Leadde Logo

MFA 피로 공격 방지: 사용자 및 보안 담당자를 위한 가이드

MFA 피로 공격의 작동 방식, 올바른 사용자 대응 프로토콜, 그리고 조직의 방어 전략을 상세히 설명합니다.
L작성자 Leadde 업데이트 2026년 8월 27일

MFA 피로 공격은 실제로 어떻게 작동하는가

MFA 피로 공격은 다단계 인증을 무력화하는 것이 아니라, 사용자가 승인할 때까지 기다립니다. 공격자는 이미 유효한 비밀번호를 가지고 있으며, 계정 소유자가 알림을 멈추기 위해 승인을 누를 때까지 밤늦게까지 반복적으로 푸시 알림을 보냅니다. 1분 안에 10개의 알림이 오는 것이 일반적인 패턴입니다.

이 공격은 기술적이라기보다는 사회 공학적 설계에 기반하므로, 모든 피싱 테스트를 통과한 직원들도 당할 수 있습니다. 화면에 가짜는 없으며, 알림은 회사 자체의 ID 공급자로부터 온 것이 맞습니다. 유일한 문제는 사용자가 시작하지 않았다는 점입니다. 조건부 액세스 규칙, 예외 계정, 잠금 임계값 등 방어적 구성에 대한 내용은 모두에게 보내는 영상이 아닌 보안 운영 매뉴얼에 포함되어야 합니다.

이 공격은 총 8개의 장면으로 구성됩니다. 공격자가 비밀번호를 얻는 방법 2가지, 직원이 겪는 알림 시퀀스 2가지, IT 지원팀을 사칭하는 후속 전화 1가지, 올바른 대응 방법 1가지, 신고 방법 1가지, 그리고 조직의 후속 조치 1가지입니다.

거부 및 신고를 자동 반응으로 만드는 방법

이 주제에 대한 보안 인식 교육은 특정 방식으로 실패합니다. 사람들은 예상치 못한 알림이 나쁘다는 것을 알면서도, 새벽 2시에 백그라운드 앱이 오작동한다고 생각하여 승인해 버립니다. 이 영상의 유일한 목표는 잠결에도 작동하는 반사 신경을 심어주는 것입니다.

예외 없는 한 가지 규칙을 가르치세요

예외 없는 한 가지 규칙을 가르치세요

로그인을 시작하지 않았다면, 즉시 거부하세요. 어떤 앱인지 판단하거나 멈출 때까지 기다릴 필요 없습니다. 이렇게 간단한 규칙에 예외를 두는 것이 결정적인 순간에 망설임을 유발합니다.

거부만으로는 충분하지 않다고 명확히 말하세요

거부된 알림은 이미 비밀번호가 도난당했음을 의미합니다. 거부하고 넘어가는 직원들은 공격자가 유효한 자격 증명을 가지고 내일 다시 시도할 여지를 남겨두는 셈입니다. 이것이 바로 신고 단계가 거부보다 더 중요한 이유입니다.

이어지는 전화 통화에 대해 다루세요

공격자들은 종종 나중에 전화하여 IT 부서를 사칭하고, '대기열을 비우기 위해' 승인해 달라고 요청합니다. 이러한 전화는 위협적이기보다는 도움이 되는 것처럼 들리므로, 미리 알려주는 것이 예방에 중요합니다.

신고의 부담을 없애세요

자신이 잘못 처리했다고 의심하는 알림은 아무도 신고하지 않습니다. 실수를 신고하는 것이 사고를 신고하는 것보다 빠르다고 명시적으로 언급하는 것이 신고율을 변화시키는 문장입니다.

배포 가이드에 이미 화면이 포함되어 있습니다

MFA 배포 가이드, ID 공급자 사용자 문서 또는 사고 보고 절차를 200MB 미만의 PDF, DOC, DOCX, PPTX 또는 TXT 형식으로 업로드하세요. 생성된 장면은 편집 가능하며 원본 파일은 그대로 유지됩니다.

자사 로그인 흐름을 화면에 담기

직원들이 실제로 보게 될 알림을 보여주세요

직원들이 실제로 보게 될 알림을 보여주세요

푸시 알림은 공급자마다 다르며, 익숙하지 않은 화면을 본 직원은 아무것도 배울 수 없습니다. 일반적인 알림 대신 자사의 스크린샷으로 교체하여 즉각적인 인식을 돕습니다.

신고 채널을 설명이 아닌 장면에 명시하세요

신고 채널을 설명이 아닌 장면에 명시하세요

단락에 언급된 신고 경로는 한밤중에는 사용되지 않습니다. 채널과 보낼 메시지를 장면 텍스트에 직접 넣어 영상 일시 정지 시에도 읽을 수 있도록 하세요.

인식 가능한 인물을 전면에 내세우세요

인식 가능한 인물을 전면에 내세우세요

조직의 소통 방식과 일치하는 내장 아바타 중에서 발표자를 선택하고, 전체 인식 시리즈에 걸쳐 동일한 인물을 유지하세요. 일관된 인물이 전달하는 보안 메시지는 정책으로 인식되지만, 분기마다 다른 발표자는 마케팅으로 읽힐 수 있습니다.

MFA 피로 FAQ

즉시 거부하고, 당일 신고하세요. 거부는 해당 시도를 중단시키지만, 신고는 비밀번호 재설정을 유발합니다. 예상치 못한 알림은 승인 여부와 관계없이 이미 비밀번호가 유출되었음을 의미하기 때문입니다.

판단력이 가장 저하되고, 알림을 멈추려는 유인이 가장 높기 때문입니다. 공격 도구는 의도적으로 근무 시간 외에 알림을 집중적으로 보내도록 설정되며, 주간 시나리오만 보여주는 인식 자료는 쉬운 경우에만 대비하게 만듭니다.

스크린샷은 '내 미디어'에 업로드하여 장면에 배치할 수 있습니다. Leadde는 자체 화면 캡처 기능이 없으므로, 업로드 전에 보안팀에서 직접 캡처하고 테넌트 식별자 및 사용자 이름을 제거한 후 검토해야 합니다.

버튼을 누르는 대신 로그인 화면에서 숫자를 읽어야 승인할 수 있으므로 위험을 상당히 줄여줍니다. 하지만 유효한 도난 비밀번호라는 근본적인 문제는 제거하지 못하므로, 숫자 일치 기능이 적용된 경우에도 신고 단계는 여전히 필요합니다.

시작하지 않은 알림은 거부하세요

보안팀이 이미 배포한 MFA 배포 가이드를 활용하고, 다음 인식 주기 전에 생성된 내용을 편집하세요.

avatar

이 템플릿으로 시작하세요. 공유할 수 있는 비디오로 완성됩니다.

온보딩 가이드나 도움말 센터 페이지를 추가하면 몇 분 만에 편집 가능한 초안이 생성됩니다.