PLATFORM/ICES
LIVE — GLOBAL

가장 비싼 공격은 평범한 이메일로 도착합니다.

ICES는 Google Workspace와 Microsoft 365에서 계정탈취와 이메일 사기를 감시합니다. 인보이스 계좌 변경, 새벽 3시의 로그인, 아무도 만든 적 없는 포워딩 룰까지 잡아냅니다.

GOOGLE WORKSPACE · M365ATO + BEC · ONE CONSOLE
H00DIES · ICES CONSOLE MONITORING
MAILBOXES
1,847
SIGNALS · 24H
9,312
ACT NOW
3
MEDIAN DETECT
9 min
SECURITY BRIEFING · LOGIN
IMMEDIATE ACTION
0
REVIEW RECOMMENDED
6
LOGIN EVENTS CHECKED 161
ADMIN ACTIVITY · 3
Audit logging disabled · admin@acme-na.com
Admin privilege granted · it-ops@acme-na.com
SECURITY BRIEFING · EMAIL
MALICIOUS CONFIRMED
3
REVIEW LATER
2
"[중요] Microsoft 365 비밀번호 만료 안내" FROM micros0ft-support.example · CONFIRMED THREAT
"송금 계좌 변경 요청 (긴급)" FROM examp1e.example · CONFIRMED THREAT
"Invoice.zip 결제 확인서" FROM delivery-notice.example · CONFIRMED THREAT
EMAILS CHECKED 9
READ-ONLY APINOTHING INSTALLEDMOCK DATA FOR ILLUSTRATION
Why it exists

BEC는 IT 문제이기 이전에 재무 문제입니다.

$123K

BEC 사고 1건당 평균 손실입니다. 기술적 익스플로잇이 아니라, 정상적인 재무 프로세스를 타고 빠져나갑니다.

수 시간

사기 송금을 되돌릴 수 있는 시간입니다. 이 골든타임을 놓치면, 돈을 돌려받는 쪽이 오히려 예외가 됩니다.

아무도 읽지 않는 로그

감사 로그에는 로그인, 포워딩 룰, OAuth 승인까지 탈취의 흔적이 전부 남습니다. 다만 새벽 3시에 그 로그를 읽는 사람이 없을 뿐입니다.

SOURCES: FBI IC3 2025 INTERNET CRIME REPORT — FIGURES ARE INDUSTRY AVERAGES; YOUR EXPOSURE MAY DIFFER.
How it plays out

두 개의 공격, 두 개의 타임라인

SCENARIO 01 BEC · INVOICE FRAUD
협력사의 "변경된 입금 계좌"
DAY 1
협력사를 흉내 낸 도메인의 이메일이 실제 결제 스레드에 끼어듭니다. 불과 6일 전에 등록된 도메인입니다.
ICES FLAG · DOMAIN AGE + LOOKALIKE AT FIRST CONTACT
DAY 2
그럴듯한 인보이스와 함께 "변경된 입금 정보"가 도착합니다. 재무팀은 다음 결제 회차에 처리하려고 계좌 변경 요청을 대기열에 올립니다.
DAY 3
차단 — 플래그된 스레드를 확인한 재무팀이 실제 협력사에 전화로 검증했고, 실제 송금은 일어나지 않았습니다.
SCENARIO 02 ATO · 3 A.M. LOGIN
아무도 깨어 있지 않던 시각의 로그인
03:12
이 계정에서는 한 번도 관측된 적 없는 ASN·기기에서 임원 메일함 로그인이 성공합니다.
03:15
숨겨진 포워딩 룰과 지속형 OAuth 승인이 만들어집니다. 공격자가 몰래 눌러앉는 상주(persistence)의 전형적인 조합입니다.
03:21
9분 만에 탐지 — 이메일이 단 한 통 새어 나가기 전에 세션 차단, 룰·OAuth 승인 제거, 자격증명 교체까지 끝났습니다.
ICES FLAG · FWD RULE + OAUTH PERSISTENCE
COMPOSITE SCENARIOS BASED ON FIELD CASES · DETAILS ANONYMIZED
The principle

룰이 판정하고, AI는 검증하고 설명합니다.

40+ SIGNALS · 13 EVIDENCE FAMILIES
결정론적 판정

교차 검증한 시그널이 룰 엔진을 구동합니다. AI는 증거를 검증하고 설명을 작성할 뿐이므로, 환각이 위협을 만들어내거나 숨길 수 없습니다.

MEASURED BASELINES
경보가 노이즈에 묻히지 않습니다

야간 근무 로그인이나 특이한 GeoIP 패턴은 범용 예외 목록이 아니라, 테넌트에서 실제로 측정한 행동 베이스라인으로 거릅니다. 그래서 울리는 경보마다 의미가 있습니다.

NO SILENT EXCEPTIONS
화이트리스트가 증거를 덮지 못합니다

신뢰하는 발신자라도 결정적인 침해 증거가 나오면 판정은 그대로 내려갑니다. 화이트리스트로는 증거를 무마할 수 없습니다.

Evidence

은행의 검증을 견디도록 설계된 증거

돈이 이미 움직인 상황에서는, 리포트가 은행·보험사·수사기관 앞에서도 통해야 합니다. 그래서 ICES는 증거를 1차로 직접 수집하고, 테넌트별로 격리해 보관합니다.

1차 직접 수집 — 19개 프로토콜 배너, TLS 메타데이터, 실시간 스크린샷을 외부 피드 인용 없이 직접 확보합니다.
30일 테넌트 격리 보관 — 수집한 증거는 다른 고객의 데이터와 절대 섞이지 않습니다.
제출용 리포트 — 은행·보험사·수사기관 제출 양식에 맞춰 케이스 레코드에서 바로 만들어 냅니다.
교차 확인 후 자체 재검증 — Shodan·Censys·AbuseIPDB·GreyNoise로 대조하고, 판정에 반영하기 전에 자체 수집으로 다시 확인합니다.
Operating model

직접 운영하거나, 저희 분석가에게 맡기십시오.

Platform Managed
OPERATION 보안팀이 직접 운영 h00dies 분석가의 24×7 모니터링
SUPPORT 업무시간 지원 확인된 케이스 전건 BEC 조사
REPORTING 콘솔 대시보드와 익스포트 월간 경영 리포트
ADD-ONS Advisory 애드온 제공 Advisory 기본 포함
어느 모델이든, 확인된 침해는 유실 없이 인계합니다. h00dies 침해사고 대응·포렌식 팀이 같은 케이스 레코드와 같은 증거를 그대로 이어받으므로, 상황을 처음부터 다시 설명할 필요가 없습니다.
Adoption

약 2주. 설치할 것은 없습니다.

과금 · 사용자 수 기준 연 구독
STEP 1
데모 & 범위 산정

30분 워크스루로 테넌트 범위와 성공 기준을 합의합니다.

STEP 2 · DAYS
읽기 전용 API 연결

Google Workspace 또는 M365를 읽기 전용으로 연결하면, 며칠 안에 첫 탐지가 시작됩니다.

STEP 3
온보딩

경보 라우팅과 에스컬레이션 경로를 설정합니다. SPF·DKIM·DMARC 점검도 함께 진행합니다.

STEP 4
14일 튜닝

테넌트의 실제 행동으로 베이스라인을 측정하고, 판정 결과를 함께 리뷰합니다.

See it work

스크롤해 보세요 — ICES가 사기를 잡는 순간

스크롤에 따라 실제 세션 흐름이 단계별로 재생됩니다
STEP 01 · INTEGRATE
메일함을 연결할 뿐, 설치는 없습니다.

Google Workspace, Microsoft 365, NAVER WORKS — 지금 쓰는 메일 플랫폼에 읽기 전용 API로 연결합니다. 에이전트도, MX 변경도 없습니다.

INSIGHT

도입은 API 동의 화면 하나로 시작해, 표준 일정으로 약 2주면 가동됩니다.

STEP 02 · LOGIN INVESTIGATION
모든 로그인을 계정의 기준선과 비교합니다.

한 주 123건의 로그인 이벤트가 실제로 봐야 할 2건으로 줄어듭니다. 낯선 국가, 있을 수 없는 시간대, 처음 보는 네트워크가 그 신호입니다.

INSIGHT

기준선은 계정 단위입니다. 한 사용자에게 정상인 야간 로그인은 그 사용자에 한해 경보 없이 지나갑니다.

STEP 03 · MAIL ANALYSIS
메일 9통, 세 개의 판정

수신 메일을 점수화해 악성·의심·정상으로 분류하고, 각 판정의 근거를 함께 제시합니다.

INSIGHT

판정은 결정론적 룰이 내리고, AI는 설명을 더할 뿐입니다.

STEP 04 · LOGIN LOGS AUDIT
로그가 순서대로 이야기를 들려줍니다.

한 주소에서 실패 9번, 곧이어 성공, 그리고 감사 로그 비활성화 — 감사 뷰는 낱개 이벤트가 아니라 이 일련의 흐름을 잡아냅니다.

INSIGHT

이벤트 하나는 무해해 보여도 흐름으로 이어지면 다릅니다. 감사 뷰는 그 흐름을 읽기 위한 화면입니다.

STEP 05 · MALICIOUS EMAIL DETECTION
재무팀이 회신하기 전에 잡습니다.

SPF·DKIM·DMARC와 콘텐츠 점수를 메일 한 통 단위로 종합합니다 — 송금 계좌 변경 요청은 82점으로 플래그되어, 재무팀이 처리하기 전에 에스컬레이션됩니다.

INSIGHT

탐지 시간 중앙값은 분 단위입니다 — 손실 이후가 아니라 회신 전에 잡습니다.

H00DIES · ICES SYNCING
DATA SOURCES · PROVIDER CONNECTIONS
Google Workspace IntegrationCONNECTED
Microsoft 365 IntegrationCONNECTED
NAVER WORKS IntegrationSYNCING
NAVER WORKS EMAIL CSV UPLOAD↑ UPLOAD CSV
READ-ONLY API · NOTHING INSTALLEDMOCK DATA
H00DIES · ICES MONITORING
EVENTS · 7D
123
CRITICAL
2
WARNING
6
NORMAL
115
WARNINGadmin@example.comLOGIN SUCCESS · US
WARNINGfinance@example.comLOGIN SUCCESS · RU
REGION DISTRIBUTION
KR
97
RU
9
US
7
PER-ACCOUNT BASELINES · 7-DAY TRENDMOCK DATA
H00DIES · ICES ANALYZING
RECEIVED
9
MALICIOUS
3
SUSPICIOUS
2
SAFE
3
"[중요] Microsoft 365 비밀번호 만료 안내"security@micros0ft-support.exampleMALICIOUS
"[알림] 계정 확인이 필요합니다"no-reply@account-verify.exampleSUSPICIOUS
"송금 계좌 변경 요청 (긴급)"ceo@examp1e.exampleMALICIOUS
EVERY VERDICT SHIPS WITH ITS REASONINGMOCK DATA
H00DIES · ICES AUDITING
ALL LOGS · 08/18
FAILEDfinance@example.comLOGIN FAILURE ×9 · 198.51.100.42
WARNINGfinance@example.comLOGIN SUCCESS · 198.51.100.42
CRITICALadmin@example.comAUDIT LOG DISABLED · 203.0.113.156
CRITICALadmin@example.comADMIN PRIVILEGE GRANTED
→ SEQUENCE FLAGGED: brute force → success → audit tampering
SEQUENCES, NOT SINGLE EVENTSMOCK DATA
H00DIES · ICES FLAGGING
EMAIL LIST · AUTH + CONTENT SCORE
"[중요] Microsoft 365 비밀번호 만료 안내"security@micros0ft-support.example✕ SPF✕ DKIM✕ DMARC88
"송금 계좌 변경 요청 (긴급)"ceo@examp1e.example✕ SPF✕ DKIM✕ DMARC82
"[뉴스레터] 이번 주 보안 동향"news@trusted-vendor.example✓ SPF✓ DKIM✓ DMARC0
SPF · DKIM · DMARC · CONTENT SCOREMOCK DATA

30분 데모, 그리고 14일 무료 Assessment
실제 데이터를 보고 판단하십시오.

읽기 전용 API · 설치 없음 · 결과 데이터 소유권은 고객에게