MFA 피로란 무엇인가?
MFA 피로는 다중 요소 인증 프로세스를 겨냥한 소셜 엔지니어링 공격으로, 흔히 푸시 폭탄(Push Bombing) 또는 MFA 스팸(MFA Spamming)이라고 불립니다. 공격자는 일반적으로 목표 계정의 사용자 이름과 비밀번호를 이미 확보한 상태에서, 시스템이 피해자의 스마트폰이나 인증 앱에 MFA 푸시 알림을 계속 보내도록 반복적인 로그인 시도를 합니다. CISA는 이러한 방식이 많은 인증 요청으로 인해 사용자들이 피로하거나 지루해져 실수로 허용하는 형태를 명확히 MFA 피로로 분류하고 있습니다. 이 공격에서 특히 주목할 점은, 공격자가 MFA 자체를 해킹할 필요가 없다는 것입니다. 그들이 실제로 이용하는 것은 사용자와 인증 프로세스 간의 상호작용입니다. 사용자가 갑자기 본인이 시작하지 않은 로그인 요청을 대량으로 받게 되면, 마지막에는 잦은 알림 간섭으로 인해 허용을 눌러버릴 수 있습니다. 따라서 MFA 피로는 다중 요소 인증이 쓸모없다는 의미가 아니라, 사용자에게 자신이 시작하지 않은 MFA 요청은 일반 알림으로 간주해서는 안 된다는 점을 상기시킵니다.
공격자는 왜 MFA 알림을 계속 보내는가?
MFA 피로의 전제는 일반적으로 공격자가 이미 특정 유효 로그인 정보를 확보한 상태라는 것입니다. 이러한 정보는 데이터 유출, 피싱 사이트, 악성 소프트웨어 또는 다른 자격 증명 도용 방식에서 오는데, Microsoft도 푸시 폭탄 사례를 공개적으로 분석하고 공격자는 확보한 자격 증명을 이용해 반복적으로 푸시 요청을 발생시키며 사용자들이 결국 한 번 실수로 승인하기를 기대한다고 지적했습니다. 공격자는 모든 요청이 합리적으로 보이게 만들 필요가 없습니다. 반대로, 많은 알림 자체가 공격 전략의 일환입니다. 사용자가 작업 중이거나 잠을 자거나 회의 중이거나 많은 휴대폰 알림을 처리 중일 때 계속해서 발생하는 MFA 요청은 점점 간섭으로 변해 사용자가 매번 로그인 요청을 신중히 확인할 의지를 감소시키는 결과를 초래할 수 있습니다. 가장 위험한 상황은 사용자가 익숙한 인증기 앱의 알림을 보고 이를 일반 시스템 알림으로 간주하게 되어, 실제로는 인증 요청임에도 불구하고 무시하게 되는 경우입니다.
MFA를 활성화해도 계정이 공격받을 수 있는 이유는?
MFA의 목적은 비밀번호 외에 추가적인 인증 요소를 더해 비밀번호가 도용되더라도 공격자가 추가 인증을 통과해야 로그인을 완료할 수 있도록 하는 것입니다. Microsoft도 MFA를 자격 증명 기반 공격을 줄이는 중요한 보안 조치로 보고 있습니다. 문제는 서로 다른 MFA 방법이 제공하는 보호 능력이 전부 같지 않다는 점입니다. CISA는 일부 푸시형 MFA가 추가적인 보호 조치 없이도 여전히 푸시 폭탄이나 MFA 피로의 영향을 받을 수 있다고 지적하며, 그러므로 피싱 방지 MFA를 단계적으로 도입하라고 제안합니다. 또한 즉시 도입할 수 없다면, 숫자 일치(Number Matching)를 사용하여 푸시 폭탄의 위험을 줄이는 방법을 제안합니다. 따라서 MFA를 활성화했다고 해서 계정의 모든 보안 설정이 완료된 것은 아닙니다. 더 중요한 것은 자신이 어떤 종류의 MFA를 사용하고 있으며 로그인을 할 때 어떤 사항을 확인해야 하는지를 이해하는 것입니다.
낯선 MFA 요청을 받을 때 무엇에 주의를 기울여야 할까?
가장 중요한 판단 기준은 사실 매우 간단합니다: 당신이 로그인 시도를 했는가? Microsoft, Google, GitHub 등의 서비스에 로그인하는 중에 인증기가 갑자기 로그인 확인을 요청하면 이는 일반적인 프로세스입니다. 그러나 전혀 로그인 시도를 하지 않았는데도 스마트폰에 갑자기 MFA 요청이 나타난다면, 즉시 허용 버튼을 눌러서는 안 됩니다. 특히 다음의 상황에서 주의가 필요합니다:
- 단시간 내에 연속으로 여러 번 로그인 인증 알림을 받을 경우.
- 알림에 낯선 로그인 위치나 장치가 표시되는 경우.
- 당신이 그 서비스를 로그인하지 않았던 경우.
- 알림이 빨리 허용 또는 거부를 선택하라는 경우.
- 거부한 이후 새로운 요청이 즉시 나타나는 경우.
- 비밀번호 재설정 또는 계정 보안 경고를 동시에 받는 경우.
이런 경우가 나타난다면, 가장 안전한 방법은 계속해서 거부를 눌러서 알림이 멈출 때까지 기다리는 것이 아니라 계정 자체를 추가로 처리하는 것입니다. Microsoft의 보안 가이드라인은 자신이 시작하지 않은 MFA 요청을 받은 경우 요청 출처를 확인하고, 필요한 경우 즉시 관련 계정 비밀번호를 변경하라고 권장합니다.
숫자 일치가 왜 MFA 피로의 위험을 줄일 수 있는가?
전통적인 푸시 MFA에는 명확한 문제가 있습니다: 사용자가 단순히 승인(Approve) 또는 허용(Allow) 버튼을 눌러 인증을 완료할 수 있습니다. 공격자가 요청을 지속적으로 보낸다면, 사용자의 피로 또는 오작동을 이용하여 잘못 승인할 기회를 가질 수 있습니다. 숫자 일치는 이 프로세스를 변경합니다. 로그인이 시작되면 로그인 페이지에는 숫자 조합이 표시되고, 사용자는 인증기 앱에서 동일한 숫자를 입력해야 하며 단순히 허용을 눌러서는 안 됩니다. CISA는 숫자 일치가 MFA 피로를 효과적으로 줄일 수 있다고 보고하며, 즉각 피싱 방지 MFA를 사용할 수 없는 경우 중요한 전환 조치로 간주합니다. Microsoft는 현재 숫자 일치를 Microsoft Authenticator 푸시 로그인에 있어 중요한 보안 메커니즘으로 삼아 사용자가 MFA 요청을 잘못 승인할 위험을 낮추고 있습니다. 그러나 숫자 일치는 모든 MFA 공격에 대한 완벽한 해결책이 아닙니다. CISA는 조건이 허락할 경우 피싱 방지 MFA를 우선적으로 사용하는 것으로, FIDO/WebAuthn 유형의 인증 방법을 추천합니다.
MFA 피로를 경험한 경우, 어떻게 처리해야 할까?
만약 갑자기 자신이 시작하지 않은 MFA 요청이 대량으로 발생한다면, 첫 번째 단계는 어떤 요청도 승인하지 않는 것입니다. 알림이 이미 연속으로 여러 번 나타났더라도 이를 멈추게 하기 위해 허용 버튼을 누르는 것은 피해야 하며, 공격자는 바로 이 잘못된 조작을 기다리고 있습니다. 그 다음에는 관련 서비스의 공식 계정 보안 설정에 직접 들어가 최근 로그인 활동, 로그인된 장치 및 인증 방법을 점검해야 합니다. 만약 공격자가 비밀번호를 알고 있다고 의심된다면, 즉시 다른 서비스에서 사용하지 않은 새로운 비밀번호로 변경하고, 계정 복구 정보가 수정되지 않았는지 확인해야 합니다. 서비스가 숫자 일치 또는 더 강력한 피싱 방지 인증 방법을 지원하는 경우, 이를 우선적으로 업그레이드할 수도 있습니다. 중요한 계정의 경우, 패스키(Passkey) 또는 다른 FIDO/WebAuthn 인증 방법을 사용하면 전통적인 비밀번호와 푸시 MFA가 직면하는 일부 공격 위험을 더욱 줄일 수 있습니다. CISA는 FIDO/WebAuthn를 현재 널리 사용 가능한 피싱 방지 인증 방법으로 분류하고 있습니다.
MFA 피로에 대한 자주 묻는 질문 및 계정이 푸시 폭탄 공격 후 취해야 할 조치
계속 MFA 인증 알림을 받는 것은 공격자가 내 비밀번호를 알고 있다는 뜻인가?
이는 매우 중요한 판단 문제입니다. MFA 피로는 일반적으로 공격자가 유효한 로그인 자격 증명을 확보해야 지속적으로 MFA 인증 요청을 트리거할 수 있기 때문에, 만약 전혀 로그인하지 않은 상황에서 갑자기 여러 개의 인증 알림을 받는다면, 비밀번호가 유출되었을 가능성을 고려해야 합니다. Microsoft는 푸시 폭탄 사례 분석에서도 공격자가 이미 확보한 자격 증명을 사용해 많은 MFA 요청을 트리거한다고 지적했습니다. 그러나 단순히 낯선 알림이 한 번 나타났다고 해서 비밀번호가 반드시 유출되었다고 말할 수는 없습니다. 가장 안전한 방법은 공식 웹사이트나 앱에서 계정 보안 설정에 들어가 알림을 클릭하는 대신 로그인 활동을 확인하고 비밀번호를 변경하는 것입니다. 만약 동일한 비밀번호가 다른 서비스에도 사용되었다면, 함께 점검해야 합니다.
계속해서 거부 버튼을 눌러도 부족하고 비밀번호를 변경해야 하는 이유는?
거부 버튼을 누르면 현재 MFA 요청을 차단할 수 있지만, 이는 공격자가 이미 계정 비밀번호를 파악했을 가능성 문제를 해결하지 않습니다. 공격자가 유효한 자격 증명을 여전히 가지고 있다면, 계속 로그인 시도를 하고 새로운 MFA 요청을 보낼 수 있습니다. 따라서 MFA 피로가 발생한 이후에는 이를 단순한 모바일 알림 문제로 여기기보다는 계정 보안 경고로 인식해야 합니다. 비밀번호를 변경하고 로그인 활동을 점검하며 복구 정보를 확인하고 다른 로그인 방법도 체크해야 진정으로 공격이 재발할 가능성을 줄일 수 있습니다. Microsoft의 보안 가이드라인도 자신이 시작하지 않은 MFA 요청을 받았을 때 요청 출처를 확인하고 필요한 경우 즉시 관련 계정 비밀번호를 변경하라고 권고합니다.
숫자 일치 기능이 활성화된 경우에도 MFA 피로에 대해 걱정해야 하는가?
필요하지만 위험은 줄어듭니다. 숫자 일치 기능은 사용자가 로그인 화면에 표시된 숫자를 입력해야 하므로, 공격자가 단순히 대량의 푸시 알림을 보내는 것만으로는 사용자가 단 한 번의 승인 버튼을 잘못 누르고 로그인하는 것이 어려워집니다. CISA는 숫자 일치가 MFA 피로를 줄이는 효과적인 조치로 간주하지만, 그 방어 능력이 진정한 피싱 방지 MFA보다 낮다는 것도 분명하게 지적하고 있습니다. 만약 계정이 패스키 또는 다른 FIDO/WebAuthn 인증 방법을 지원한다면, 특히 주요 이메일, 기업 계정 또는 고가치 계정에서는 이러한 피싱 방지 방법을 고려하는 것이 좋습니다. 이는 숫자 일치가 효과가 없어서가 아니라, 사회 공학적 영향을 받을 수 있는 로그인 프로세스에 대한 의존도를 점진적으로 줄이기 위해서입니다.
주요 요점: 낯선 MFA 요청을 승인하지 말고; 먼저 비밀번호를 변경하고 로그인 활동을 확인한 다음 숫자 일치 또는 피싱 방지 MFA로 업그레이드 해야 합니다.