위협 인텔리전스 플랫폼은 ShinyHunters/Tor‑Mullvad 위협 체인을 지속적으로 모니터링하고 있으며, 새로운 IOC(Initial Operations Objectives) 및 위험 지표를 고객에게 업데이트할 것입니다. 이러한 인사이트를 귀사의 방어 태세에 통합하고, 맞춤형 인텔리전스 기반 대응을 위해 당사 팀과 협력하시기를 권장합니다.

맺음말

UNC6040("ShinyHunters")에 의해 조직된 구글 내부 Salesforce 침해 사건은 현대 SaaS 환경의 심각한 취약점을 여실히 보여줍니다. 이 공격은 전통적으로 "민감도가 낮음"으로 간주되었던 데이터조차도 표적 피싱 및 강탈 사기에 악용될 수 있으며, 심각한 규제, 평판, 운영 및 재무적 위험을 초래할 수 있음을 보여줍니다. 조직은 강력한 ID 및 액세스 관리(IAM) 제어를 도입하고, 엄격한 OAuth 거버넌스를 시행하며, 포괄적인 모니터링을 통합하여 진화하는 위협을 완화해야 합니다.

UNC6395 캠페인은 타사 OAuth 통합이 SaaS 보안을 어떻게 약화시킬 수 있는지 보여줍니다. 공격자는 신뢰할 수 있는 토큰을 악용하여 MFA(다중 인증)를 우회하고 수백 개 조직의 민감한 데이터를 유출했습니다. 이 공격은 핵심 앱뿐만 아니라 SaaS 생태계를 강화하며, 주요 공격 대상으로 삼습니다. OAuth 앱, 토큰 수명 주기 및 SaaS 동작에 대한 강력한 거버넌스는 위험을 줄이는 데 매우 중요합니다. 사전 모니터링, 최소 권한 설정, 그리고 자격 증명 위생 관리는 이러한 토큰 기반 침입을 방어하는 데 필수적입니다.

 

작성자

디팍 토마스 필립

카르티쿠마르 지바니

사트윅 람 프라키

수바지트 싱하

리샤브 칸질랄

샤야크 타라프다르

 이전 포스트PromptLock: 최초의 AI 기반 랜섬웨어 및 작동 방식
다음 포스트  배럴파이어 작전: NoisyBear는 카자흐스탄과 관련된 단체를 표적으로 삼았습니다...
Seqrite

회사 소개 Seqrite

Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 사이버 보안을 간소화하는 데 중점을 두고 있습니다. Seqrite 포괄적인 솔루션과 서비스를 제공합니다...

에 의해 기사 Seqrite »

관련 게시물

  • 송장부터 AnyDesk까지: 러시아 항공우주 기업을 겨냥한 피싱 캠페인의 실체 밝혀내기  

    2026 년 7 월 7 일
  • 드래곤리턴 작전: 중국-넥서스, 다단계 DCRAT 배포를 통해 인도 정부/재무부 세금 인프라를 겨냥한 사이버 스파이 활동

    2026년 6월 26일
  • 위협 행위자들이 RAR 압축 파일을 무기화하여 태국의 의료 부문을 공격하고 있습니다.

    2026년 6월 19일
추천 작가
  • Seqrite
    Seqrite

    Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 주요 사업 분야는 다음과 같습니다...

    기사 더 읽기 Seqrite
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    Jyoti Karlekar의 기사 더 읽기
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    Bineesh P의 다른 글들을 읽어보세요
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    산제이 카트카르의 다른 기사들을 읽어보세요
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (340) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (51) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) data privacy (16) 데이터 보호 (34) 데이터 보안 (19) DLP (50) DPDP (14) 디피디파 (17) 암호화 (16) 엔드 포인트 보안 (112) 엔터프라이즈 보안 (19) 공적 (13) GDPR (14) 악성 코드 (76) 악성 코드 분석 (14) 악성 코드 공격 (23) MDM (27) Microsoft (15) MITER ATT & CK (13) 네트워크 보안 (26) 피싱 (30) 랜섬 (69) 중매 공격 (31) ransomware 공격 (31) 중매 보호 (16) Seqrite (41) Seqrite 암호화 (27) Seqrite EPS (33) Seqrite 서비스 (16) 위협 탐지 (13) 그래프 기반 사이버 위협 인텔리전스 (19) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
Seqrite 실험실

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 알아보기 Seqrite

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • 온프레미스
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • 플랫폼
  • Malware Analysis Platform
  • 마이크로 비즈니스
  • SOHO Total Edition
  • 서비스
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • 사이버 보안 및 Data Privacy Awareness
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 이해 Data Privacy
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
  • 개인 정보 보호 시간
문의하기
  • 등록 사무소
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
회사 소개
  • 회사 소개 Seqrite
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관