Storm-3168 Azure 공격: 무슨 일이 있었나

Microsoft는 Storm-3168로 추적하는 캠페인을 공개했습니다. 이 캠페인에서 공격자들은 애플리케이션과 자동화된 서비스가 Azure에 인증하는 데 사용하는 ID 개체인 Azure 서비스 주체를 침해하고, 그 접근 권한을 이용해 스토리지 계정을 삭제했습니다. Microsoft의 설명에 따르면, 이 활동은 데이터를 빼내는 대담한 절도 작전이라기보다는 랜섬웨어 준비 또는 적극적인 서비스 중단에 가까워 보입니다. 특히 Microsoft는 이번 사건에서 갈취나 데이터 유출이 발생했다고 확인하지 않았으며, 이는 전술이 랜섬웨어 공격의 초기 단계와 유사하더라도 마찬가지입니다.

이 차이는 중요합니다. 스토리지 계정 삭제는 특히 백업이 없을 경우 암호화만큼이나 피해를 줄 수 있지만, 공격자가 조용히 파일을 복사한 뒤 사라지는 것과는 다른 위협 모델입니다. Azure에 의존하는 조직에게 핵심은 공격자가 심각한 피해를 입히기 위해 데이터를 훔칠 필요가 없었다는 점입니다. 적절한 ID에 대한 통제권을 얻는 것만으로 충분했습니다.

서비스 주체가 주요 표적이 되는 이유

서비스 주체는 사람 사용자 계정이 아니기 때문에 간과하기 쉽습니다. 이들은 하나의 Azure 서비스나 애플리케이션이 다른 서비스와 통신할 수 있게 해주는 자격 증명으로, 종종 높은 권한을 가지면서도 일상적인 감독은 거의 받지 않습니다. 이는 공격자에게 매력적인 표적이 됩니다. 하나를 침해하면 사람의 로그인 화면을 전혀 건드리지 않고도 스토리지, 데이터베이스, 인프라에 대한 광범위한 접근 권한을 물려받을 수 있기 때문입니다.

이는 보안 연구원들이 Microsoft의 클라우드 생태계 전반에서 지적해 온 더 넓은 패턴의 일부입니다. 공격자들은 최종 사용자를 직접 겨냥하기보다는 점점 더 이면에 있는 자격 증명과 신뢰 관계를 노리고 있습니다. 이는 BYOD 기기를 대상으로 Microsoft 365 접근을 노린 Storm-3032의 보이스 피싱 작전과 같은 캠페인과 유사한 논리입니다. 여기서 목표는 사람을 속여 즉석에서 비밀번호를 넘기게 하는 것이 아니라, ID 체인에서 가장 약한 고리를 찾아 훨씬 더 큰 환경으로 침투하는 것입니다.

관련 경고: 데이터베이스에 숨겨진 몸값 요구서

Storm-3168 Azure 사건은 (지금까지 문서화된 바로는) 갈취로까지 확대되지 않았지만, 보안 업체 Sysdig가 보고한 별개의 사례는 이런 종류의 접근 권한이 방치될 경우 어디까지 이어질 수 있는지 보여줍니다. SOCFortress가 요약한 그 사건에서 데이터베이스 환경에 접근한 공격자는 데이터를 암호화하고, 데이터베이스 테이블을 삭제하고, 몸값 요구를 남겼습니다. 연구원들은 공격자가 비트코인 지갑 주소와 협상을 위한 Proton Mail 연락처가 담긴 README_RANSOM이라는 테이블을 생성한 것을 발견했습니다.

Microsoft의 Storm-3168 활동은 그 단계까지 이르지 않았지만, 그 유사점은 시사하는 바가 큽니다. 두 사례 모두 같은 방식으로 시작했습니다. 공격자가 철저히 통제되었어야 할 자격 증명이나 접근 권한을 손에 넣고, 그 발판을 이용해 저장된 데이터의 무결성을 위협한 것입니다. 최종 결과가 삭제든, 암호화든, 몸값 요구서든 근본 원인은 같습니다. 누군가 접근할 수 없어야 할 계정에 들어간 것입니다.

이것이 당신에게 의미하는 것

귀하의 조직이나 개인 프로젝트가 Azure 또는 유사한 클라우드 플랫폼에 의존한다면, 이 캠페인은 이러한 공격의 승패가 경계 방어가 아니라 ID 보안에서 갈린다는 점을 상기시켜 줍니다. 기업 인프라를 관리하든 소규모 사업체의 클라우드 스토리지를 관리하든 몇 가지 실용적인 조치가 적용됩니다.

  • 서비스 주체 권한을 정기적으로 감사하십시오. 많은 조직이 자동화를 설정할 때 광범위한 접근 권한을 부여하고 다시는 검토하지 않습니다. 필요한 범위로만 권한을 축소하십시오.
  • 지원되는 모든 곳에서 다단계 인증을 활성화하십시오. 표준 사용자 로그인뿐만 아니라 관리자 및 서비스 계정에도 적용하십시오.
  • 비정상적인 인증 패턴이 있는지 접근 로그를 검토하십시오. 특히 서비스 계정과 관련해 예상치 못한 위치나 이상한 시간대의 로그인을 주의하십시오.
  • 기본 환경과 독립적으로 스토리지 계정을 백업하십시오. 그래야 삭제나 암호화가 영구적 손실을 의미하지 않습니다.
  • 자격 증명과 비밀을 일정에 따라 교체하십시오. 서비스 주체 키를 무기한 유효한 상태로 두지 마십시오.

자격 증명 도난은 클라우드 환경으로 들어가는 가장 흔한 경로 중 하나로 남아 있으며, 강력한 인증과 신중한 접근 관리는 어떤 단일 도구보다 이러한 공격을 막는 데 더 효과적입니다. 관리자와 원격 직원이 연결하는 네트워크를 보호하기 위해 VPN을 사용하면 또 하나의 계층이 추가되지만, 이는 견고한 ID 위생을 대체하는 것이 아니라 함께 사용할 때 가장 잘 작동합니다.

핵심 요점

Storm-3168 Azure 공격은 공격자가 피해를 입히기 위해 데이터를 유출할 필요가 없다는 것을 보여줍니다. 침해된 서비스 주체를 통해 스토리지 계정을 삭제하는 것만으로도 충분히 파괴적입니다. Sysdig 사례의 몸값 요구서 세부 사항과 결합하면, 클라우드 ID 관리가 조직이 방화벽과 엔드포인트 보안에 기울이는 것과 같은 수준의 scrutiny를 받을 가치가 있다는 명확한 신호입니다. 누가 그리고 무엇이 귀하의 클라우드 스토리지에 접근할 수 있는지 검토하고, 권한을 강화하고, 모든 계정 유형에서 다단계 인증을 활성화하는 것은 다음 사례 연구가 될 위험을 줄이기 위해 오늘 취할 수 있는 실용적인 조치입니다.