
“계정 점검이 필요합니다”라는 전화, 믿어도 될까요?
업무 중 회사의 IT 담당자나 유지보수 업체를 자처하는 사람에게 전화가 걸려옵니다. 계정에 문제가 생겼다며 안내한 페이지에 로그인하고, 휴대전화에 뜨는 인증 요청을 승인해 달라고 합니다.
바쁜 상황에서는 업무를 계속하기 위해 안내를 따르기 쉽습니다. 상대가 실제 담당자의 이름이나 회사 정보를 알고 있다면 의심하기는 더욱 어렵습니다.
하지만 이 전화가 회사 계정을 탈취하려는 공격의 시작일 수 있습니다. 전화를 이용해 상대를 속이고 계정 정보나 인증 승인을 받아내는 수법을 **음성 피싱, ‘비싱(Vishing)’**이라고 합니다.
최근 ShinyHunters(샤이니헌터스) 이름으로 활동하는 공격 사례에서도 이러한 수법이 확인됐습니다. 공격자는 직원을 속여 업무 서비스에 로그인할 수 있는 권한을 확보하고, 내부 자료를 탈취하거나 이를 빌미로 금전을 요구합니다.

ShinyHunters는 누구인가
ShinyHunters는 2020년 처음 등장한 국제 사이버 범죄 조직으로, 기업의 데이터베이스를 해킹해 고객과 직원의 개인정보 등을 탈취하는 공격을 이어왔습니다.
초기에는 특정 기업을 겨냥한 피싱 이메일과 가짜 로그인 페이지를 이용해 계정 정보를 빼앗는 수법을 주로 사용했습니다. 탈취한 데이터는 사이버 범죄 포럼이나 마켓에서 판매하거나 무료로 공개하기도 했습니다.
이후 활동 방식도 변화했습니다. 2025년에는 ShinyHunters와 LAPSUS$, Scattered Spider가 연합한 정황이 나타났으며, 이 연합체는 SLSH(Scattered LAPSUS$ Hunters)라고 불립니다. 최근에는 이메일 피싱뿐 아니라 전화를 이용한 음성 피싱(비싱), 기업용 서비스의 접근 권한 탈취 등으로 공격 범위를 넓히고 있습니다.
공격자가 원하는 것은 비밀번호 너머의 회사 자료
ShinyHunters는 기업 데이터 탈취와 금전 요구로 알려진 이름입니다. 최근에는 이 이름을 사용하는 여러 공격 집단의 활동이 관찰되고 있어, 모든 사례를 하나의 조직이 수행한 것으로 단정하기는 어렵습니다.
최근 관련 공격에서는 IT 담당자를 사칭해 통합 로그인 계정과 추가 인증 정보를 확보한 뒤, 연결된 클라우드 업무 서비스의 자료에 접근하는 방식이 확인됐습니다. 통합 로그인(SSO)은 하나의 계정으로 여러 업무 서비스를 이용하는 방식입니다. 일부 사례에서는 공격자가 자신의 인증 기기를 등록하거나, 관련 알림 메일을 삭제하기도 했습니다.
중소기업에서도 그룹웨어, 클라우드 문서, 고객관리 서비스를 하나의 계정으로 연결해 사용하는 경우를 생각해 볼 수 있습니다. 이때 계정이 탈취되면 해당 직원에게 부여된 권한과 서비스 연결 범위에 따라 고객 명단, 계약서, 견적서 등으로 피해가 번질 수 있습니다.

다중인증(MFA), 무조건 안전할까?
다중인증(MFA)은 비밀번호가 유출됐을 때 계정을 보호하는 중요한 보안 수단입니다. 하지만 사용자가 공격자의 인증 요청을 직접 승인한다면 추가 인증도 제 역할을 하기 어렵습니다.
앞서 소개한 2026년 8월 사례에서도 직원이 공격자와 통화하는 과정에서 MFA 요청까지 승인했습니다. 번호를 확인하고 승인하는 방식의 MFA 역시 실시간으로 직원을 속이는 상황에서는 악용될 수 있다는 점이 드러났습니다.
중소기업도 안심할 수 없는 이유
중소기업 역시 업무에 필요한 중요한 정보를 보유하고 있습니다. 고객 연락처와 주문 내역, 거래처 계약서, 임직원 자료는 외부에 노출되면 업무와 신뢰에 영향을 줄 수 있습니다.
전담 보안 인력이 없거나 한 사람이 총무·전산 업무를 함께 맡는 환경에서는, 갑작스러운 계정 점검 요청의 진위를 확인하기 어려울 수 있습니다. 외부 유지보수 업체가 전산 관리를 맡고 있다면 업체 담당자를 사칭하는 상황에도 대비해야 합니다.
이는 중소기업에서 예상할 수 있는 위험 상황입니다. 특정 조직의 직접적인 공격 대상인지와 별개로, 전화로 로그인이나 인증 승인을 요구받았을 때 확인할 절차를 마련해 둘 필요가 있습니다
다중인증을 사용해도, 승인 전 확인은 필요합니다
다중인증(MFA)은 비밀번호 외에 추가 인증을 요구해 계정을 보호하는 중요한 수단입니다. 계속 사용해야 하지만, 사용자가 공격자의 로그인 요청을 직접 승인하면 보호 효과가 약해질 수 있습니다.
따라서 전화 상대의 안내를 따라 로그인한 경우에도, 그 요청이 실제 회사 업무인지 먼저 확인해야 합니다. 본인이 시작하지 않은 인증 요청은 승인하지 말고, 인증번호를 상대에게 알려주거나 대신 입력해서도 안 됩니다.
추가 보호가 필요한 계정에는 FIDO2 기반 보안 키나 패스키처럼 피싱에 강한 인증 방식도 검토할 수 있습니다. 이러한 방식은 가짜 로그인 사이트에 인증 정보를 넘기는 위험을 줄이는 데 도움이 됩니다.

ShinyHunters 공격에 대비하는 보안 체크리스트
① 전화는 끊고, 기존 연락처로 다시 확인하세요
상대가 담당자의 이름을 알고 있어도 신원을 보장하지는 않습니다. 사내 주소록이나 계약서에 등록된 연락처로 직접 연락해 요청 내용을 확인하세요. 상대가 새로 알려준 번호로 확인하는 것은 피해야 합니다.
② 로그인은 평소 사용하던 공식 주소에서 하세요
전화나 메시지로 전달받은 링크 대신, 기존 즐겨찾기나 공식 앱으로 접속하세요. 회사 로고와 이름이 보인다는 이유만으로 정상 사이트라고 판단하지 마세요.
③ 예상하지 못한 인증 요청은 거절하고 알리세요
본인이 시작하지 않은 로그인 알림은 승인하지 마세요. 반복되는 요청도 무심코 승인하지 말고, 사내 전산 담당자나 지정된 관리 업체에 알리세요.
④ 관리자는 계정의 변화와 접근 권한을 점검하세요
사용 중인 서비스에서 제공하는 로그인·보안 알림을 활용해 모르는 기기나 인증 수단이 등록됐는지 확인하세요. 관리자 권한과 중요 자료 접근 권한은 업무에 필요한 사람에게만 부여하고, 퇴사자나 사용하지 않는 계정도 정리하세요.
⑤ 인증 설정을 강화할 계정부터 정하세요
모든 환경을 한 번에 바꾸기 어렵다면 관리자 계정과 중요 자료에 접근하는 계정부터 점검하세요. 서비스가 지원하는 범위에서 피싱에 강한 인증 방식과 회사가 허용한 기기만 접근하도록 하는 설정을 검토하세요.
⑥ 이미 입력하거나 승인했다면 즉시 신고하세요
가짜 페이지에 비밀번호를 입력했거나 의심스러운 인증 요청을 승인했다면, 스스로 해결하려고 기다리지 말고 바로 알리세요. 관리자는 비밀번호 변경과 함께 기존 로그인 상태 종료, 모르는 인증 수단 제거, 접근 기록 확인 등을 진행해야 합니다.
전담 담당자가 없는 회사라면 신고를 받을 사람과 연락할 유지보수 업체를 미리 정해 두는 것부터 시작할 수 있습니다.
직원의 주의와 회사의 대응 절차를 함께 갖춰야 합니다
회사 계정을 노리는 공격은 익숙한 담당자의 이름과 업무상 필요한 요청을 이용합니다. 누구나 바쁜 순간에 속을 수 있는 만큼, 직원 개인의 주의에만 의존해서는 충분하지 않습니다.
기업은 계정 보호 설정과 함께 사칭 요청을 확인할 방법, 이상 징후를 알릴 연락처, 사고 발생 시 접근을 차단할 절차를 마련해야 합니다.
“전화 안내만으로 로그인하거나 인증을 승인하지 않는다.” 이 원칙을 직원들과 공유하고, 의심스러운 상황을 부담 없이 알릴 수 있도록 하는 것이 회사 계정을 지키는 출발점입니다.
- 요약정보
최근 사이버 범죄 조직 ShinyHunters(샤이니헌터스)는 기업 임직원에게 직접 전화를 걸어
IT·보안 담당자를 사칭하고, 계정 정보를 탈취하는 공격을 이어가고 있습니다.가짜 로그인 페이지로 접속을 유도해 비밀번호를 입력하게 하고, 다중인증(MFA)까지 직접 승인하도록 속이는 방식입니다.
탈취한 계정으로 통합 로그인 시스템(SSO)에 접근하면
연결된 여러 업무 서비스와 내부 데이터까지 공격에 노출될 수 있어 주의가 필요합니다.📌 회사 계정을 지키는 보안 체크리스트
1️⃣ 전화로 받은 로그인 요청은 실제 담당자가 맞는지 다시 확인하기
2️⃣ 본인이 요청하지 않은 MFA 인증은 승인하지 않기
3️⃣ 새로운 인증 기기·낯선 로그인 등 이상 활동 점검하기
4️⃣ FIDO2 등 피싱에 강한 인증 방식 검토하기
5️⃣ 임직원 대상 비싱·계정 탈취 대응 교육하기기술적인 취약점이 없어도 직원 한 명의 계정이 공격의 시작점이 될 수 있습니다.
보안 설정과 함께 전화·인증 요청을 다시 확인하는 절차를 갖추는 것이 중요합니다.✅본 콘텐츠는 안랩 보안 가이드를 기반으로 제작되었습니다.



