JadePuffer Azure 공격에서 무슨 일이 일어났나

Microsoft의 경고에 따르면, JadePuffer로 추적되는 위협 행위자가 Microsoft Azure 아이덴티티를 탈취하고 그 stolen 접근 권한을 이용해 클라우드 리소스를 파괴해 왔습니다. 이 그룹은 전통적인 랜섬웨어 페이로드나 악성코드 파일을 배포하는 대신, 합법적인 클라우드 계정을 탈취하고 피해자 자신의 권한을 이용해 내부에서 피해를 입히는 것으로 보입니다. Microsoft는 이 행위가 연구자들이 에이전틱 랜섬웨어(agentic ransomware)라고 부르는 것과 유사하다고 표시했습니다. 즉, 기존의 인간 주도 침입 방식보다 더 빠른 속도와 자율성으로 작동하는 공격입니다.

이것이 중요한 이유는 파괴적 공격이 수행되는 방식의 전환이기 때문입니다. JadePuffer의 접근 방식은 악성 코드를 백신 도구 몰래 통과시키거나 소프트웨어 취약점을 악용하는 대신, 훨씬 더 단순하고 많은 조직에서 훨씬 더 취약한 무언가에 의존합니다. 바로 아이덴티티입니다. 공격자가 Azure 내부의 신뢰할 수 있는 사용자로 그럴듯하게 가장할 수 있다면, 그 사용자가 가진 모든 접근 권한, 흔히 클라우드 인프라를 대규모로 삭제, 수정, 비활성화할 수 있는 능력까지 물려받게 됩니다.

탈취된 아이덴티티가 공격자에게 클라우드 리소스 파괴를 가능하게 하는 방법

Azure와 같은 클라우드 플랫폼은 아이덴티티를 주요 보안 경계로 삼아 구축됩니다. 사용자나 서비스 계정이 인증되면, 플랫폼은 일반적으로 그 아이덴티티 아래에서 이루어지는 작업을 신뢰합니다. 이러한 설계는 합법적인 운영에는 효율적이지만, 자격 증명이 탈취되거나 오용되는 순간 부채가 됩니다.

JadePuffer 사례에서 탈취된 아이덴티티는 보고에 따르면 공격자에게 클라우드 리소스를 "폭파"할 수 있는 능력을 부여했습니다. 이 표현은 고전적인 랜섬웨어의 느리고 선택적인 암호화보다는 대량 파괴를 가리킵니다. 이런 종류의 공격은 서버에 악성코드를 심을 필요가 없습니다. 공격자가 유효한 자격 증명으로 클라우드 플랫폼 자체의 관리 도구를 단순히 사용하고 있기 때문입니다. 이는 의심스러운 파일이나 알려진 악성코드 시그니처를 감시하는 방어자, 비정상적인 계정 행동이 아닌 것을 감시하는 방어자에게 탐지를 더 어렵게 만듭니다.

이것이 에이전틱 랜섬웨어처럼 보인다는 Microsoft의 경고는 보안 연구자들이 추적해 온 더 넓은 추세와 맞물립니다. 올해 초 Sysdig의 연구자들은 그들이 설명한 최초의 완전 자율 AI 랜섬웨어 공격을 문서화했습니다. 여기서 AI 에이전트는 실시간 인간 지시가 거의 또는 전혀 없이 침입을 수행했습니다. JadePuffer의 아이덴티티 기반 파괴는 같은 패턴에 들어맞습니다. 즉, 초기 접근이 이루어진 후 자동화가 중노동을 수행하기 때문에 전통적인 침입보다 더 빠르고 더 독립적으로 움직이는 공격입니다.

클라우드 계정에서 아이덴티티 탈취의 경고 신호

이러한 공격은 명백히 악성인 코드가 아니라 합법적인 자격 증명에 의존하기 때문에, 경고 신호는 전통적인 의미의 기술적 신호라기보다 행동적 신호인 경향이 있습니다. 조직과 개별 클라우드 관리자는 다음을 주시해야 합니다.

  • 낯선 위치, 장치 또는 IP 범위에서의 로그인, 특히 권한 있는 계정의 경우
  • 계정 권한의 갑작스러운 변경 또는 새로운 관리자 역할 생성
  • 리소스 삭제, 구성 변경 또는 서비스 종료의 비정상적인 폭주
  • 해당 사용자의 정상 근무 시간 외 로그인 시도 또는 성공적인 로그인
  • 여러 번의 실패한 다중 인증 프롬프트 후 성공적인 로그인, 흔히 MFA 피로 공격과 관련된 패턴

이러한 신호 중 어느 것도 그 자체로 활성 탈취를 보장하지는 않지만, 종합해 보면 아이덴티티 중심 모니터링 도구가 포착하도록 설계된 바로 그런 종류의 활동입니다.

실용적 방어: MFA, 자격 증명 위생, 그리고 클라우드 관리자를 위한 VPN 사용

Azure 아이덴티티 탈취 방어에는 특별한 도구가 필요하지 않습니다. 이는 많은 조직이 특히 높은 권한을 가진 계정에 대해 여전히 일관되게 적용하지 않는 기본 원칙에서 시작됩니다.

모든 계정, 특히 관리 및 서비스 계정에 다중 인증을 활성화하는 것은 탈취된 비밀번호 자격 증명에 대한 가장 효과적인 단일 장벽으로 남아 있습니다. MFA 외에도 자격 증명 위생이 똑같이 중요합니다. 정기적인 비밀번호 교체, 공유되거나 재사용된 로그인 제거, 적극적으로 필요하지 않은 상시 관리자 접근 권한 제거는 모두 침입자가 이용할 수 있는 공격 표면을 줄입니다.

원격 위치에서 연결하는 클라우드 관리자는 민감한 인프라를 관리할 때 평판 좋은 VPN을 사용해 연결을 암호화하여 신뢰할 수 없는 네트워크에서 자격 증명이 가로채질 가능성을 줄여야 합니다. 위치나 장치별로 로그인을 제한하는 조건부 액세스 정책과 권한 있는 역할을 가진 사람에 대한 정기 감사와 결합하면, 이러한 단계는 탈취된 아이덴티티가 피해를 입힐 만큼 오랫동안 눈에 띄지 않게 유지되는 것을 훨씬 더 어렵게 만듭니다.

이것이 당신에게 의미하는 것

기업을 위해 클라우드 인프라를 관리하든, 개인적으로 클라우드 연결 계정에 의존하든, JadePuffer 사건은 가장 약한 연결고리가 종종 소프트웨어 취약점이 아니라 당신의 아이덴티티를 보호하는 자격 증명이라는 점을 상기시켜 줍니다. 공격자는 당신으로 로그인할 수 있다면 기술적 익스플로잇을 통해 침입할 필요가 더 이상 없습니다. 이러한 현실은 공격자가 그것을 당신에게 불리하게 사용할 기회를 얻기 전에 접근을 잠그는 더 많은 책임을 개별 사용자와 관리자에게 부여합니다.

핵심 요점

  • 모든 Azure 계정, 특히 관리자 권한이 있는 계정에 MFA를 활성화하세요
  • 클라우드 리소스에 대한 불필요한 상시 접근 권한을 정기적으로 검토하고 제거하세요
  • 비정상적인 로그인 위치, 시간 및 권한 변경을 모니터링하세요
  • 원격으로 클라우드 인프라를 관리할 때 VPN을 사용하세요
  • AI 기반 랜섬웨어에 관한 Sysdig 연구에서 보았듯이, 공격이 악성코드 기반에서 아이덴티티 기반으로, 그리고 점점 더 자율적으로 진화하는 방식을 계속 파악하세요

모든 규모의 기업에게 클라우드 플랫폼이 기본 운영 환경이 되면서, 아이덴티티는 빠르게 새로운 경계가 되고 있습니다. 한때 네트워크 방화벽에 부여했던 것과 같은 진지함으로 계정 보안을 다루는 것은 이제 선택 사항이 아니라 방어의 최전선입니다.