Phishers are hijacking legitimate cloud infrastructure

Hacker News · 2026.08.12

피싱 공격자가 클라우드 인프라를 악용하는 방법

Cloudflare Workers, Vercel, Netlify, GitHub Pages, IPFS — 우리가 일상적으로 사용하는 합법적인 클라우드 플랫폼들이 피싱 공격의 온상이 되고 있다. 2025~2026년 관측 데이터에 따르면, 피싱 운영자들은 점점 더 이러한 PaaS(Platform as a Service) 환경으로 이동하는 추세다. Java 백엔드 개발자 입장에서 이 문제는 단순한 보안팀의 이슈가 아니다. 내가 구축한 서비스의 사용자들이 이 공격의 피해자가 될 수 있고, 내가 사용하는 인프라가 공격 경로로 활용될 수 있다.

왜 공격자들은 합법적인 클라우드를 선택하는가

공격자들이 AWS나 GCP 같은 직접 인프라 대신 개발자 친화적인 PaaS를 선택하는 이유는 역설적이게도 개발자들이 그 플랫폼을 선택하는 이유와 동일하다.

  • 신뢰도 세탁: *.vercel.app, *.netlify.app 같은 서브도메인은 수백만 개의 정상 프로젝트와 공유된다. 보안 솔루션이 도메인 전체를 차단하면 정상 서비스까지 피해를 입는다.
  • 익명성 보장: CDN 뒤에 실제 오리진 서버 IP가 숨겨지기 때문에, 보안 벤더 입장에서 진짜 공격 인프라를 추적하기가 어렵다.
  • 낮은 진입 장벽: 대부분의 플랫폼이 무료 플랜을 제공하고, KYC(신원 인증) 없이 수분 내 계정 생성이 가능하다. 단일 공격자가 수백 개의 악성 계정을 만드는 것이 현실적으로 가능하다.

AitM(Adversary-in-the-Middle) 공격의 3단계 구조

이 유형의 공격에서 가장 주목해야 할 점은 MFA를 우회한다는 것이다. 단순한 자격증명 탈취가 아닌 세션 자체를 가로채는 방식이다.

Stage 1 – 연락처 수집 및 네트워크 모니터링 회피
공격자는 먼저 타깃 정보를 수집하고, 보안 스캐너나 크롤러가 피싱 페이지를 탐지하지 못하도록 방문자 환경을 필터링한다.

Stage 2 – 투명 프록시 초기화
공격자는 실제 서비스(예: Microsoft 365, Google Workspace)의 로그인 페이지를 그대로 중계하는 투명 프록시를 클라우드 환경에 배포한다. 피해자는 진짜 서비스에 로그인하는 것처럼 경험하지만, 모든 요청이 공격자의 서버를 경유한다.

Stage 3 – 세션 하이재킹 및 브라우저 스푸핑
피해자가 MFA까지 완료하면 발급된 세션 쿠키를 공격자가 탈취한다. 이 시점에서 MFA는 무력화된다. 이후 브라우저 창을 스푸핑해 피해자가 정상적으로 로그인된 것처럼 착각하게 만든다.

[피해자] → [피싱 페이지 (클라우드 호스팅)] → [실제 서비스]
                      ↑
             세션 쿠키 가로채기 (MFA 이후)

백엔드 개발자 관점의 실무 대응 방안

이 공격 패턴을 이해했다면, 내가 개발하는 서비스에 어떤 방어 레이어를 추가해야 하는지 고민해야 한다.

  • 세션 바인딩 강화: 세션 쿠키에 IP, User-Agent 외에도 디바이스 핑거프린트나 클라이언트 인증서를 결합하면 탈취된 세션의 재사용을 제한할 수 있다.
  • 토큰 수명 단축: 장수명 세션 토큰은 탈취 시 피해 기간을 늘린다. Access Token의 만료 시간을 짧게 유지하고 Refresh Token 회전 정책을 적용하라.
  • 비정상 세션 탐지 로깅: 동일 세션이 지리적으로 불일치한 IP에서 사용되는 경우 서버 사이드에서 무효화하는 로직을 구현한다.
  • Referer / Origin 헤더 검증: 중계 프록시를 통한 요청에서 Origin 헤더가 변조되거나 누락될 수 있다. CORS 및 CSRF 토큰 검증을 서버에서 엄격하게 수행하라.
// Spring Security: 세션 고정 공격 방지 + 세션 동시성 제한 예시
http.sessionManagement()
    .sessionFixation().newSession()
    .maximumSessions(1)
    .maxSessionsPreventsLogin(false);

정리

  • 합법적인 클라우드 플랫폼(Vercel, Netlify, GitHub Pages 등)은 신뢰도와 익명성을 이용한 피싱 인프라로 적극 악용되고 있으며, 단순 도메인 차단으로는 대응이 불가능하다.
  • AitM 공격은 MFA를 우회해 세션 쿠키를 탈취하므로, 인증 이후의 세션 관리와 이상 탐지 로직이 핵심 방어선이다.
  • 백엔드 개발자는 세션 수명 단축, 세션 바인딩 강화, 서버 사이드 Origin 검증을 통해 자신이 구축한 서비스의 취약 지점을 줄여야 한다.
Source
Hacker News
원문 보기 →
← 목록으로 돌아가기