SK쉴더스 로고
ADT캡스캡스홈
SK쉴더스

피싱 메일 속 ‘업데이트하세요’, 바로 누르면 안 되는 이유…원격제어 프로그램 악용 주의

위협 트렌드 | 2026.09.30
피싱 메일 속 ‘업데이트하세요’, 바로 누르면 안 되는 이유…원격제어 프로그램 악용 주의

핵심 POINT

POINT 1

Microsoft는 9월 29일, 회의 초대·PDF·소프트웨어 업데이트 안내 등으로 위장한 피싱을 통해 정상 원격관리 프로그램 설치를 유도한 공격 캠페인을 공개했습니다.

POINT 2

문제의 핵심은 악성 프로그램처럼 보이는 파일이 아니라, 실제 기업 환경에서도 사용하는 정상 원격제어 도구가 공격자의 접근 통로로 악용될 수 있다는 점입니다.

POINT 3

임직원은 예상하지 못한 업데이트·회의·문서 설치 안내를 바로 실행하지 않아야 하며, 기업은 비인가 원격관리 도구 탐지와 설치 권한 통제를 함께 점검해야 합니다.

‍

업무 중 받은 메일이나 메신저에서 “회의 참여를 위해 프로그램을 설치하세요”, “PDF를 열려면 뷰어를 업데이트하세요”, “최신 버전으로 업데이트가 필요합니다”라는 안내를 본 경험이 있을 수 있습니다. 익숙한 업무 흐름처럼 보여 별다른 의심 없이 설치 파일을 실행하기 쉽지만, 최근에는 이러한 ‘정상적인 안내’를 그대로 공격에 활용하는 사례가 확인되고 있습니다.

Microsoft Security Research는 2026년 9월 29일 공개한 위협 분석에서, 공격자가 회의 초대, PDF 문서, Adobe Reader·Zoom·Google Meet 설치 또는 업데이트 안내 등을 미끼로 사용해 정상 원격 모니터링·관리(RMM) 프로그램 설치를 유도한 피싱 캠페인을 공개했습니다. Microsoft는 이 캠페인을 2026년 7월 여러 산업의 조직을 대상으로 관찰했다고 설명했습니다.

이번 사례의 특징은 별도의 악성 원격제어 프로그램을 직접 설치시키는 방식이 아니라는 점입니다. 공격자는 실제 관리 업무에 사용할 수 있는 정상 RMM 프로그램을 다른 파일처럼 위장해 실행하도록 만든 뒤, 이를 초기 침투와 후속 원격접속에 활용했습니다. 이번 글에서는 Microsoft가 관찰한 공격 흐름을 바탕으로, 일반 임직원이 가짜 업데이트·설치 안내를 어떻게 구분해야 하는지와 기업 보안 담당자가 어떤 부분을 점검해야 하는지 살펴보겠습니다.

‍

■ 피싱 메일 속 ‘업데이트하세요’, 실제로는 원격제어 프로그램 설치일 수 있습니다

피싱 메일과 가짜 업데이트 안내를 확인하는 직장인

출처: AI(ChatGPT) 생성 이미지

Microsoft에 따르면 공격자는 피싱 메일과 공격자 통제 페이지를 이용해 사용자가 정상 업무 파일이나 프로그램을 받는 것처럼 유도했습니다. Microsoft가 확인한 미끼는 일상적인 업무 환경에서 쉽게 접할 수 있는 형태였습니다.

• 업무 회의 요청 및 초대

• Zoom·Google Meet 설치 안내

• Adobe Acrobat·PDF 리더 업데이트

• RSVP 초대장·전자카드

• 채용 제안 문서

• 문서 검토·전자서명 요청

• DHL 등 배송 관련 안내

사용자가 링크를 누르면 문서 공유 페이지나 다운로드 사이트처럼 꾸민 화면으로 연결되고, 내려받은 파일 역시 회의 설치 프로그램이나 PDF 문서처럼 보이도록 이름이 만들어졌습니다. 하지만 Microsoft 분석 결과 이들 파일 중 다수는 실제로 동일한 MSP360 RMM 설치 파일을 포함하고 있었습니다.

파일명이 익숙하거나 프로그램이 정상 서명돼 있다는 사실만으로 안전하다고 판단하기 어렵습니다. 정상 프로그램도 누가, 어떤 경로로, 어떤 목적으로 설치를 유도했는지에 따라 공격 수단이 될 수 있습니다.

‍

■ 정상 원격제어 프로그램이 공격자의 ‘지속 접속 통로’가 된 과정

정상 원격제어 프로그램이 공격에 악용되는 원격 접속 보안 위협

출처: AI(ChatGPT) 생성 이미지

Microsoft가 공개한 공격 체인은 단순 설치에서 끝나지 않았습니다. 사용자가 위장된 MSP360 RMM 설치 파일을 실행하고 관리자 권한 상승까지 허용하면, 해당 프로그램은 시스템 서비스와 자동 실행 항목을 구성해 원격 관리 기능을 사용할 수 있는 상태를 만들었습니다.

이후 공격자는 MSP360을 이용해 또 다른 정상 원격접속 프로그램인 ConnectWise ScreenConnect를 내려받아 설치했습니다. 이를 통해 하나의 원격접속 채널이 차단되더라도 다른 경로를 사용할 수 있는 이중 원격접속 구조를 만든 것입니다.

Microsoft는 ScreenConnect 자체의 취약점을 악용한 것은 아니라고 명확히 설명했습니다. 공격자는 합법적으로 사용할 수 있는 원격관리 소프트웨어를 악용해 시스템에 접근했고, 이후 정보 수집과 자격증명 접근 등에 활용되는 추가 도구를 실행했습니다.

특히 원격지원·자산관리·유지보수 목적으로 여러 관리 도구를 사용하는 기업이라면 단순히 원격제어 프로그램 설치 여부만 볼 것이 아니라, 승인된 프로그램인지, 누가 설치했는지, 평소와 다른 원격관리 행위가 있는지를 함께 확인해야 합니다.

‍

■ 가짜 업데이트·설치 안내, 일반 사용자라면 이렇게 확인하세요

가짜 업데이트와 피싱 대응을 점검하는 기업 보안 담당자

출처: AI(ChatGPT) 생성 이미지

이번 공격은 보안 담당자만의 문제가 아닙니다. 최초 설치를 유도하는 단계에서는 일반 임직원의 클릭과 실행이 중요한 역할을 하기 때문입니다. 특히 다음과 같은 경우에는 바로 설치하지 않고 한 번 더 확인하는 것이 좋습니다.

• 예정하지 않은 회의 초대에서 별도 프로그램 설치를 요구하는 경우

• PDF·문서 파일을 보기 위해 실행 파일(.exe) 설치를 요구하는 경우

• 기존에 설치된 프로그램인데 이메일 링크에서 다시 업데이트하라고 안내하는 경우

• 파일명은 익숙하지만 다운로드 경로가 공식 사이트가 아닌 경우

• 설치 과정에서 갑자기 관리자 권한(UAC) 승인을 요구하는 경우

• IT지원팀이나 관리자가 사전에 공지하지 않은 원격제어 프로그램이 설치되는 경우

업데이트가 필요하다는 메시지를 받았다면 메일이나 메시지에 포함된 링크를 바로 누르기보다 현재 사용 중인 프로그램의 공식 업데이트 기능이나 공식 홈페이지에서 직접 최신 버전을 확인하는 방식이 안전합니다. 회사에서 관리하는 PC라면 IT·보안 담당자가 안내한 배포 경로를 우선 확인하는 것이 좋습니다.

‍

■ 기업은 ‘비인가 원격관리 도구’부터 확인해야 합니다

‍

이번 사례는 임직원 교육만으로 충분히 대응하기 어렵다는 점도 보여줍니다. 사용자가 정상 프로그램으로 오인해 실행할 수 있기 때문에 기업은 원격관리 소프트웨어 자체를 관리 대상으로 두고, 승인되지 않은 설치와 비정상적인 실행을 확인할 수 있어야 합니다.

Microsoft는 조직이 승인한 RMM 도구를 명확히 관리하고, 승인되지 않은 IT 관리 도구를 제한하며, 비인가 RMM 설치 여부를 점검할 것을 권고했습니다. 승인된 RMM 환경에서는 가능한 경우 다중요소인증(MFA)과 관련 보안 설정을 적용하는 것도 중요합니다.

• 사내에서 허용하는 원격지원·RMM 프로그램 목록을 명확히 정의했는가

• 사용자 PC에서 비인가 원격관리 도구 설치를 탐지하거나 차단할 수 있는가

• 일반 사용자가 임의로 관리자 권한을 사용해 프로그램을 설치하지 못하도록 통제하고 있는가

• 승인되지 않은 RMM 설치가 발견됐을 때 관련 계정의 비밀번호 변경과 추가 침해 조사를 수행하는 절차가 있는가

• EDR·백신·보안관제에서 평소 사용하지 않던 원격관리 소프트웨어 실행을 이상 행위로 확인할 수 있는가

원격관리 도구는 명령 실행, 파일 전송, 소프트웨어 배포 등 강력한 기능을 제공하기 때문에 정상적인 운영 도구이면서 동시에 공격자가 악용하기 좋은 수단이 될 수 있습니다. 허용된 도구와 비인가 도구를 구분하고, 설치 이후 행위를 지속적으로 모니터링하는 운영이 필요합니다.

‍

■ ‘정상 프로그램’이라는 이유만으로 신뢰하지 않는 보안 운영이 필요합니다

‍

피싱은 더 이상 수상한 첨부파일이나 낯선 로그인 페이지에만 머물지 않습니다. 이번 Microsoft 사례처럼 정상 소프트웨어와 정상 클라우드 서비스를 공격 흐름 안에 섞어 사용하면, 사용자가 위험을 구분하기 어려워지고 보안 시스템에서도 정상 업무처럼 보일 가능성이 높아집니다.

따라서 기업은 악성코드 차단만으로 접근하기보다 어떤 소프트웨어가 설치되고 있는지, 누가 설치를 승인했는지, 설치 후 어떤 원격관리 행위가 발생했는지를 함께 확인해야 합니다. 임직원에게는 예상하지 못한 업데이트·설치 요청을 검증하는 습관을 안내하고, IT·보안 조직은 비인가 원격관리 도구를 탐지·차단할 수 있는 체계를 갖추는 것이 중요합니다.

SK쉴더스는 엔드포인트, 계정, 네트워크 등 다양한 영역에서 발생하는 보안 이벤트를 연계해 위협을 분석하고, 보안관제와 침해사고 대응 역량을 기반으로 기업의 위협 탐지와 대응 체계 강화를 지원하고 있습니다. 정상 프로그램을 악용하는 공격처럼 단일 보안 이벤트만으로 판단하기 어려운 위협일수록 여러 보안 신호를 함께 분석하는 운영이 필요합니다.

‍

■ 자주 묻는 질문

‍

Q. 업데이트 안내가 나오면 무조건 위험한 건가요?

A. 아닙니다. 정상적인 소프트웨어 업데이트는 보안을 위해 꼭 필요합니다. 다만 이메일·메신저·문서 링크를 통해 갑자기 설치 파일을 내려받게 하는 방식이라면 출처를 확인하는 것이 좋습니다. 가능하면 프로그램 자체의 업데이트 기능이나 공식 홈페이지, 사내 IT 배포 경로를 이용하는 것이 안전합니다.


Q. 정상 프로그램인데도 피싱에 악용될 수 있나요?

A. 가능합니다. 이번 Microsoft 사례에서는 합법적으로 사용할 수 있는 원격관리 프로그램이 공격자의 원격접속과 후속 활동에 악용됐습니다. 프로그램 자체가 악성이라는 의미가 아니라, 공격자가 정상 도구를 비정상적인 목적으로 사용한 사례입니다.


Q. 회사 PC에서 원격제어 프로그램이 보이면 바로 삭제해야 하나요?

A. 사내 IT지원이나 자산관리 목적으로 정상 사용되는 프로그램일 수 있으므로 임의 삭제보다는 먼저 IT·보안 담당자에게 승인 여부를 확인하는 것이 좋습니다. 조직에서 허용하지 않은 도구로 확인되면 설치 경위, 사용 계정, 접속 기록 등을 추가로 조사할 필요가 있습니다.


Q. 이미 의심스러운 설치 파일을 실행했다면 무엇을 해야 하나요?

A. 회사 PC라면 즉시 사내 IT·보안 담당자에게 알리고 대응 절차를 따르는 것이 좋습니다. 비인가 원격관리 도구 설치 여부, 계정 자격증명 접근 가능성, 추가 프로그램 실행 여부 등을 확인해야 할 수 있습니다.


Q. 기업은 이런 공격을 어떻게 줄일 수 있나요?

A. 승인된 원격관리 도구 목록 관리, 비인가 소프트웨어 설치 제한, 관리자 권한 통제, MFA 적용, EDR·백신을 통한 이상 원격관리 행위 탐지, 임직원 피싱 교육을 함께 운영하는 것이 중요합니다.


‍

[콘텐츠 출처]

Microsoft Security Research, Phishing Abuses RMM Tools for Persistent Access, 2026.09.29

  • #피싱메일
  • #가짜업데이트
  • #원격제어프로그램

관련 서비스

더 많은 보안 인사이트

SK쉴더스 유튜브 채널에서 확인하세요.

SK쉴더스 유튜브 채널에서 확인하세요.
보안 트렌드와 대응방법

매월 뉴스레터로 확인하세요.

매월 뉴스레터로 확인하세요.