핵심 요약
- 독일 및 미국 당국이 PhaaS 플랫폼 Kratos의 핵심 인프라를 폐쇄하고 해당 플랫폼의 글로벌 운영을 중단시켰음
- Kratos 개발자가 인도네시아에서 체포되어 다국적 수사 공조의 실효성이 다시 입증됨
- PhaaS 모델 확산으로 2차 피싱 캠페인 운영자가 늘면서 피해 범위가 광범위해지고 있는 것으로 분석됨
이번 해체는 단발성 단속에 그치지 않고 서비스형 피싱 범죄에 대한 국제 공조 모델의 전환점이 될 수 있다는 점에서 의미가 크다.
2026년 7월 기준 Bleeping Computer의 보도에 따르면 독일과 미국 당국은 Phishing-as-a-Service(PhaaS) 모델로 운영되던 Kratos 플랫폼의 핵심 인프라를 폐쇄했다. 해당 작전에서는 플랫폼 개발자가 인도네시아 현지에서 체포되었으며 전 세계 2차 피싱 캠페인에 서비스를 제공하던 다수의 운영자 네트워크가 함께 식별된 것으로 파악된다.
사건 개요 Kratos PhaaS 플랫폼이란
Kratos는 최근 보안 커뮤니티에서 빠르게 언급 빈도가 늘어난 PhaaS(피싱-서비스형) 플랫폼이다. 일반적인 단일 캠페인용 피싱 키트와 달리 Kratos는 운영자에게 인프라 대여와 템플릿, 대시보드 운영 권한 등 일괄 서비스를 제공한 것으로 분석된다는 점이 특징이다.
Kratos의 기술적 구조와 서비스 제공 방식
보안 분석 보고서에서는 Kratos를 웹 기반 관리 패널 형태로 분류하며 운영자가 도메인 생성 인증 페이지 템플릿 수집용 백엔드까지 패키지로 사용할 수 있었던 것으로 평가했다. PhaaS의 핵심은 공격자가 직접 도메인을 등록하거나 호스팅을 구축하지 않아도 즉시 캠페인을 가동할 수 있도록 진입 장벽을 극단적으로 낮춘다는 점이며 Kratos는 이러한 조건을 충족하는 대표 사례로 분석된다.
피싱 키트 대여와 운영자 모집 과정
Kratos는 다크웹과 폐쇄형 채널을 통해 신규 운영자를 모집했으며 일종의 Affiliate(제휴) 구조로 정산이 이루어졌던 것으로 분석된다. 1차 운영자는 인프라 이용료를 Kratos에 지불하고 2차 캠페인에서 거둔 수익의 일부를 리베이트로 돌려받는 형태로 운영되었다. 이러한 이중 수익 모델이 PhaaS 확산의 핵심 동인으로 작용한 것으로 분석된다.
Kratos 해체 작업의 다국적 공조 구조
이번 해체는 단일 국가 기관의 단독 수사로는 결코 달성할 수 없었던 결과다. 보도 내용을 종합하면 독일과 미국 당국이 각각 정보 공유 피의자 추적 인프라 차단 역할을 분담했고 인도네시아 현지 기관이 실제 체포를 수행한 다층적 공조 구조가 작동했다.
독일과 미국 당국의 역할 분담 및 수사 단계
독일 당국은 Kratos의 서버 인프라가 유럽 지역에 분산되어 있던 관계를 중심으로 데이터 확보와 로그 분석을 담당했고 미국 당국은 피해자가 다수 포함된 국내 기업과 소비자 데이터를 기반으로 캠페인 흐름을 추적한 것으로 보인다. 이후 양측은 공동 분석 보고서를 통해 인도네시아 소재 개발자의 신원을 특정했고 국제 공조 채널을 통해 체포 요청이 전달된 것으로 분석된다.
인도네시아 개발자 체포의 의미와 국제 공조 한계
개발자 체포는 PhaaS 사건에서 가장 의미 있는 부분이다. 인프라 차단만으로는 서비스 코드가 다른 운영자에게 재배포될 가능성이 높기 때문이다. 다만 인도네시아와 같이 사이버 범죄 관련 법제가 빠르게 정비되고 있는 국가와의 공조는 호환 가능한 증거 공유 절차가 충분치 않을 수 있어 향후 유사 사례에서는 공조 지연이 발생할 가능성도 제기된다.
PhaaS 모델 확산과 글로벌 피싱 범죄 생태계 변화
Kratos 해체는 단순한 한 플랫폼의 종료를 넘어 PhaaS라는 범죄 모델이 글로벌 피싱 생태계의 표준처럼 자리 잡았다는 사실을 다시 한번 확인시켰다. 서비스화 된 피싱 범죄는 공격자 수를 늘리고 피해 반경을 빠르게 확장시킨다는 점에서 전통적인 단일 그룹 기반 범죄보다 대응 난이도가 높다.
서비스화 된 피싱 범죄의 진입 장벽 하락
기존 피싱 공격은 도메인 등록 SSL 발급 메일 발송 인프라 호스팅 수집 서버 운영 등 다단계 기술적 역량을 요구했다. 반면 PhaaS는 이러한 요소를 구독 형태로 제공하기 때문에 프로그래밍 능력이 없는 공격자도 캠페인을 시작할 수 있는 것으로 분석된다. Kratos가 보여준 사례처럼 관리 패널 한 화면으로 캠페인을 통제할 수 있다는 점은 PhaaS가 진입 장벽을 크게 낮추고 있음을 시사한다.
2차 캠페인 운영자 등장으로 인한 피해 확대
Kratos 운영자는 자체적으로 최종 피해자를 직접 공격하기보다 다수의 2차 캠페인 운영자에게 인프라를 분산 제공하는 형태로 활동했다. 이로 인해 피해는 단일 국가가 아닌 글로벌하게 분산되며 단일 기관의 단독 수사만으로는 근본적인 차단이 어렵다. The Hacker News도 최근 보도에서 PhaaS로 인한 피해 기업 수 증가 추세를 언급하며 산업 전반의 경계 수준 상향이 필요하다고 분석했다.
| 항목 | 내용 |
|---|---|
| 플랫폼 명칭 | Kratos |
| 플랫폼 유형 | Phishing-as-a-Service(PhaaS) |
| 공조 당국 | 독일 당국 및 미국 당국 |
| 체포 장소 | 인도네시아 |
| 서비스 범위 | 글로벌 |
| 주요 활동 | 2차 피싱 캠페인 운영자에게 인프라 제공 |
| 1차 출처 | Bleeping Computer |
향후 전망 및 대응 전략
Kratos 해체는 분명 의미 있는 성과이지만 PhaaS 시장의 빠른 재편을 고려하면 단기적 위협 감소에 그칠 가능성도 있다. 이미 다른 PhaaS 운영자가 대체 인프라를 광고하고 있다는 점은 단속과 재등장 사이의 선순환이 필요하다는 점을 시사한다.
단기적 위협 감소와 재발 위험
개발자 체포와 인프라 차단 직후에는 Kratos를 이용하던 2차 운영자의 캠페인 가동률이 일시적으로 낮아질 것으로 분석된다. 그러나 PhaaS 시장의 경쟁 구조를 고려하면 새로운 공급자가 빠르게 점유율을 흡수할 가능성이 높다. 따라서 단기 통계상의 위협 감소를 곧 구조적 개선으로 해석해서는 안 된다는 의견이 보안 전문가 사이에서 다수 제기되고 있다.
기업 및 사용자를 위한 피싱 방어 권고
기업과 사용자 측면에서는 PhaaS 확산에 맞춰 다음과 같은 대응이 권고된다.
- 이메일 인증 메커니즘 강화 DMARC SPF DKIM 정책을 점검하고 미인증 발신자는 차단한다
정리 포인트
- Kratos 해체는 PhaaS 대응에서 다국적 공조와 개발자 체포가 핵심이라는 사실을 보여준다
- 기업과 사용자는 인증 정책 시뮬레이션 다중 요소 인증을 즉시 점검해야 한다
참고 출처