Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

사이버 보안 용어집공격 카탈로그

비밀번호 스프레이 공격 이해하기

비밀번호 스프레이 공격 이해하기

비밀번호 스프레이는 자격 증명 기반 공격으로, 공격자가 계정별 잠금으로 이어지지 않도록 많은 계정에 대해 소수의 흔한 비밀번호를 시도합니다. 주로 Active Directory 환경, 클라우드 ID 제공자, VPN, SSO 플랫폼을 노립니다. 무차별 대입과 달리 추측을 광범위하게 분산해 탐지 임계값 아래에 머무르도록 합니다. 효과적인 방어책에는 피싱에 강한 MFA, 금지된 비밀번호 목록, NTLM 제한, 레이트 리미팅, 그리고 저속·저빈도 인증 이상 징후를 위한 ITDR 모니터링이 포함됩니다.

비밀번호 스프레이 공격에서는 공격자가 다수의 사용자 또는 서비스 계정에 대해 소수의 흔한 비밀번호를 시도합니다. 목표는 계정 잠금 임계값 아래에 머무르면서 계정에 침해를 수행하는 것입니다.

Attribute

Details

Attack type

Password spraying (low-and-slow brute force across many accounts)

Impact level

High

Target

SSO/IdP portals, VPN/VDI, SaaS sign-ins, exec/admin users, service accounts

Primary attack vector

Automated login attempts using common/default passwords + OSINT usernames

Motivation

Initial foothold, ATO for fraud/exfiltration, staging for lateral movement/ransomware

Common prevention methods

Phishing-resistant MFA, lockout/rate limits, banned password lists, disable legacy auth, bot/CAPTCHA, CA policies

Risk factor

Level

Potential damage

High

Ease of execution

Medium–High

Likelihood

High

비밀번호 스프레이 공격이 탐지되지 않은 채 방어망을 통과할 수 있을까요?

인증 제어를 강화하고, 위험 징후가 있는 계정을 식별하며, 자격 증명 기반 위협이 확산되기 전에 이를 모니터링하는 방법을 전문가와 상의하세요.

비밀번호 스프레이란?

비밀번호 스프레이는 공격자가 온프레미스 Active Directory, 클라우드 신원 제공업체( Microsoft Entra ID, Okta, Google Workspace), SaaS 앱, 웹 애플리케이션, VPN, 기타 인증 시스템 등과 같은 ID 저장소의 여러 사용자 계정 또는 서비스 계정에 대해 소수의 일반적인 비밀번호(예: “Password123!,” “qwerty,” “Summer2024,” “Welcome1”)를 시도하는 방식입니다. 목적은 단일 계정에 대해 누군가가 반복적으로 실패한 시도를 했을 때 적용되는 계정 잠금 해제( lockout ) 제어를 트리거하지 않고 계정을 손상(침해)하는 것입니다. 비밀번호 스프레이는 몇 가지 추측을 폭넓게 분산하기 때문에 비밀번호가 약하거나 재사용되는 조직을 상대로 매우 효과적입니다.

한 도어에 대해 여러 가지 서로 다른 열쇠를 시도하는 대신, 침입자가 아파트 전체의 문에 대해 하나의 흔한 열쇠를 시도한다고 생각해 보세요. 세입자가 그 흔한 열쇠를 사용하고 있다면 침입자는 들어갈 수 있지만, 한 개의 잠금장치에 대해 반복적으로 시도한다고 해서 건물의 문 경보가 울리지는 않습니다.

비밀번호 스프레이는 무차별 대입(Brute force) 및 자격 증명 스터핑(credential stuffing) 공격과 어떻게 다른지 살펴보겠습니다.

Feature

Brute-force attack

Credential stuffing

Password spraying

Targets

Single account or a few

Many accounts

Many accounts

Method

Attempts many possible passwords for the same account (often automated, exhaustive)

Uses leaked/stolen credentials obtained from breaches and replays them across services to find reused or valid logins

Tries a few common passwords across many accounts to avoid lockouts

Lockout profile

High risk of lockout on targeted account

May trigger protection if credentials are wrong or reused

Designed to avoid per-account lockout by spreading attempts

Chance of success

Can succeed if no lockouts and password is weak

High if users reuse breached passwords

Effective against organizations with many weak/default passwords and relaxed login limits

패스워드 스프레이링은 약한 비밀번호를 노리면서도 기존 계정 잠금 방지 통제를 회피하기 때문에, 가장 흔한 자격 증명 기반 공격 기법 중 하나로 남아 있습니다. 조직은 강력한 비밀번호 정책, 피싱에 강한 MFA, 신원 모니터링, 최소 권한 액세스 제어를 통해 위험을 줄일 수 있습니다.

패스워드 스프레이링은 어떻게 작동하나요?

패스워드 스프레이링은 “저속·저빈도(low-and-slow)” 방식입니다. 공격자는 은밀함을 유지하기 위해 깊이(한 계정에 대한 다수의 추측) 대신 폭(여러 계정에 대해 몇 번씩 추측)을 선택합니다. 다음 단계는 패스워드 스프레이링 공격이 일반적으로 어떻게 전개되는지 보여줍니다.

정찰(사용자 이름)

공격자는 먼저 유효한 사용자 이름 목록을 만듭니다. 출처에는 다음이 포함됩니다:

  • 오픈 소스 인텔리전스(Open-source intelligence, OSINT) 예: LinkedIn, 회사 페이지, 보도자료, 정부 데이터베이스
  • 공개된 유출 데이터 덤프
  • 이메일 형식 수집(예: first.last@company.com)
  • 로그인 페이지를 대상으로 한 실시간 사용자 열거(서로 다른 오류 메시지, 응답 시간, 계정 복구 흐름을 통해 어떤 사용자명이 유효한지 드러납니다)

그 결과, 공격자가 공격을 수행할 사람 또는 서비스 계정 이름의 대상 목록이 만들어집니다. 예를 들어 LinkedIn에서 가져온 직원 이메일 주소 500개 목록 같은 것입니다.

아주 작은 비밀번호 목록을 선택합니다

다음으로 공격자는 다음과 같은 가능성 높은 비밀번호를 아주 짧은 목록으로 선택합니다.

  • 기본 비밀번호
  • 흔한 약한 비밀번호
  • 계절/연도 조합
  • 회사/마스코트 변형

스프레이 캠페인은 보통 소수의 비밀번호 추측만 사용합니다(대개 3~10개). 비밀번호 후보를 적게 유지하면 계정당 실패 횟수가 줄어들어 잠금(락아웃)을 방지할 수 있습니다.

스프레이 웨이브 1번(저속·저빈도)

공격자는 하나의 비밀번호를 500개 계정 전체에 대해 예를 들어 "Winter2024!"처럼 여러 계정에 걸쳐 시도합니다. 공격자는 잠금 및 탐지 임계값 아래로 유지하기 위해 시도 간격을 벌립니다(예: 잠금 기간(락아웃 윈도우) 내에 계정당 1~2회 시도). 계정당 시도량이 적기 때문에 경보가 거의 울리지 않는 동안, 공격자는 취약하거나 재사용된 자격 증명을 계속 탐색합니다.

회전(변경)하고 회피하기

추가로 탐지를 피하기 위해 공격자는 인프라와 흔적(지문)을 주기적으로 교체합니다.

  • 공격자는 프록시, VPN, Tor 또는 분산형 봇넷을 사용해 서로 다른 IP 주소를 번갈아 사용합니다.
  • 공격자는 여러 기기와 브라우저에서 발생한 정상 트래픽처럼 보이도록 사용자 에이전트 문자열을 랜덤화합니다.
  • 인증 시도 간의 타이밍을 다양하게 하여 레이트 리밋(요청 제한) 임계값 아래에 머물도록 합니다.
  • 공격은 여러 지역에 분산되어 수행되어, 정상적인 전 세계 액세스처럼 보이게 합니다.

이러한 결합된 전술은 캠페인을 탐지하고 차단하기 더 어렵게 만듭니다. 공격자는 때때로 기본 인증 프로토콜을 사용해 레거시 시스템이나 엔드포인트를 표적으로 삼기도 하는데, 이는 다중 인증(MFA)과 강력한 속도 제한 같은 최신 보안 제어가 부족하기 때문입니다. 그 결과 경보를 유발하지 않으면서도 악용이 더 쉬워집니다.

스프레이 웨이브 #2

첫 번째 웨이브에서 성과가 전혀 없으면 공격자는 동일(또는 확장된) 사용자 이름 목록을 대상으로, 작은 비밀번호 집합의 다음 비밀번호를 사용해 이후 웨이브를 실행합니다. 공격자는 비밀번호 스프레이 도구와 자동화 스크립트를 사용해 시도 주기를 제어하고, IP를 순환하며, 필요에 따라 재시도하고, 로그인 응답을 분석합니다. 이를 통해 탐지 임계값을 밑돌면서도 캠페인을 확장할 수 있습니다.

첫 성공(교두보)

계정이 추측한 비밀번호를 수락하면 공격자가 접근 권한을 획득합니다. 이후 공격자는 침해가 탐지되기 전에 신속하게 지속성을 구축하고 접근 범위를 확장합니다.

  • 공격자는 애플리케이션별 비밀번호나 API 토큰과 같은 대체 액세스 메커니즘을 생성하고, 추가 자격 증명을 수집하며, 타사 앱에 대한 OAuth 토큰을 등록하거나, 원래 비밀번호가 변경되더라도 접근을 유지하기 위해 메일박스 전달 규칙을 구성할 수 있습니다.
  • 그다음 내부 환경을 열거하며, 접근 가능한 애플리케이션, 공유 리소스, 클라우드 서비스, 민감 데이터 저장소를 탐색해 손상된 계정이 어디까지 접근할 수 있는지 파악합니다.
  • 공격자는 헬프데스크 절차를 악용해 권한 상승을 시도합니다(예: 사용자를 가장해 더 높은 권한의 계정 비밀번호를 재설정하거나, 관리자 계정에 대한 비밀번호 재설정 흐름을 시작하는 등). 또한 MFA 피로도 공격을 수행할 수도 있습니다(정당한 사용자가 액세스를 승인할 때까지 MFA 푸시 알림을 반복적으로 전송해 괴롭히는 방식).

이 단계는 단 한 번의 손상된 자격 증명을 조직의 인프라 내에서 지속적인 존재로 전환합니다.

결과

접근이 확보되면 공격자는 최종 목표를 추구합니다. 다음과 같은 일을 할 수 있습니다:

  • 민감한 데이터 유출
  • 손상된 메일박스를 통해 비즈니스 이메일 컴프라로미스(BEC) 사기 실행
  • 침투 거점(발판)을 활용해 네트워크 전반에서 내부로 확장(수평 이동)

이렇게 초기 침해는 랜섬웨어 배포, 관리자 계정으로의 권한 상승, 또는 장기적인 지속적 액세스를 통한 지속적인 스파이 활동 같은 더 심각한 공격으로 확대될 수 있습니다. 단순한 비밀번호 스프레이로 시작한 일이 상당한 재정적 손실, 데이터 유출, 운영 중단으로 이어질 수 있습니다.

공격 흐름도

다음은 비밀번호 스프레이 공격의 간단한 시각적 흐름과, 기업 관점에서 비밀번호 스프레이 캠페인이 정찰부터 영향(피해)까지 어떻게 진행되는지 보여주는 예시 이야기입니다.

Password spraying attack flow

물류 회사의 사원 디렉터리가 LinkedIn과 오래된 자격 증명 덤프를 통해 일부 노출됩니다. 공격자는 유효한 이메일 주소 목록을 만든 뒤, 모든 계정에 대해 하나의 흔히 쓰는 비밀번호를 테스트합니다. 잠금 임계값(락아웃 기준)을 넘지 않기 위해 시도는 며칠 간격으로 분산합니다.

한 계정이 추측을 받아들입니다. 그것은 기본 온보딩 비밀번호를 한 번도 변경하지 않았던 창고 코디네이터 계정입니다. 공격자는 메일박스 전달(포워딩)을 설정하고 내부 파일 공유를 매핑한 뒤, 헬프데스크를 사칭하는 전화로 IT 관리자 비밀번호를 재설정하게 만들어 AD에 접근합니다. 비정상적인 로그인 활동이 경고를 발생시킬 때까지는 11일이 지나 있었고, 급여(페이롤) 기록은 유출되었으며, 랜섬웨어는 여러 서버에 걸쳐 준비(배치)되어 있습니다.

비밀번호 스프레이 공격의 예시

비밀번호 스프레이 공격은 대형 조직을 대상으로 한 여러 실제 침해 사고에서 사용된 바 있습니다. 다음은 주목할 만한 몇 가지 사례입니다.

Case

Impact

Microsoft (2024)

In January 2024, Microsoft disclosed that beginning late November 2023, a nation-state actor (Midnight Blizzard, also known as APT29/NOBELIUM) used a password spray attack to compromise a legacy non-production test tenant account, one that lacked MFA.

Using that foothold, the attacker gained access to a very small percentage of Microsoft’s corporate email accounts, including senior leadership, cybersecurity, legal, and other functions. They then exfiltrated emails and attachments from some of those mailboxes, exposing high-value communications.

Citrix (2019)

In March 2019, Citrix announced that the FBI had alerted them to a likely password spraying attack by international cybercriminals. By July, Citrix confirmed that attackers had indeed gained access to its internal network using this method. The attackers accessed a shared network drive storing business documents and a web-tool consulting drive between October 2018 and March 2019.

The compromise went undetected for months, during which attackers accessed files containing sensitive personal information of employees, including names, social security numbers, and financial data. Approximately 24,000 individuals were affected, including current and former employees, interns, job candidates, contractors, and beneficiaries. The breach resulted in a class-action lawsuit that led to a $2.275 million settlement to provide victims with credit monitoring and identity theft recovery services. It also led to regulatory scrutiny and reputational damage.

Peach Sandstorm (2023)

Starting February 2023, Peach Sandstorm (an Iranian state-backed threat group) launched a series of password spraying campaigns targeting the defense, satellite, and pharmaceutical sectors in the United States, Saudi Arabia, South Korea, Australia, and the United Arab Emirates. According to Microsoft, the group used anonymized infrastructure, including Tor networks, to hide their activity while attempting to compromise many accounts with common passwords. Once successful, the attackers established persistent access, enabling long-term cyber-espionage and intelligence collection within high-value environments.

비밀번호 스프레이의 결과

비밀번호 스프레이 공격 사고는 단 하나의 취약한 비밀번호가 대규모 침해로 이어지는 문을 열 수 있음을 보여줍니다. 그 결과 조직에는 심각하고 광범위한 파급 효과가 발생합니다. 아래는 주요 영향 영역 전반에서 그 영향이 어떻게 나타나는지입니다.

Impact area

Description

Financial

Organizations face direct financial losses from fraudulent transactions, unauthorized fund transfers, and incident response efforts including forensic investigations and system remediation. Regulatory fines under frameworks like GDPR and HIPAA can reach millions of dollars, while cyber insurance premiums can increase. Publicly traded companies can also be hit by stock price volatility and loss of market capitalization.

Operational

The operational impact of password spraying ripples through an organization. Emergency measures such as forced account lockouts and password resets can temporarily halt business operations. During investigations and recovery, critical services may experience downtime, and employees can lose productive work hours. All this adversely affects efficiency and revenue.

Reputational

Public disclosure of a breach erodes customer trust, leading to customer attrition and difficulty in acquiring new clients. Media coverage amplifies the damage by keeping security failures in the public eye. Partner organizations tend to reconsider business relationships due to loss of brand credibility.

Legal/regulatory

Attacks that result in data breaches trigger legal and regulatory consequences. Organizations must meet breach notification requirements, with missed deadlines resulting in penalties. Regulators investigate whether proper security controls were in place, from HIPAA in healthcare to SOX, PCI-DSS, and GDPR in finance and data protection. These incidents can also spark class-action lawsuits for breach of privacy. Contracts with business partners can stand violated, resulting in liability for partner losses.

비밀번호 스프레이의 흔한 표적: 누가 위험에 처하나?

비밀번호 스프레이 공격은 온라인 계정이 있거나 노출된 로그인 시스템을 사용하는 모든 조직을 대상으로 할 수 있습니다. 하지만 공격자는 자신이 통제하는 접근 권한, 데이터 또는 시스템 때문에 특정 환경과 사용자를 훨씬 더 매력적인 표적으로 여기는 경우가 많습니다. 비밀번호 스프레이 캠페인의 흔한 표적은 다음과 같습니다:

Organizations with externally facing authentication services

Organizations that expose authentication services to the internet are prime targets. Common attack surfaces include:

  • VPN gateways
  • Email portals like Outlook Web Access and Microsoft 365/Entra ID
  • Cloud applications such as Google Workspace and Salesforce

Single sign-on (SSO) and federated identity systems like AD FS, Okta, and Ping Identity are high-value entry points for credential-based attacks. By compromising them, attackers gain access to multiple internal and third-party apps simultaneously.

Industries handling sensitive data

Sectors that store or process confidential or regulated information are especially appealing to threat actors due to the high value of the data.

  • Healthcare organizations are targeted for patient data and access to electronic health records systems containing HIPAA-protected data.
  • Financial institutions face risks to online banking platforms, trading applications, and payment processing systems.
  • Government and defense entities are prime espionage targets due to classified data, extensive contractor networks, and citizen service portals.
  • At educational institutions, student information systems often use predictable username formats based on student names. Combined with less mature security controls, this makes it easier for attackers to generate valid credential lists for password spraying campaigns.

Users with high-value or privileged accounts

Attackers love to go after accounts that provide administrative access or financial control.

  • C-suite executives and board members are valuable because their accounts contain sensitive communications and strategic information.
  • IT administrators control identity systems, servers, and cloud environments, making them highly valuable targets.
  • Finance and payroll staff are targeted for potential fraud in payroll processing and wire-transfer manipulation.
  • Service accounts, which have broad access but weaker monitoring, are another common entry point.

Accounts with weak or default credentials

New or forgotten employee accounts with default passwords are low-hanging fruit. Even active users who follow common, predictable password patterns (like CompanyName2025!) pose a risk. Legacy or inactive accounts that remain enabled in the directory are also dangerous, as they are rarely monitored yet may still provide valid access.

Cloud and remote work environments

With remote work and cloud adoption, many employees log in through VPNs, VDIs, or SSO platforms. This creates a large attack surface, where one compromised password can open access to dozens of connected systems.

위험 평가

사이버 보안에서 비밀번호 스프레이(Password spraying)는 저비용으로 널리 사용 가능한 공격으로, 취약한 비밀번호와 노출된 인증(인증 표면)을 노립니다. 조직은 이를 높은 우선순위의 위험으로 간주하고 그에 맞게 보안 제어를 조정해야 합니다.

Risk factor

Level

Potential damage

High
A single successful compromise can lead to mailbox takeover, theft of sensitive documents, business email compromise, lateral movement into critical systems, and even ransomware staging. If the compromised account has elevated privileges or access to SSO, the impact multiplies.

Ease of execution

Medium–High
Password spraying requires relatively little skill. Commodity tooling, public wordlists of common passwords, automated scripts, and basic OSINT to harvest usernames are enough to launch an attack. Threat actors can scale using simple automation and proxy services. Hence, carrying out the attack is not trivial but within reach of many threat actors.

Likelihood

High
The password spraying technique is cheap, effective, and widely used in attacks. Automated campaigns and botnets make it easy to target many victims quickly. Because many organizations still have weak or reused passwords, exposed login portals, or legacy endpoints without MFA, the probability of a password spraying attack remains high.

비밀번호 스프레이를 방지하는 방법

비밀번호 스프레이를 방지하려면 조직은 강력한 인증 방식, 선제적 모니터링, 사용자 인식 제고를 도입해야 합니다. 다음 조치는 도움이 될 수 있습니다.

강력한 비밀번호 정책을 적용

첫 번째 단계는 비밀번호 강도의 기준을 높이는 것입니다.

  • 계정에는 길고 복잡한 비밀번호를 적용하세요(최소 14자).
  • 차단된 비밀번호 목록 또는 유출된 비밀번호 목록(예: Have I Been Pwned)과 일반적인 패턴을 사용하여 사용자가 유출되었거나 약한 비밀번호를 사용하지 못하게 하세요.
  • 새 계정과 기본(초기) 계정은 첫 로그인 시 비밀번호를 변경하도록 하여 손쉬운 진입 경로를 제거하세요.

다중 요소 인증을 구현하세요

MFA는 일반적인 우회 경로를 차단하기 때문에 비밀번호 스프레이 공격에 대한 가장 효과적인 방어책 중 하나입니다.

  • 이메일, VPN, 클라우드 앱과 같이 외부에 노출된 모든 시스템에 MFA를 적용하세요.
  • 가능한 경우 피싱에 강한 MFA 옵션, 예를 들어 FIDO2 보안 키 또는 인증서 기반 인증을 사용하세요.
  • MFA를 지원하지 않는 레거시 프로토콜(예: NTLM 또는 기본 인증)을 차단하세요. 클라우드 및 ID 플랫폼이 최신 인증 방식만 허용하도록 설정하여, 공격자가 약하고 오래된 방법을 사용해 몰래 침투하지 못하게 하세요.

계정 잠금 및 속도 제한 적용

공격자는 비밀번호 스프레이에서 반복적인 로그인 시도를 활용하므로, 이러한 시도 횟수를 제한해 공격 진행 속도를 늦추거나 차단할 수 있습니다.

  • 잠금 정책을 신중하게 설정하세요. 계정을 보호할 만큼 충분히 엄격하게 하되, 정상 사용자가 불편을 겪지 않도록 유연하게 유지하는 것이 중요합니다.
  • 몇 차례의 실패 후에는 점진적인 지연, CAPTCHA 표시, 임시 잠금 조치를 추가하세요.
  • 단일 IP 주소 또는 장치에서 발생하는 로그인 시도 횟수를 제한해 대규모 스프레이 공격을 방지하세요.

탐지 및 모니터링 강화

지속적인 모니터링을 통해 조직은 경고 신호를 조기에 포착할 수 있습니다.

  • 동일한 IP 또는 지역에서 여러 계정에 대한 실패한 로그인 시도를 추적하세요.
  • 계정 잠금이 급증하는 현상, 비정상적인 MFA 알림, 알 수 없는 지역에서의 로그인 여부를 조사하세요.
  • 보안 정보 및 이벤트 관리(SIEM) 또는 사용자 및 엔터티 행동 분석(UEBA) 도구를 사용해 일반 트래픽에 섞여 들어가는 “저속·저빈도(low and slow)” 스프레이 패턴을 식별하세요. 이러한 패턴을 조기에 탐지하면 대규모 침해를 예방할 수 있습니다.

사용자 이름 및 아이덴티티 위생 관리 유지

비밀번호 스프레이 공격 체인의 첫 단계는 공격자가 조직 내에서 유효한 사용자 이름을 수집하거나 추론하기 시작하는 때입니다. 이러한 이유로:

  • “firstname.lastname@company.com” 또는 “employeeID@domain.com”와 같이 예측 가능한 사용자 이름 형식을 사용하지 마세요.
  • 공격자가 유효한 로그인 이름 목록을 만들기 위해 사용할 수 있는 사용자 이름, 이메일 주소, 직원 정보와 같은 공개적으로 접근 가능한 목록은 제한하거나 보호하세요.
  • 사용자 이름 열거(Enumeration)를 방지하도록 로그인 페이지를 구성하세요. 로그인 시도가 실패했을 때 사용자 이름이 유효한지 여부를 공개하지 마세요.
  • 정기적인 점검으로, 사용하지 않지만 디렉터리에서 여전히 활성 상태인 비활성 계정, 테스트 계정, 레거시 계정을 비활성화하세요.

제로 트러스트와 접근 통제 적용

제로 트러스트 모델은 하나의 손상된 계정으로 인한 피해를 제한합니다.

  • 최소 권한 원칙(PoLP)을 적용하여, 사용자가 실제로 필요한 접근 권한만 갖도록 하세요.
  • 조건부 액세스 정책을 사용해 위험한 IP를 차단하고, 고위험 로그인에 대해 MFA를 강제하세요.
  • 시스템 간 접근을 분리해 한 번의 침해가 네트워크 전체로 연쇄 확산되지 않도록 하세요.

사용자 인식과 교육에 힘쓰세요

인적 오류는 종종 가장 약한 고리입니다. 이를 해결하려면:

  • 직원들에게 비밀번호 위생 관리, 비밀번호 재사용의 위험, 그리고 스프레이 공격이 어떻게 작동하는지 교육하세요.
  • 고유하고 복잡한 비밀번호를 생성하고 저장할 수 있도록 비밀번호 관리자를 사용하도록 권장하세요.
  • 정기적인 인식 캠페인과 피싱/비밀번호 스프레이 시뮬레이션을 실시해 좋은 습관을 계속 상기시키세요.

고급 보호 기능을 사용하세요

현대적인 아이덴티티 방어는 비밀번호를 넘어섭니다. 조직은:

  • Identity Threat Detection & Response (ITDR) 도구를 배포하세요. 예: Netwrix가 제공하는 제품 는 공격자가 상황을 확대하기 전에 의심스러운 아이덴티티 관련 활동을 탐지하고 차단하기 위해 사용합니다.
  • Microsoft Entra ID Password Protection과 같은 금지된 비밀번호 강제 적용 기능을 사용하세요.
  • 더 강력한 보안을 위해 FIDO2 키, 생체 인증, 스마트카드 등 비밀번호 없는 인증으로 전환하는 것을 고려하세요.

Netwrix가 어떻게 도와줄 수 있는지

Netwrix는 조직이 더 강력한 인증을 적용하고, 공격을 조기에 포착하며, 실시간으로 차단하고, ID 전반에 걸쳐 보안 위생(하이진)을 유지하도록 돕는 다양한 사이버보안 솔루션을 제공합니다.

Netwrix Password Policy Enforcer로 강력한 인증을 적용하세요

Netwrix Password Policy Enforcer를 통해 약하고 유출된 비밀번호를 차단하기 위한 상세하고 맞춤형 비밀번호 정책을 설정할 수 있습니다. 온프레미스 Active Directory는 물론 Microsoft Entra ID 같은 클라우드 환경도 지원합니다. 유출된 비밀번호 목록과 대조 확인하고, 사용자 그룹별로 서로 다른 규칙을 적용하며, NIST 및 PCI 같은 규제 템플릿을 준수하는 데도 도움이 됩니다.

Netwrix Threat Prevention으로 실시간으로 악성 인증을 중단하세요

Netwrix Threat Prevention 는 위험한 로그인과 승인되지 않은 변경을 실시간으로 모니터링하고 차단합니다. 예를 들어 의심스러운 로그인, 특권 그룹에 대한 변경, 레거시 프로토콜 인증이 해당됩니다. 이를 통해 공격자가 발판을 마련하거나 내부로 가로이동(횡적 이동)하는 것을 방지합니다.

Threat Prevention은 Netwrix의 Identity Threat Detection & Response (ITDR) 솔루션의 일부로, 여러 제품이 함께 작동하는 것을 포괄합니다. 이 솔루션을 통해 조직은 Active Directory 비밀번호 스프레이, 자격 증명 오용, 레거시 프로토콜 사용, 비정상적인 로그인, 그리고 Active Directory와 Entra ID 전반에서 발생하는 권한 상승 등 정체성(Identity) 중심 공격을 초기 단계에서 감지할 수 있습니다. 또한 의심스러운 활동이 발생하면 실시간 분석과 알림을 제공하여, 공격자가 피해를 키우기 전에 보안 팀이 신속히 대응하도록 안내합니다.

Netwrix Directory Manager로 정체성(Identity) 위생을 유지하세요

Netwrix Directory Manager 디렉터리에서 사용자의 라이프사이클 작업을 자동화합니다. 예를 들어 사용하지 않는 계정과 레거시 계정을 비활성화하고, 신규 계정에는 강력한 자격 증명을 적용하며, 정책에 따라 그룹 멤버십을 자동으로 업데이트합니다. 이러한 정리는 비밀번호 스프레이에 사용할 수 있는 공격 표면을 줄여줍니다.

Netwrix Threat Manager로 비밀번호 스프레이 공격을 탐지하고 차단하세요. 무료 체험판을 다운로드하세요.

탐지, 완화 및 대응 전략

비밀번호 스프레이(Password spraying)는 소음은 적지만 영향이 큰 위협입니다. 초기 징후를 포착하려면 강력한 탐지가 필요하며, 피해를 억제하고 복구하기 위해 신속한 대응이 뒤따라야 합니다.

탐지

효과적인 비밀번호 스프레이 탐지는 요란한 폭발적 시도보다는 광범위하면서도 저량(저빈도) 패턴을 찾는 것을 의미합니다.

계정 전반의 실패한 로그인 시도를 상관 분석

일정한 시간 창(예: 30분 동안 한 IP에서 5개 이상 계정의 로그인 실패가 발생한 경우) 내에 동일한 IP 주소, 네트워크(ASN), 또는 사용자 에이전트 문자열에서 기원한 다수 계정의 로그인 실패를 상관 분석합니다. “모든 곳에서 동일한 비밀번호를 시도”하는 패턴은 스프레이(spraying) 활동의 강력한 징후입니다.

저속·저빈도(low-and-slow) 패턴을 탐지

공격자는 고급 보안 기능이 부족하고 MFA를 지원하지 않기 때문에 오래된 프로토콜을 악용합니다. IMAP, POP, SMTP AUTH 또는 기타 구식 API를 사용하는 모든 인증 시도를 플래그(경고)로 표시하세요. 또한 비정상적인 사용자 에이전트, 자동화 도구, 그리고 환경에서 거의 사용되지 않는 애플리케이션도 모니터링하십시오. 다수의 계정에 걸쳐 천천히 꾸준하게 반복되는 로그인 시도는 잠금(lockout) 및 탐지 임계값 아래에 머물도록 설계된 것이므로 특히 주의하세요.

위험한 소스 모니터링

Tor 출구 노드, VPN, 그리고 공개 또는 익명 프록시와 같은 위험하거나 익명화된 소스에서 들어오는 연결을 모니터링하십시오. 이전에 악성 활동으로 플래그된 IP 또는 자격 증명(credential) 공격과 연관된 IP에서의 로그인을 추적하세요. 불가능한 이동(impossible travel)을 탐지하고(예: 사용자가 뉴욕에서 로그인한 뒤 30분 후 도쿄에서 로그인하는 경우), 조직에 거점이 없는 국가나 지역에서의 접속 같은 지리적 이상 징후도 확인하십시오. 이러한 신호는 본질적으로 의심스러운 연결 소스를 식별하는 데 도움이 됩니다.

실패 후의 성공 여부 추적

여러 계정에서 연속으로 실패한 로그인 이후, 동일한 IP 또는 소스에서 성공한 로그인이 이어지는 패턴을 관찰하면 주의하세요. 이러한 전환은 침해가 발생했을 가능성이 높은 신호입니다.

SIEM/UEBA 규칙

머신러닝 기준선은 사람이 놓칠 수 있는 이상 징후를 감지합니다. SIEM 또는 UEBA 규칙을 구성하여 여러 계정에 분산된 실패 로그인, 레이트 제한 위반, 또는 MFA 거부나 계정 잠금이 갑자기 급증하는 상황을 탐지하세요.

대응

비밀번호 스프레이 공격을 완화하려면 계정을 추측하기 어렵게 만들고, 악용하기 어렵게 만들며, 보호하기 쉽게 만드는 조치를 취하세요. How to Prevent Password Spraying 섹션에 나열된 모범 사례 외에도, 다음 완화 조치를 적용하세요.

봇 및 이상 징후 방어

자동화 도구가 계속 비밀번호를 추측하지 못하도록 더 어렵게 만드세요. 반복된 로그인 실패 후 CAPTCHA 챌린지를 추가하고, 기기 지문(fingerprint)으로 의심스러운 패턴을 인식하며, 행동 신호(예: 타이핑 속도나 로그인 타이밍)로 사람과 봇을 구분하세요. 이러한 작은 마찰 지점은 대부분의 자동화 스프레이 시도를 효과적으로 차단할 수 있습니다.

조건부 액세스

문맥(컨텍스트)으로 액세스 결정을 강화하세요. 조건부 액세스(Conditional Access) 정책을 사용해 신뢰할 수 있는 위치에서만 로그인을 허용하고, “불가능한 이동(impossible travel)” 로그인은 차단하며, 로그인 시도가 위험해 보일 때는 추가 인증(step-up authentication)을 트리거합니다. 이렇게 하면 자격 증명이 추측되더라도 공격자는 추가 검증 단계를 거쳐야 합니다.

ID 공급자(IdP) 위생 관리

인증 프로세스를 보호하세요. 테넌트 전체 암호 보호 기능(예: 금지 암호 목록)을 활성화하고, 외부 무차별 대입 공격 시도를 제한하기 위해 AD FS에서 외부망 잠금(Extranet lockout)을 켠 다음, 의심스러운 로그인 동작에 대해 테넌트 전체 알림을 구성하십시오. 이러한 제어는 공격자가 약하거나 재사용된 자격 증명을 악용할 수 있는 기회를 줄여줍니다.

관리자 위생 관리

관리자 계정을 왕관의 보석처럼 다루세요. 관리자는 관리 업무와 일상 업무에 대해 별도의 계정을 사용해야 합니다. 누구도 필요 이상으로 더 많은 권한에 접근하지 못하도록 최소 권한 원칙을 적용하고, 기본 또는 공유 비밀번호를 완전히 제거하십시오. 필요할 때만 일시적으로 권한을 상승시키기 위해 just-in-time access (JIT)와 Just Enough Administration (JEA)를 구현하세요. 이는 계정이 침해되는 경우 노출 범위를 제한합니다.

대응

탐지 알림이 발생하면 즉시 대응하세요. 목표는 피해를 신속히 차단하고 공격자가 어떻게 지속적으로 침투했는지 파악하며, 동일한 일이 다시 발생하지 않도록 하는 것입니다.

위협을 신속히 차단

  • 의심스러운 IP 대역이나 ASN을 차단하세요(또는 WAF나 네트워크 엣지에서 격리하세요).
  • 공격이 예상치 못한 지리적 지역에서 발생하는 경우 지오펜싱을 구현하세요.
  • 손상(침해)된 계정의 모든 활성 세션과 리프레시 토큰을 해지하세요(단순히 의심되는 계정만이 아니라 공격자가 이미 내부로 측면 이동했을 수 있으므로).
  • 영향을 받은 계정과 연결된 기존 액세스 토큰 또는 API 키를 모두 무효화하세요.
  • 긴급 Conditional Access 정책을 적용하여 MFA를 필수로 요구하고, 위험한 로그인은 차단하거나, 신뢰할 수 있는 네트워크에 대한 액세스를 제한하세요.
  • 위험한 로그인 경로를 차단하기 위해 인증 요구 사항을 일시적으로 강화하세요.

대상 자격 증명 재설정

  • 대상이 되었거나 실제로 침해가 성공한 계정의 비밀번호를 재설정하세요. 위험도 점수와 확인된 침해 징후를 사용하여 비밀번호 재설정 절차를 안내합니다.
  • MFA 등록을 강제하세요.
  • 손상되었거나 고위험 계정에서 의심스러운 메일박스 전달 규칙, send-as 권한, 위임자를 제거하세요.
  • 대상 계정에 대해 승인되지 않은 OAuth 앱 동의와 애플리케이션 권한을 철회하세요.

지속성(persistence) 흔적을 찾아내세요

침해된 계정에서 다음을 찾아보세요:

  • 메일박스 규칙(전달, 삭제, 자동 회신)
  • 메일박스 위임 및 send-as/send-on-behalf 권한
  • 앱 비밀번호와 레거시 인증 토큰(IMAP, POP3, SMTP)
  • OAuth 토큰과 애플리케이션 동의
  • API 키와 서비스 주체 자격 증명
  • 등록된 MFA(다단계 인증) 장치(공격자가 추가한 휴대폰 또는 기타 인증 수단을 제거)
  • 등록된 인증 방법의 변경
  • 과도한 권한이 있는 서비스 주체 및 앱 등록
  • 조건부 액세스 정책 수정(공격자가 보안 정책을 약화시킬 수 있음)
  • 브라우저 또는 비밀번호 관리자에 저장된 자격 증명

공격자가 재인증 없이 다시 돌아올 수 있게 해줄 수 있는 모든 것을 제거하세요.

포렌식 및 범위

  • 인증 로그(Entra ID 로그인, Okta 시스템 로그, 온프레미스 AD 로그)와 네트워크 흐름(예: 동서 방향의 수평 이동, 데이터 유출 징후, 비정상 트래픽 패턴)을 수집하세요.
  • 사건의 타임라인, 소스 IP, 사용자 에이전트, 영향을 받은 앱, 그리고 로그인 시도가 성공했는지 실패했는지를 정리하세요.
  • 어떤 데이터 또는 시스템에 접근했는지 확인하세요.

이해관계자에게 알리기

  • 영향을 받은 사용자에게 즉시 알리고, 무엇을 해야 하는지 안내하세요.
  • 다음으로 필요에 따라 리더십, 법무, IT 보안, 컴플라이언스 팀에 알리세요.
  • 공유 시스템 또는 데이터가 영향을 받는 경우 파트너와 벤더에 업데이트하세요.
  • 침해 사고로 인해 규제 미준수가 발생하는 경우, 해당되는 경우 규제 기관에 알릴 준비를 하세요.

공격 경로를 비활성화

  • 필요하지 않다면 레거시 인증 프로토콜을 비활성화하세요.
  • 계정 잠금 정책과 속도 제한을 강화하세요.
  • 모니터링을 포함한 유인 계정(허니팟)을 배치하여 향후 스프레이 공격 시도를 탐지하세요.
  • 공격자 IP, 패턴, TTP(전술·기법·절차)를 포함하도록 위협 인텔리전스 피드를 업데이트하세요.
  • 관찰된 공격자 징후를 기반으로 SIEM 탐지 규칙을 정교하게 조정하세요.
  • 조직 전체에 걸쳐 대응(완화) 조치를 단계적으로 도입하세요.

교훈

  • 사고 종료 후 1~2주 이내에 공식적인 사후 검토를 일정에 반영하고, 잘된 점과 개선이 필요한 점을 문서로 남기세요.
  • 교훈을 바탕으로 사고 대응 실행 절차서(runbook)를 개정하세요.
  • 새로운 IOCs, TTPs 및 탐지 시그니처를 문서화하세요.
  • 비밀번호 스프레이 시나리오를 시뮬레이션하는 워크숍(테이블탑) 훈련을 진행하세요.
  • 탐지 및 대응 개선 사항을 검증하기 위해 퍼플팀 훈련을 수행하세요.
  • 승인된 범위에서 통제된 비밀번호 스프레이 시뮬레이션을 실행하여 보안 통제를 테스트하세요.

헬프데스크 및 IT 담당자를 대상으로 자격 증명(credential) 공격을 인식하고 대응하는 방법을 교육하세요.

업종별 영향

비밀번호 스프레이 공격은 업종에 따라 결과가 다르게 나타납니다. 업종별 위험을 이해하면 조직은 방어 우선순위를 정하고 사고 대응을 상황에 맞게 조정할 수 있습니다.

Industry

Impact

Healthcare

Password spraying attacks create immediate risks to patient safety and regulatory compliance. Compromised credentials expose electronic health records (EHR) and protected health information (PHI), leading to severe HIPAA violations, mandatory breach notifications, financial penalties, additional audits, and loss of patient trust.

Compromised patient or provider portals result in account takeovers that lock providers out of critical systems during emergencies while disrupting care coordination, appointment scheduling, and prescription management.

Finance

Threat actors can initiate wire fraud, BEC, and customer account takeovers to redirect funds or steal sensitive financial data. Breaches can expose PCI or GLBA-regulated information, which triggers heavy fines, legal consequences, and regulatory investigations. The reputational impact tarnishes customer confidence and market credibility.

Government

Compromise of government accounts can lead to exposure of citizen records, data manipulation, and service outages. Attackers may exploit breaches to access sensitive internal systems, posing risks to national security and public trust. Agencies also face Freedom of Information Act (FOIA) implications and heightened oversight following such incidents.

공격의 진화와 향후 트렌드

비밀번호 기반 공격은 시끄럽게 무차별 대입을 시도하는 방식에서, 더 광범위한 위협 작전의 일부가 된 은밀하고 자동화된 캠페인으로 진화했습니다. 공격의 진화와 현재 추세를 살펴봄으로써 보안 팀은 그에 맞춰 방어를 강화할 수 있습니다.

핵심 통계 및 인포그래픽

숫자는 비밀번호 스프레이와 자격 증명 기반 공격의 실제 이야기를 보여줍니다. 다음 통계는 강력한 인증과 더 나은 비밀번호 위생 관리가 그 어느 때보다 더 중요한 이유를 강조합니다.

  • 2025 Verizon Data Breach Investigations Report 에서 분석가들은 확인된 침해 사고의 22%가 자격 증명 오용(예: 도난 또는 재사용된 비밀번호)에서 시작되었다고 밝혔습니다. 또한 “Basic Web Application” 공격의 경우 88%가 도난된 자격 증명을 포함하고 있었습니다.
  • Microsoft에 따르면, 침해된 계정의 99.9% 이상이 침해 시점에 MFA(다중 요소 인증)를 사용하지 않았습니다. 또한 연구 결과, MFA가 없는 계정은 특히 MFA를 지원하지 않는 SMTP, IMAP, POP 같은 레거시 인증 프로토콜을 사용할 때 비밀번호 스프레이 및 비밀번호 리플레이(재전송) 공격에 특히 취약한 것으로 나타났습니다.
  • 최근 분석 결과 (예: 2025년 NordPass 및 기타 기관의 분석)에 따르면, “123456”, “password”, “qwerty”, “12345”, “qwerty123” 같은 비밀번호는 여전히 가장 많이 사용되는 비밀번호 상위 목록을 계속 장악하고 있습니다.

매일 발생하는 계정(Identity) 공격

다음 차트는 매일 발생하는 계정(Identity) 공격이 급격히 증가했음을 보여줍니다. 2022년에 약 3억 건이던 것이 2025년 상반기에는 거의 8억 건에 이르렀습니다. 이는 비밀번호와 계정 기반 위협의 규모가 점점 커지고 있음을 강조합니다.

Daily identity attacks

계정(Identity) 공격 유형

파이 차트는 2025년에 계정(Identity) 공격의 97%가 비밀번호 기반 공격이었으며, 주로 비밀번호 스프레이와 무차별 대입(Brute-force) 공격이었습니다. 이는 취약하거나 유출된 자격 증명이 공격자들이 가장 먼저 노리는 대상임을 확인해 줍니다.

Identity attack types

MFA 도입 증가

꺾은선 그래프는 2014년 이후 Microsoft 기업 고객들 사이에서 MFA(Multi-Factor Authentication) 도입이 꾸준히 증가하고 있음을 보여줍니다. 그러나 2024년 기준으로도 계정의 59%는 여전히 MFA 보호가 되어 있지 않습니다.

MFA adoption growth

마무리 생각

공격자는 창문에 내리는 비처럼 사용자 기반 전반에 자격 증명을 살포합니다. 대부분의 시도는 무해하게 튕겨 나가지만, 침입을 일으키기 위해서는 약한 틈(씰) 하나만 있으면 됩니다. 공격자 입장에서 이 공격의 아름다움은 바로 단순함에 있습니다. 낮은 노력으로 높은 성과를 내며, 피해가 발생하기 전까지는 거의 보이지 않습니다. 약한 틈이 되지 마세요. 단 하나의 유출된 자격 증명으로 수개월에 걸친 보안 투자 노력이 무너지는 일이 없도록 하십시오. 비밀번호 스프레이 공격은, 너무 늦기 전까지는 공격처럼 보이지 않기 때문에 성공합니다. 스프레이 징후를 조기에 탐지하고, 진입 지점을 차단하며, 침수(피해)가 번지지 않게 막으십시오.

자주 묻는 질문

공유하기

Published: Jun 22, 2026

Darryl baker

Darryl Baker

수석 스태프 보안 연구원

Darryl G. Baker는 Netwrix의 수석 스태프 보안 연구원이며 Identity 및 Active Directory 보안 분야에서 널리 인정받는 권위자입니다. 10년이 넘는 아이덴티티 시스템 경험을 바탕으로 그는 Active Directory, Entra ID, Azure 환경에 초점을 둔 엔터프라이즈 보안 평가, 아이덴티티 보안 교육, 위협 에뮬레이션을 이끌어 왔습니다. Darryl은 BlueTeamCon, BSidesCT, The Experts Conference, Wild Wild West Hackin’ Fest에서 높은 평가를 받은 교육과 데모를 제공해 왔습니다. 그는 현재의 레드팀 및 블루팀 도구를 활용해 공격 경로 분석부터 위협 사냥(threat hunting)까지 수비 담당자가 모든 역량을 익힐 수 있도록 돕는 수많은 핸즈온 공격 에뮬레이션 랩의 설계자입니다. 그의 세션에서는 Darryl이 깊이 있는 기술 통찰과 실제 사례 연구를 결합하여, 블루팀 전문가들이 Identity 보안 자세를 강화하고 진화하는 공격자 기법에 대비해 방어할 수 있도록 역량을 높여 줍니다.

Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략

AdminSDHolder 수정 — 작동 방식과 방어 전략

AS-REP Roasting 공격 — 작동 방식과 방어 전략

Hafnium 공격—작동 방식과 방어 전략

DCSync 공격 해설: Active Directory 보안에 대한 위협

gMSA 악용 공격과 Golden gMSA 공격 설명

Golden SAML 공격을 위한 완전한 가이드

Golden Ticket 공격이란? 작동 방식, 탐지 및 대응(예방)

DCShadow 공격 – 작동 방식, 실제 사례 및 방어 전략

ChatGPT 프롬프트 인젝션: 위험 이해, 사례 및 예방

NTDS.dit 추출 공격 이해하기

Kerberoasting 공격 – 작동 원리와 방어 전략

패스-더-해시(PtH) 공격 이해하기

패스-더-티켓(Pass-the-Ticket) 공격 설명: 위험, 예시 및 방어 전략

평문 비밀번호 추출(Plaintext Password Extraction) 이해하기: 위험, 예시 및 예방

Zerologon 취약점 설명: 위험, 악용 방법 및 대응 방안

랜섬웨어 공격에 대한 완전한 가이드

Skeleton Key 공격: 작동 원리와 탐지 방법

Lateral Movement: 그것이 무엇인지, 작동 방식, 그리고 예방 방법

중간자(MITM) 공격: 무엇인지, 그리고 어떻게 예방할 수 있는가

공격자에게 PowerShell이 특히 인기 있는 이유는 무엇일까요?

4가지 서비스 계정 공격과 이를 방어하는 방법

업무에 악성코드 공격이 영향을 미치지 않도록 예방하는 방법

Credential Stuffing이란 무엇인가요?

PowerUpSQL로 SQL Server 침해하기

마우스재킹 공격이란 무엇이며, 이에 대응하는 방법

Security Support Provider(SSP)를 사용한 자격 증명 탈취

레인보우 테이블 공격: 작동 방식과 방어 방법

비밀번호 공격에 대한 종합적 이해와 이를 막는 방법

LDAP Reconnaissance

Pass-the-Cookie 공격으로 MFA 우회하기

Silver Ticket 공격