미국 금융사 보이스피싱, 가짜 IT 지원 전화가 MFA까지 노리는 방법
미국 금융회사들을 노리는 사이버공격이 기술 시스템 자체보다 직원의 전화와 로그인 절차를 공격하고 있습니다.
2026년 미국 금융·전문서비스 업계에서는 회사 IT 지원팀을 사칭한 **보이스피싱(vishing·전화 피싱)**과 가짜 로그인 페이지를 결합한 사회공학 공격이 반복해서 확인됐습니다.
공격자는 직원에게 전화를 걸어 “MFA를 업데이트해야 한다”, “새 Passkey를 등록해야 한다”, “계정이 곧 잠긴다”는 식으로 긴급한 상황을 만든 뒤 회사와 비슷하게 꾸민 로그인 페이지로 유도합니다. 직원이 그곳에 계정정보와 인증코드를 입력하면 공격자는 이를 이용해 실제 회사의 Microsoft 365·Okta 같은 클라우드 계정에 접근할 수 있습니다. Google Threat Intelligence는 이러한 방식이 소프트웨어 취약점을 이용하는 공격이 아니라 사람을 속여 인증정보를 얻는 사회공학 공격이라고 설명합니다.
한국 기업이나 미국에서 사업하는 자영업자가 여기서 배워야 할 핵심은 단순히 “수상한 전화를 받지 말라”가 아닙니다.
누가 전화하더라도 그 통화 하나만으로 비밀번호·MFA·관리자권한·송금정보를 변경할 수 없도록 절차를 설계해야 한다는 것이 더 중요합니다.
Apollo에서는 실제 개인정보 침해가 확인됐습니다
미국 대체투자회사 Apollo Management Holdings가 캘리포니아주 법무부에 제출한 침해 통지문에 따르면 회사는 2026년 7월 6일부터 10일까지 일부 클라우드 플랫폼에 무단 접근을 당했습니다.
Apollo는 이 사건을 공식적으로 social engineering incident, 즉 사회공학 사고라고 표현했습니다.
영향을 받았을 가능성이 있는 개인정보에는 다음이 포함됐습니다.
- 이름
- 생년월일
- 연락처
- 자택주소
- Social Security Number(SSN)
Apollo는 법 집행기관에 신고하고 외부 사이버보안·포렌식 전문가를 투입했으며 보안 프로토콜을 강화했다고 밝혔습니다. 8월 21일 통지 당시에는 해당 정보가 공개 게시되거나 신원도용·사기에 사용됐다는 증거를 발견하지 못했다고 했습니다. 조사는 계속 진행 중이었습니다.
회사는 영향을 받은 사람에게 24개월의 무료 Credit Monitoring 및 Identity Protection 서비스도 제공했습니다.
여기서 중요한 것은 확인된 사실과 확인되지 않은 사실을 나누는 것입니다.
Apollo가 공식적으로 확인한 것은 사회공학 공격과 클라우드 플랫폼 무단 접근입니다.
현재 공개된 자료만으로 Apollo 공격자가 Google이 추적하는 특정 사이버범죄 조직이었다고 단정할 수는 없습니다. 또한 AI 음성복제 기술이 Apollo 사건에 사용됐다는 사실도 확인되지 않았습니다.
리바이스 사례가 보여주는 또 다른 사회공학 위험
금융회사뿐 아니라 일반 기업에서도 사람을 노린 사회공학 공격은 실제 사고로 이어졌습니다. Levi Strauss는 2026년 8월 7일 SEC 공시에서 제3자가 사회공학 기법을 이용해 직원 3명의 회사 지급 컴퓨터에 무단으로 접근했고, 일부 기업정보가 열람돼 외부로 반출됐다고 밝혔습니다.
다만 이 사건을 특정 보이스피싱 수법이나 MFA 탈취 공격으로 단정해서는 안 됩니다. Levi가 공식적으로 확인한 것은 사회공학 기법과 무단접근, 일부 기업정보 반출입니다. 공격자의 구체적인 신원과 접근 과정은 당시 공개되지 않았습니다.
이 사례가 보여주는 공통점은 공격자가 반드시 복잡한 소프트웨어 취약점을 먼저 뚫어야 하는 것은 아니라는 점입니다. 직원이 상대방의 신원을 잘못 신뢰하면 계정과 기업정보로 이어지는 출입구가 열릴 수 있습니다. 따라서 회사의 보안절차는 “직원이 의심하도록 교육하는 것”에서 끝나지 않고, IT 지원이나 관리자라고 주장하는 사람이 연락해 오더라도 별도의 공식 경로에서 신원을 다시 확인하도록 설계하는 것이 중요합니다.
보이스피싱은 전화에서 끝나지 않습니다
이번 유형의 공격을 단순한 전화사기로만 생각하면 공격구조를 놓치게 됩니다.
실제 흐름은 다음과 같습니다.
1단계 — 보이스피싱
공격자가 회사 IT 지원팀이나 Help Desk 직원을 사칭해 전화를 겁니다.
2단계 — 피싱 사이트 유도
“보안 업데이트”, “MFA 변경”, “Passkey 등록” 등을 이유로 회사와 비슷한 가짜 웹사이트 주소를 알려줍니다.
3단계 — 인증정보 탈취
직원이 ID·비밀번호와 MFA 코드를 입력하면 공격자가 이를 실시간으로 확보합니다.
4단계 — 실제 회사 계정 접근
공격자는 훔친 정보를 이용해 Microsoft 365, Okta 등의 실제 계정에 로그인합니다.
5단계 — 데이터 접근·탈취
클라우드 문서와 기업정보에 접근하고 이후 협박이나 추가 계정침해에 이용할 수 있습니다.
Google은 UNC6671을 추적하면서 공격자들이 직원의 개인 휴대전화로 직접 연락해 회사의 보안채널을 우회하고, IT 직원인 것처럼 가장해 Passkey 또는 MFA 전환을 요구하는 사례를 확인했습니다.
즉 보이스피싱은 단순히 돈을 송금하라고 요구하는 전화가 아닙니다.
최근 기업 대상 공격에서는 전화가 로그인 계정을 훔치기 위한 첫 단계가 될 수 있습니다.
“Passkey로 바꿔야 합니다”라는 말도 공격에 사용됐습니다
Passkey는 원래 보안을 강화하기 위한 기술입니다.
그런데 공격자는 오히려 이 사실을 이용했습니다.
Google이 분석한 사례에서 공격자는 직원에게:
“회사가 Passkey 방식으로 전환하고 있습니다.”
“새 MFA를 지금 등록해야 합니다.”
같은 이유를 대고 가짜 등록사이트로 유도했습니다.
따라서:
Passkey가 위험한 것이 아니라, 전화 상대가 알려준 사이트에서 Passkey나 MFA를 변경하는 행동이 위험한 것입니다.
직원이 반드시 기억해야 할 기준은 간단합니다.
전화가 진짜처럼 들리는가보다, 내가 지금 사용하는 사이트와 절차가 회사가 미리 정한 공식 경로인가를 확인해야 합니다.
모든 MFA가 보이스피싱에 똑같이 강한 것은 아닙니다
MFA를 사용하고 있다고 해서 모든 피싱 공격에 안전한 것은 아닙니다.
NIST는 사용자가 인증번호를 직접 입력하는 OTP 방식은 phishing-resistant, 즉 피싱 저항형 인증으로 보지 않습니다.
공격자가 만든 가짜 사이트에서 직원이 OTP를 입력하면 공격자가 그 값을 실제 사이트로 전달할 수 있기 때문입니다.
반면 WebAuthn을 사용하는 FIDO2 방식은 인증정보가 로그인하려는 실제 웹사이트의 도메인과 연결되기 때문에 피싱에 훨씬 강합니다. NIST도 WebAuthn/FIDO2를 피싱 저항성을 제공하는 대표적인 방식으로 설명합니다.
간단히 비교하면 다음과 같습니다.
| 인증방식 | 피싱 사이트 위험 | 실무 판단 |
|---|---|---|
| SMS 인증번호 | 높음 | 중요 계정에는 더 강한 방식 권장 |
| Authenticator 앱 OTP | 존재 | 피싱 저항형은 아님 |
| Push 승인 | 사회공학 가능 | 승인 전 로그인 위치·기기 확인 |
| FIDO2 Security Key | 낮음 | 관리자·재무 계정 우선 권장 |
| WebAuthn Passkey | 낮음 | 중요 계정 우선 권장 |
Google 역시 이런 사회공학 공격에 대한 핵심 방어책으로 FIDO2 Security Key나 Passkey 같은 phishing-resistant MFA 사용을 권장하고 있습니다.
전화 요청은 내용에 따라 위험도를 나누면 됩니다
기업에서는 “모르는 전화를 받지 마라”보다 전화로 무엇을 요구하면 멈춰야 하는가를 명확하게 정하는 것이 더 실용적입니다.
| 전화상 요청 | 위험도 | 권장 행동 |
|---|---|---|
| 시스템 장애·점검 안내 | 주의 | 통화 후 공식 포털에서 확인 |
| 비밀번호 변경 | 높음 | 통화 종료 후 직접 공식사이트 접속 |
| OTP·MFA 코드 전달 | 매우 높음 | 절대 전달하지 않음 |
| MFA·Passkey 재등록 | 매우 높음 | 공식 IT 채널로 별도 확인 |
| 화면공유·원격제어 | 매우 높음 | 사전 승인된 절차인지 확인 |
| 관리자권한 변경 | 최고 | 별도 확인 + 복수 승인 |
| 은행계좌·송금정보 변경 | 최고 | 기존 등록번호로 재확인 + 복수 승인 |
이 표는 정부의 공식 위험등급표가 아니라 Google과 NIST의 공격사례를 바탕으로 USILBO가 실무 판단용으로 재구성한 것입니다.
가장 중요한 원칙은:
요청을 받은 경로와 승인하는 경로를 분리하는 것입니다.
Caller ID가 회사번호로 떠도 다시 확인해야 합니다
직원 입장에서는 전화번호가 회사 Help Desk 번호로 표시되면 믿기 쉽습니다.
하지만 전화 발신번호가 표시됐다는 사실만으로 상대방의 신원을 보장할 수 없습니다.
그래서 의심스러운 IT 전화가 오면 상대방에게 받은 번호나 링크를 사용하지 않는 것이 좋습니다.
통화를 종료한 뒤:
- 회사가 미리 저장해 둔 IT Help Desk 번호
- 회사 내부 포털
- 회사 주소를 직접 입력한 공식 웹사이트
- 사전에 등록된 담당자 연락처
중 하나를 통해 다시 확인해야 합니다.
이것을 **별도 채널 확인(out-of-band verification)**이라고 생각하면 이해하기 쉽습니다.
즉 전화한 사람이 “이 번호로 다시 전화하세요”라고 알려주는 방식은 별도 확인이 아닙니다.
소규모 회사에도 적용할 수 있습니다
직원 수가 적은 회사가 대기업 수준의 보안시스템을 모두 설치하기는 어렵습니다.
하지만 보이스피싱을 막는 절차는 비교적 단순하게 만들 수 있습니다.
예를 들어 다음 한 문장을 회사 규칙으로 정할 수 있습니다.
IT·은행·회계업체가 전화로 비밀번호, MFA, Passkey, 계좌 또는 송금정보 변경을 요구하면 먼저 통화를 종료하고 회사가 미리 등록한 공식 연락처로 다시 확인한다.
그리고 송금계좌 변경에는 한 가지 규칙을 더 추가할 수 있습니다.
계좌정보 변경은 요청자와 별도의 채널로 확인하고 두 명 이상이 승인한다.
이런 절차는 직원이 공격자의 목소리가 진짜인지 가짜인지 판단해야 하는 부담을 줄여줍니다.
보안교육도 질문을 바꾸는 것이 좋습니다
기존 보안교육에서는 흔히:
“수상한 링크를 누르지 마세요.”
“모르는 사람을 믿지 마세요.”
라고 교육합니다.
하지만 최근 공격자는 훨씬 정상적인 업무처럼 접근합니다.
- IT 보안 업데이트
- MFA 재설정
- Passkey 도입
- 계정 오류
- 시스템 마이그레이션
같은 회사 업무를 이유로 사용합니다.
따라서 교육 질문도 바뀌어야 합니다.
“이 사람이 사기꾼처럼 들리는가?”
보다
“우리 회사는 전화로 이런 변경을 요청하는가?”
를 먼저 묻게 하는 것이 좋습니다.
Levi Strauss 사례에서도 사회공학이 먼저 사용됐습니다
Apollo만의 문제도 아닙니다.
Levi Strauss는 2026년 8월 SEC에 제출한 8-K에서 사회공학 기법을 통해 제3자가 직원 3명의 회사 지급 컴퓨터에 무단 접근했다고 공시했습니다.
다만 Levi가 공개한 SEC 자료에서는 공격자의 정확한 전화 방식이나 Apollo와 동일한 공격조직이었는지는 확인되지 않습니다.
따라서 두 사건을 같은 공격자의 연속 사건이라고 연결해서는 안 됩니다.
두 사례에서 확인되는 공통점은 더 단순합니다.
최첨단 보안시스템을 공격하기 전에 사람과 계정절차를 먼저 공격할 수 있다는 점입니다.
그래서 같은 주제의 사건을 계속 별도 뉴스로 쌓기보다 이 공격구조를 이해하는 것이 더 중요합니다.
SSN이 노출됐다면 Credit Monitoring과 Credit Freeze를 구분해야 합니다
Apollo 사건에서는 Social Security Number가 영향을 받았을 가능성이 확인됐습니다.
회사가 제공하는 Credit Monitoring은 신용파일에 변화가 생겼을 때 알려주는 기능입니다.
하지만 새 신용계정 개설 자체를 막는 기능은 아닙니다.
Credit Freeze는 다릅니다.
FTC에 따르면 신용동결을 해두면 대출기관이 신용보고서에 접근하기 어려워지므로 다른 사람이 본인 명의로 새로운 신용계정을 만드는 것을 막는 데 도움이 됩니다.
Credit Freeze는:
- 무료
- 신용점수에 영향 없음
- 본인이 해제할 때까지 지속
- Equifax, Experian, TransUnion에 각각 신청
해야 합니다.
Fraud Alert는 Credit Freeze와 다릅니다.
Fraud Alert를 걸면 신용보고서를 완전히 차단하지 않고 새로운 계정을 열기 전에 금융회사가 본인확인을 강화하도록 경고합니다. 세 신용평가사 중 한 곳에 신청하면 해당 회사가 다른 두 곳에도 알려줍니다.
| 방법 | 기능 | 신청 |
|---|---|---|
| Credit Monitoring | 신용파일 변화 알림 | 서비스 제공회사 |
| Fraud Alert | 신규 신용 전 본인확인 강화 | 3사 중 1곳 |
| Credit Freeze | 신규 신용계정 개설을 어렵게 함 | 3사 모두 |
Credit Freeze도 모든 사기를 막는 것은 아닙니다.
이미 존재하는 은행계좌나 신용카드의 부정사용 등은 별도로 모니터링해야 합니다.
회사는 사고 발생 후 무엇을 확인해야 할까
직원이 의심스러운 전화 뒤 가짜 페이지에 로그인했다면 문제를 혼자 해결하려고 하기보다 즉시 회사의 IT·보안 담당자에게 알려야 합니다.
회사는 최소한 다음을 확인할 필요가 있습니다.
- 해당 계정의 비밀번호 변경
- 최근 로그인 위치·기기 확인
- 새 MFA 또는 인증장치가 등록됐는지 확인
- 관리자 권한이 변경됐는지 확인
- 이메일 계정의 비정상 설정 여부 확인
- 클라우드 자료에 비정상 접근이 있었는지 확인
특히 공격자가 비밀번호만 훔친 것이 아니라 세션이나 인증방법을 추가한 경우에는 비밀번호를 변경하는 것만으로 충분하지 않을 수 있습니다.
개별 회사의 Microsoft 365·Google Workspace·Okta 등의 구체적인 사고대응 방법은 각 서비스의 공식 보안지침과 회사 보안담당자의 절차를 따라야 합니다.
공격사례는 공식 자료에서 이렇게 확인할 수 있습니다
미국 기업의 개인정보 침해가 실제로 신고됐는지 확인하려면 먼저 해당 주 Attorney General의 Data Breach Notification 자료를 볼 수 있습니다.
캘리포니아에서는 Attorney General의 Search Data Security Breaches에서 회사명을 검색할 수 있습니다. Apollo도 이 데이터베이스에서 2026년 7월 6일 침해사건으로 확인됩니다.
상장기업이라면 SEC의 8-K와 10-Q에서 사이버보안 사고공시를 확인합니다.
공격수법은 Google Threat Intelligence 같은 전문 보안기관의 원문에서 확인하고, 인증기술의 차이는 NIST Digital Identity Guidelines에서 Phishing Resistance 항목을 보는 것이 좋습니다.
개인정보나 SSN이 실제로 노출됐다면 FTC의 Credit Freeze/Fraud Alert 안내를 이용하면 됩니다.
결국 방어의 핵심은 ‘사기꾼을 알아보는 능력’보다 절차입니다
최근 기업 대상 보이스피싱은 어색한 목소리로 돈을 보내라고 요구하는 전통적인 전화사기와 다릅니다.
공격자는 실제 회사에서 자주 사용하는:
MFA 업데이트
Passkey 전환
비밀번호 재설정
IT 보안작업
을 이용해 직원이 정상적인 업무를 수행하고 있다고 믿게 만듭니다.
그래서 가장 성실한 직원도 속을 수 있습니다.
기업의 방어기준은:
“직원이 가짜 전화를 정확히 알아내야 한다”
가 아니라:
“진짜 IT 직원이 전화하더라도 그 전화 하나만으로 중요한 계정·인증·송금정보를 변경할 수 없게 한다”
가 되어야 합니다.
최근 미국 금융사와 기업의 사회공학 공격에서 반복해서 확인되는 핵심도 바로 이것입니다.
주요 확인 자료
- California Department of Justice — Apollo Management Holdings Data Breach Notification
- Google Threat Intelligence Group — UNC6671 / BlackFile 보이스피싱 공격 분석
- NIST — Digital Identity Guidelines, Phishing Resistance
- U.S. SEC — Levi Strauss & Co. Form 8-K, August 7, 2026
-
Federal Trade Commission — Credit Freezes and Fraud Alerts
- Levi Strauss & Co. — Form 8-K, 2026년 8월 7일

댓글
댓글 쓰기