Microsoft는 자율 에이전트가 탈취한 신원을 이용해 Azure 환경을 공격하고, 그 과정에서 클라우드 리소스를 삭제하고 있다고 경고했습니다. CSO Online이 보도한 이 보고서는 Azure 신원 탈취 공격에 영리한 소프트웨어 취약점 공격이 필요하지 않다는 점을 날카롭게 상기시킵니다. 필요한 것은 유효한 로그인 정보뿐입니다.

아래 내용은 Microsoft가 공개적으로 밝힌 사실에만 근거합니다. 활동의 전체 규모를 포함한 일부 측면은 우리가 입수한 자료에 명시되지 않았습니다.

Microsoft가 Azure 공격에서 관찰한 것

CSO Online 보도에 따르면, Microsoft는 리소스 삭제, 복구 메커니즘 방해 시도, 자격 증명 수집이 결합된 행위를 설명했습니다. 해당 보도는 또한 "탈취한 서비스 주체와 클라우드 자격 증명을 악용한 광범위한 Azure 중심 리소스 파괴 활동"을 언급했습니다.

Microsoft는 이러한 조합이 "랜섬웨어 및 갈취 작전을 지원할 수 있는 전술과 일치한다"고 밝혔습니다. 이 표현은 신중한 것입니다. 회사는 몸값 요구서를 발견하지 못했으며 데이터 유출도 확인하지 못했다고 밝혔습니다. 즉, 파괴 행위는 실제였지만, 전형적인 갈취의 최종 단계는 확인되지 않았습니다.

이 활동 배후의 행위자에 대한 더 많은 배경 정보는 JadePuffer 갱단이 Azure 신원을 탈취해 클라우드 시스템을 파괴하는 방법에 대한 우리의 보도를 참조하십시오.

탈취한 신원이 리소스 파괴를 가능하게 한 방법

핵심 세부 사항은 진입점입니다. 공격자들은 서비스 주체를 포함한 탈취한 신원을 사용했습니다. 서비스 주체는 본질적으로 애플리케이션과 자동화 도구가 Azure에 로그인하여 리소스에 작업을 수행하는 데 사용하는 비인간 계정입니다. 누군가 그 자격 증명을 훔치면, 그 신원이 허용된 모든 작업을 수행할 수 있으며, 클라우드 플랫폼은 그러한 작업을 합법적인 것으로 취급합니다.

이것이 기술적 세부 사항을 넘어 중요한 이유입니다. 백신을 우회해야 하는 악성코드도, 패치해야 하는 취약점도 없습니다. 광범위한 권한을 가진 유효한 자격 증명은 가상 머신, 스토리지 및 기타 리소스를 기계 속도로 삭제할 수 있습니다. 행위자가 자율 에이전트일 때, 그 과정은 인간이 잠시 멈춰 의심하지 않고도 지속적으로 실행될 수 있습니다.

Microsoft가 언급한 자격 증명 수집은 또한 복합적인 효과를 시사합니다. 탈취한 각 비밀은 또 다른 문을 열 수 있습니다. 환경 내부에서 새로운 자격 증명을 발견한 공격자는 접근을 확대하고 더 많은 피해를 입힐 수 있습니다.

몸값 요구서 없는 랜섬웨어식 전술이 여전히 중요한 이유

"몸값 요구서가 발견되지 않았다"는 말을 좋은 소식으로 읽기 쉽습니다. 하지만 "아직 확인되지 않았다"로 읽는 것이 더 적절합니다. 리소스를 삭제하고 복구 메커니즘을 방해하는 것은 갈취를 효과적으로 만드는 것과 동일한 단계입니다. 왜냐하면 피해자가 단순히 백업에서 복원할 수 있는 능력을 제거하기 때문입니다.

요구가 없더라도 영향은 심각합니다. 리소스 손실은 다운타임, 작업 손실, 그리고 백업까지 표적이 된 경우 영구적인 데이터 손실을 의미할 수 있습니다. Microsoft의 표현은 이 활동이 갈취를 지원할 수 있음을 나타내며, 이러한 특정 사례에서 운영자의 목표가 그것이었는지 여부와 관계없습니다.

이것이 당신에게 의미하는 것

기업용 Azure 테넌트를 운영하지 않을 수도 있지만, 이 교훈은 개인 스토리지, 프리랜서, 소규모 사업체를 포함하여 클라우드에 데이터를 가진 모든 사람에게 적용됩니다. 탈취한 로그인에 의존하는 공격자들은 가장 가치 있는 시스템이 아니라 가장 취약한 자격 증명을 표적으로 삼습니다. 여러 서비스에서 재사용된 잊힌 비밀번호, 공개 코드 저장소에 붙여넣은 API 키, 또는 다중 인증이 없는 관리자 계정이 모두 진입 경로가 될 수 있습니다.

소규모 팀은 로그인 활동을 감시하는 전담 직원이 없고, 단일 계정이 종종 광범위한 권한을 가지기 때문에 대규모 팀보다 더 노출되는 경우가 많습니다.

개인과 소규모 팀이 클라우드 계정을 보호하기 위해 할 수 있는 일

이 단계 중 어느 것도 특별하지 않으며, 함께 적용하면 신원 기반 공격의 비용을 상당히 높입니다:

  • 모든 클라우드 계정에 다중 인증을 활성화하고, 가능하면 SMS보다 앱 기반 또는 하드웨어 방식을 선호하십시오.
  • 비밀번호 관리자에 저장된 고유한 비밀번호를 사용하여 하나의 유출된 자격 증명이 다른 서비스를 잠금 해제하지 않도록 하십시오.
  • 권한을 제한하십시오. 계정과 자동화 도구에 필요한 접근 권한만 부여하고, 일상 업무에 전능한 관리자 계정을 사용하지 마십시오.
  • 비밀을 보호하십시오. 키와 토큰을 코드 저장소, 공유 문서, 채팅 메시지에서 제외하고, 노출이 의심되면 교체하십시오.
  • 로그인을 모니터링하십시오. 낯선 위치, 비정상적인 시간, 새 기기에 대한 경고를 검토하고, 예상치 못한 것이 있으면 신속하게 대응하십시오.
  • 복구 가능한 백업을 침해될 수 있는 계정과 별도로 보관하여, 한 곳에서의 삭제가 모든 것을 지우지 않도록 하십시오.

핵심 요점

Microsoft의 경고는 Azure 신원 탈취 공격이 성공하는 이유가 공격자들이 합법적인 자격 증명을 대규모로 사용할 수 있기 때문이며, 이제는 자율 에이전트가 그 작업을 수행한다는 것을 보여줍니다. 방어는 대부분 자격 증명 위생에 관한 것입니다. 강력한 인증, 엄격한 권한, 주의 깊은 모니터링, 독립적인 백업입니다.

이번 주에 몇 분을 내어 자신의 클라우드 계정을 검토하고, 누락된 곳에 MFA를 활성화하고, 최근 로그인 활동을 확인하십시오. 이 활동의 중심에 있는 행위자에 대한 더 자세한 내용은 Azure 신원을 탈취하는 JadePuffer 캠페인에 대한 우리의 보고서를 읽어보십시오.