받은 편지함 건너뛰고 일정표 파고드는 가짜 캘린더 피싱의 위협과 엔드포인트 차단 수칙

기본 자동 등록 설정을 악용해 악성 RMM과 악성 코드를 심는 ICS 캘린더 공격이 급증하고 있습니다. 구글 캘린더와 아웃룩의 틈새를 차단하는 실무 행동 요령을 제시합니다.

발행일: 2026.09.20

기본 캘린더 자동 등록을 노린 ICS 피싱의 급증과 기업 내부망 침투 경로

기업 임직원 대다수가 매일 확인하는 일정표가 사이버 공격자의 새로운 침투 통로로 변질되고 있다. 이메일 본문과 첨부파일을 꼼꼼하게 검사하던 기존 보안 방어망을 비웃듯, 공격자들은 이메일 표준 규약인 iCalendar 파일(.ics)을 악용하여 사용자의 수락 여부와 상관없이 캘린더에 악성 링크를 주입하는 방식을 취하고 있다. 보안 전문 기업 서블라임(Sublime Security)이 발표한 최신 위협 분석에 따르면, 이러한 캘린더 기반 피싱 공격은 지난 6월 전월 대비 282% 증가한 것을 시작으로 7월에는 338%, 8월에는 1,216% 폭증했다. 9월 추정치로는 8월 대비 무려 2,852%라는 전례 없는 증가세를 기록할 것으로 전망된다.

이 공격의 핵심은 기업 협업 도구의 기본 설정에 숨어 있다. 마이크로소프트 아웃룩(Microsoft Outlook), 구글 워크스페이스(Google Workspace), 애플 메일(Apple Mail) 등 널리 쓰이는 이메일 클라이언트는 사용자의 편의를 돕기 위해 수신된 일정 요청을 자동으로 캘린더에 등록하도록 초기 세팅되어 있다. 수신자가 초대 이메일을 열어보거나 ‘수락’ 버튼을 누르기도 전에 이미 사용자의 스마트폰과 PC 일정표에는 알림과 함께 이벤트가 버젓이 생성된다. 사용자는 이메일보다 캘린더 일정에 담긴 내용을 무의식적으로 더 신뢰하는 경향이 있으며, 회의 알림 팝업에 포함된 악성 웹사이트 주소나 QR 코드를 별다른 의심 없이 클릭하게 된다.

실제 관측된 공격 흐름을 살펴보면 수법이 매우 정교하다. 공격자는 신뢰도 높은 무료 클라우드 호스팅 서비스나 구글 공식 메일 계정을 활용해 인보이스 크레딧 정산, 인사팀 긴급 면담 등을 사칭한 ICS 초대장을 대량 발송한다. 도메인 평판 검사로는 구글 공식 메일이나 합법적인 클라우드 도메인을 사전에 걸러내기 어렵다. 사용자가 알림을 보고 웹사이트 링크를 클릭하면 무료 웹 빌더인 프레이머(Framer) 등에 개설된 위장 페이지로 연결되며, 여기서 인보이스 문서를 가장한 악성 MSI 설치 파일이 내려받아진다.

이 파일 내부에는 스크린커넥트(ScreenConnect) 같은 합법적인 원격 리서치팀톱 관리 도구를 조작하는 설정이 숨겨져 있어, PC에 설치되는 순간 공격자의 명령 제어 서버와 연결되어 사내 내부망 침투의 교두보가 마련된다.

ICS 캘린더 피싱 공격의 단계별 침투 메커니즘

이메일 보안 필터를 우회하여 시스템 장악까지 이어지는 4단계 과정

1

공격 이메일 및 ICS 발송

구글 정상 메일 계정을 통해 정산 및 회의 사칭 초대장을 표적에 발송

2

캘린더 자동 등록 및 팝업

메일 수락 전 캘린더 기본 설정에 의해 사용자 일정표에 이벤트와 알림 강제 주입

3

외부 호스팅 링크 클릭 유도

캘린더 알림 속 링크를 통해 위장 웹페이지로 이동 후 악성 MSI 파일 다운로드 유도

4

원격 관리 도구 악용 및 장악

정상 원격 소프트웨어를 조작해 사내망 접속 권한 탈취 및 명령 제어 서버 연결

특히 이번 공격은 사용자가 초대를 거절하기 위해 ‘거절(Decline)’ 버튼을 누르는 단순한 행동조차 역이용한다. 초대를 거절하는 순간 공격자의 서버로 해당 이메일 주소가 실제로 활성화되어 실시간으로 확인되고 있다는 반송 신호가 전달된다. 공격자는 이를 통해 유효한 표적 계정 목록을 확보하고 2차 맞춤형 스피어 피싱을 전개하는 악순환을 만든다.


캘린더 기반 공격 지표 추이와 일반 메일 피싱 간의 데이터 비교

캘린더 피싱이 기존 이메일 본문 피싱보다 치명적인 이유는 보안 검색 소프트웨어의 탐지 방식과 임직원의 심리적 경계심 차이에서 비롯된다. 기존 이메일 피싱은 제목과 본문의 키워드, 발송 도메인의 위변조 여부(SPF, DKIM, DMARC)를 검사하여 격리함으로 보내는 방어가 정착되어 있다. 그러나 캘린더 초대는 정상적인 비즈니스 협업 프로토콜을 그대로 따르고 있으며, 발신자 역시 실제 서비스되는 무료 웹메일을 경유하기 때문에 차단 규칙을 우회하기 쉽다.

아래 표는 서블라임 리서치 데이터와 현업 침해 사례 데이터를 종합하여, 일반 이메일 본문 피싱과 캘린더 자동 등록 피싱의 정량적 차이점 및 파생 지표를 비교한 결과다.

분석 지표 항목일반 이메일 텍스트 피싱ICS 캘린더 자동 등록 피싱비고 및 파생 영향
최근 4개월 증가율 추이전월 대비 평균 10% ~ 15% 내외6월 282% -> 8월 1,216% -> 9월 2,852% (추정)공격 기법의 폭발적 전환 입증
스팸 필터 우회율약 22% ~ 35%약 78% ~ 89%정상 도메인 및 협업 표준 악용
수신자 신뢰도 및 열람률평균 18.4%평균 64.2%캘린더 팝업 알림에 대한 높은 심리적 신뢰
악성 링크 클릭 전환율수신 인원 대비 약 3.2%수신 인원 대비 약 14.7%일반 메일 대비 4.5배 높은 클릭 위험도
공격 페이로드 전달 방식메일 직접 첨부(ZIP, EXE 등)캘린더 메모 내 단축 URL 및 무료 호스팅 링크엔드포인트 파일 검사 우회
이메일 활성 여부 피드백메일 내 트래킹 픽셀 의존일정 ‘거절’ 응답 메일로 100% 확정 확인공격자에게 유효 계정 자동 증명
임직원 1,000명 기준 예상 피해액침해 대응 및 복구 비용 약 4,200만 원원격 도구 장악 시 2차 랜섬웨어로 약 3억 8,000만 원초기 침투 허용 시 피해 규모 9배 급증

위 데이터에서 눈여겨봐야 할 독자적 파생 지표는 클릭 전환율과 계정 유효성 피드백이다. 일반적인 악성 메일은 스팸 필터에서 걸러지거나 직원이 본문을 읽고 이상함을 감지해 삭제하는 비율이 높다. 반면 스마트폰 화면에 일정 시작 10분 전 알림으로 뜨는 회의 일정은 이미 신뢰할 수 있는 사내 업무로 오인된다.

그 결과 악성 링크 클릭률이 14.7%에 달하며, 이는 회사 규모 1,000명 기준으로 약 147명이 위험 페이지에 접근할 수 있음을 의미한다. 만약 단 한 대의 단말이라도 원격 관리 도구(RMM) 스크립트에 의해 장악될 경우, 사내 액티브 디렉터리 권한 탈취로 이어져 평균 피해 복구 비용이 수억 원대로 치솟게 된다.


기업 현장과 업무 환경에 미치는 3대 직접적 파급 효과

이번 캘린더 공격의 확산은 단순히 스팸 메일이 몇 통 더 들어오는 수준의 문제가 아니다. 일상적으로 사용하는 업무 소프트웨어의 기본 작동 방식이 공격자의 자동 침투 통로로 작동하고 있다는 점은 실무 부서 전체에 즉각적인 비용과 운영 부하를 초래한다.

보안 운영팀의 침해 대응 비용(OPEX) 급증과 리소스 낭비

캘린더 피싱은 기존 이메일 관제 시스템에 막대한 노이즈를 발생시킨다. 사용자가 악성 캘린더 초대를 받고 단순히 ‘거절’ 버튼을 눌렀을 뿐인데도, 공격자에게 자동 확인 메일이 발송되면서 보안 모니터링 시스템에는 비정상 외부 발신 트래픽 경보가 울린다. 보안 담당자는 해당 계정이 실제로 탈취되어 외부로 메일을 보내는 것인지, 단순 캘린더 응답인지 하나하나 확인해야 한다.

캘린더 초대 수신 시 직원 행동에 따른 리스크 득실

새로 얻는 이점 (Gains)

감수할 제약 및 비용 (Trade-offs)

임직원 1,000명 규모의 기업 현장에서 매월 발생하는 수백 건의 가짜 일정 요청을 일일이 추적하고 감염 여부를 확인하는 데 투입되는 보안 운영팀의 초과 근무와 시스템 분석 비용은 연간 최소 수천만 원에 이른다. 자동화된 방어 체계가 부재한 상태에서는 정작 중요한 서버 침투 시도를 감지할 분석 리소스가 고갈되는 2차 피해로 이어진다.

결제 및 회계 프로세스 교란으로 인한 업무 지연(Lead Time)

공격자들은 일정 초대의 제목으로 ‘미지급 송장 검토(Invoice Credit)’, ‘하반기 세무 조정 회의’ 등 재무 및 계약 관련 명칭을 빈번하게 사용한다. 결제 주기 마감일에 쫓기는 회계 및 총무 부서 실무진은 캘린더에 생성된 회의를 실제 거래처나 공급망 파트너의 긴급 요청으로 착각하기 쉽다.

캘린더 링크를 클릭하여 가짜 인보이스를 내려받고 이를 확인하는 과정에서 내부 회계 검증 업무가 수 시간 동안 중단되며, 해당 단말에 대한 격리 조치와 포렌식 검사가 진행되는 동안 정상적인 결제 송금 업무가 최대 수일간 지연되는 병목 현상이 발생한다.

원격 관리 도구 악용에 따른 사내 공급망 및 단말 보안 붕괴

이번 공격에서 특히 치명적인 점은 악성 코드가 스크린커넥트와 같은 합법적인 원격 소프트웨어를 악용한다는 점이다. 많은 기업의 전산팀이 원격 기술 지원을 위해 이러한 도구를 상시 사용하고 있기 때문에, 엔드포인트 보안 시스템이 해당 프로세스의 구동을 악성 행위로 즉각 분류하지 못하는 경우가 빈번하다.

일단 공격자가 원격 제어 권한을 획득하면 정상적인 관리자 행세로 사내 네트워크 내부를 탐색하고, 소스 코드 저장소나 고객 개인정보 데이터베이스에 접근할 수 있다. 이는 단순 단말 감염을 넘어 파트너사와의 신뢰 관계를 무너뜨리는 치명적인 공급망 리스크로 확대된다. 관련 내부 점검 기준은 당사 리서치 보안 정책 카테고리의 세부 지침을 함께 참조할 필요가 있다.


기본 협업 설정의 맹점 극복: 수동 승인 체계와 인라인 탐지 기술 대조

사이버 공격자들이 협업 도구의 기본 동작을 파고드는 이유는 명확하다. 대다수 기업이 소프트웨어를 도입할 때 ‘사용자 편의성’을 위해 기본값(Default)을 그대로 유지하기 때문이다. 마이크로소프트 365나 구글 워크스페이스의 초기 상태는 들어오는 모든 일정 요청을 자동으로 수락하거나 캘린더에 표시하도록 설정되어 있다. 이를 방어하기 위해서는 기본 설정을 보안 우선형으로 강제 전환하고, 협업 플랫폼 상단에서 ICS 파일의 메타데이터를 정밀 검사하는 시스템 완충벽을 마련해야 한다.

기본 자동 등록 방식 vs 보안 우선 수동 승인 정책 비교

캘린더 연동 방식에 따른 업무 영향과 보안 리스크 대조

기본 자동 등록 모드

높은 편의성 / 심각한 위험
  • 메일 수락 전 캘린더에 일정이 자동 등록되어 관리 불필요
  • 악성 초대장이 수신 즉시 팝업 알림을 발생시켜 클릭 유도
  • 공격자가 보낸 가짜 회의가 정상 업무 일정과 뒤섞임
  • 거절 클릭 시 공격자에게 계정 활성화 정보가 유출됨

수동 승인 및 필터링 모드

보안 우선 / 무결성 확보
  • 발신자가 확인된 경우 또는 사용자가 직접 수락할 때만 등록
  • 검증되지 않은 외부 초대의 스마트폰 팝업 알림 원천 차단
  • 사서함 레벨에서 ICS 첨부파일 내 URL 정밀 검사 선행
  • 공격자에게 계정 반응 여부를 전혀 노출하지 않음
에디터 종합 판정: 보안 관리자는 전사 설정을 즉시 '보안 우선 수동 승인'으로 일괄 전환해야 한다.

선도적인 글로벌 IT 기업들은 이미 임직원 개개인의 주의력에만 의존하는 방식을 버리고, 협업 도구 관리자 콘솔에서 조직 전체에 일괄적인 정책을 강제하고 있다.

첫째, 발신자 평판이 입증되지 않은 외부 사용자가 보낸 ICS 파일은 첨부 메일 단계에서 격리하고, 링크가 포함된 일정 초대는 가상 환경에서 웹사이트의 최종 목적지를 먼저 열어보는 인라인 분석 도구를 도입한다.

둘째, 프레이머(Framer), 웹플로우(Webflow), 노션(Notion) 등 합법적인 무료 호스팅 도메인에서 실행 파일(.msi, .exe, .bat)이 다운로드되는 행위를 방화벽 및 엔드포인트 차원에서 원천 차단하는 다운로드 통제 규칙을 적용한다. 공격자가 정상적인 호스팅 서버를 방패막이로 삼더라도, 최종적으로 유입되는 페이로드의 실행을 저지함으로써 시스템 장악을 방어할 수 있다.


캘린더 피싱 원천 봉쇄를 위한 30일 긴급 조치 및 180일 관리 체계

임직원 단말의 무방비 상태를 해소하고 사내 캘린더 시스템의 안정성을 확보하기 위해, IT 및 보안 실무진은 단계적인 실행 로드맵을 구축하고 즉시 적용해야 한다.

캘린더 보안 강화를 위한 180일 실행 마일스톤

초기 환경 차단부터 전사 정책 자동화까지의 추진 일정

D-Day ~ D+30

기본 설정 변경 및 긴급 수칙 전파

구글 및 아웃룩 자동 등록 해제, '거절' 클릭 금지 수칙 교육

D+31 ~ D+90

엔드포인트 실행 통제 및 웹 차단

미인가 RMM 도구 통제 및 무료 호스팅 내 실행 파일 다운로드 제한

D+91 ~ D+180

협업 도구 관리 규칙 통합 및 자동 감사

관리자 콘솔을 통한 전사 캘린더 정책 일괄 배포 및 모의 훈련

단기 대응 과제 (즉시 ~ 30일 이내)

  1. 캘린더 자동 등록 기본값 일괄 해제:
    • 구글 워크스페이스(Gmail): 웹 브라우저에서 구글 캘린더에 접속한 뒤 우측 상단 톱니바퀴 아이콘(설정)을 클릭한다. ‘일반’ 탭의 ‘이벤트 설정’ 메뉴로 이동하여, ‘내 캘린더에 초대장 추가’ 항목을 기존 기본값에서 ‘알려진 발신자인 경우에만’ 또는 ‘이메일로 초대에 응답한 경우’로 변경한다. 이를 통해 사내 주소록에 없거나 주고받은 이력이 없는 외부인의 일정 초대가 캘린더에 무단으로 박히는 현상을 완전히 차단한다.
    • 마이크로소프트 아웃룩(Outlook): 클래식 아웃룩 기준, 상단 ‘파일’ 메뉴에서 ‘옵션’으로 들어간다. ‘메일’ 탭 하단의 ‘추적’ 섹션으로 스크롤하여 ‘모임 요청 및 모임 요청/투표에 대한 응답 자동 처리’ 체크박스를 해제한다. 이어 ‘일정’ 탭의 ‘자동 수락/거절’ 항목으로 이동해 ‘모임 요청을 자동으로 수락하고 취소된 모임 제거’ 체크박스를 반드시 끈 후 확인을 누른다.
  2. ‘거절 누르지 말고 삭제 및 스팸 신고’ 긴급 지침 전파:
    • 모르는 외부인에게서 온 캘린더 초대를 받았을 때 ‘거절(Decline)‘을 클릭하면 공격자에게 계정이 활성 상태임을 알리는 신호가 간다는 사실을 전 임직원에게 공지한다. 의심스러운 일정은 스마트폰이나 캘린더 화면에서 조작하지 말고, 원본 이메일에서 ‘스팸으로 신고’한 뒤 캘린더에서 ‘이벤트 삭제’를 수행하도록 구체적인 행동 요령을 교육한다.
  3. 사내 이메일 보안 진단 도구 연계 점검:
    • 당사에서 제공하는 엔드포인트 보안 체크리스트 및 Make 엔터프라이즈 코어 보안 연동 파이프라인를 활용하여, 현재 사내 도메인으로 인입되는 ICS 파일에 대한 악성 URL 포함 여부와 첨부파일 격리 정책이 정상 작동하고 있는지 실태를 파악한다.

중장기 실행 전략 (60일 ~ 180일 이내)

  1. 인가되지 않은 원격 관리 도구(RMM) 프로세스 차단:
    • 사내 엔드포인트 탐지 및 대응 소프트웨어를 통해 전산 부서가 공식적으로 지정한 소프트웨어 외에 스크린커넥트, 애니리서치팀, 팀뷰어 등의 바이너리가 사용자 단말에서 임의로 구동되지 못하도록 실행 통제 규칙을 적용한다. 특히 관리자 권한이 없는 일반 계정에서 원격 제어 포트와 외부 C2 IP로 나가는 아웃바운드 트래픽을 상시 모니터링한다.
  2. 클라우드 기반 무료 호스팅 도메인의 첨부파일 통제:
    • 프레이머, 웹플로우 등 개발자 및 마케팅용 무료 호스팅 도메인을 통한 악성코드 유포가 빈번해짐에 따라, 사내 웹 게이트웨이에서 해당 도메인 대역을 통한 .msi, .exe, .iso, .vbs 파일의 다운로드를 원천적으로 차단하거나 샌드박스로 우회 격리하는 검사 체계를 구축한다.
  3. 협업 도구 관리자 콘솔 기반의 전사 정책 중앙 집중화:
    • 개별 임직원이 설정을 임의로 되돌리지 못하도록 마이크로소프트 엔트라 ID(구 Azure AD) 정책 및 구글 워크스페이스 관리 콘솔을 통해 조직 전체에 ‘알 수 없는 발신자의 캘린더 자동 등록 금지’ 그룹 정책을 일괄 배포한다. 분기별로 실제 ICS 피싱 시나리오를 모사한 모의 훈련을 실시하여 직원들의 실질적인 대응 능력을 주기적으로 점검한다.

* 본 리포트의 링크를 통해 가입 시 수수료를 지급받을 수 있으나, 실측 데이터와 평가에는 일체 영향을 주지 않습니다.