1만개 조직 노린 이블토큰, 핵심 인프라 차단 보도
제목 연관성·주요 수치·시장 영향·향후 전망을 기준으로 핵심 문장을 선별한 요약 브리핑입니다.
핵심 포인트
- 마이크로소프트가 Microsoft 365 계정을 노린 피싱 서비스 이블토큰의 핵심 인프라를 차단했다고 전해졌다.
- 이 서비스는 1만개가 넘는 조직과 1만2000개 이상의 받은편지함을 겨냥한 것으로 소개됐다.
- 1만개가 넘는 조직과 1만2000개 이상의 받은편지함을 노린 피싱 서비스 이블토큰(EvilTokens)의 핵심 인프라가 차단됐다는 보도가 나왔다.
본문
마이크로소프트가 Microsoft 365 계정을 노린 피싱 서비스 이블토큰의 핵심 인프라를 차단했다고 전해졌다. 이 서비스는 1만개가 넘는 조직과 1만2000개 이상의 받은편지함을 겨냥한 것으로 소개됐다. 1만개가 넘는 조직과 1만2000개 이상의 받은편지함을 노린 피싱 서비스 이블토큰(EvilTokens)의 핵심 인프라가 차단됐다는 보도가 나왔다. Crypto Briefing은 마이크로소프트($MSFT)가 디지털범죄수사대(DCU)와 협력 기관들과 함께 이블토큰 운영 인프라를 해체했다고 밝혔다고 보도했다. 이블토큰의 핵심 수법은 마이크로소프트의 device code flow를 악용하는 것이다. 공격자는 Microsoft Graph를 통해 조직 구조와 권한을 파악하고, 일부 계정에는 새 기기를 등록해 접근을 유지하려 했다.
Sekoia는 이블토큰의 피싱 페이지가 2026년 2월 중순부터 유포됐고, 3월 공개 조사에서 관련 인프라가 1000개가 넘는 도메인으로 확장된 것으로 분석했다.
피해자가 입력한 코드는 정상적인 마이크로소프트 페이지에서 처리되지만, 결과적으로 공격자가 Outlook·Microsoft Graph·Azure·SharePoint 접근에 활용할 수 있는 토큰을 확보하게 된다. Huntress는 2025년 7~12월과 2026년 1~4월을 비교해 device code phishing 공격이 1380% 증가했다고 밝혔다. 이 수치는 이블토큰 단독 피해가 아니라 Huntress가 관측한 관련 공격 텔레메트리 전체를 기준으로 집계됐다. Huntress는 별도 조사에서 이블토큰과 연관된 공격이 미국·캐나다·호주·뉴질랜드·독일 등 5개국 340개 이상 조직을 대상으로 진행됐다고 설명했다. 이는 마이크로소프트가 제시한 1만개 이상 조직이라는 누적 수치와 집계 시점과 범위가 다르다.