16세 버그 헌터가 마이크로소프트의 내부 분석 서비스인 타이탄에 관리자급 접근 권한을 얻었다고 전해졌다. 이 시스템은 총 17조 개의 데이터 행과 25,000개의 사용자 계정을 보유한 것으로 설명된다. TechRadar의 보도에 따르면, 침입 경로는 서비스가 적절한 검증 없이 수용한 서명되지 않은 로그인 토큰이었다. 이 청소년은 발견에 대한 보상을 받은 것으로 전해졌다. 다음은 알려진 사실, 이것이 중요한 이유, 그리고 일반 사용자가 할 수 있는 조치들이다.

마이크로소프트 타이탄 데이터베이스 사건에서 무슨 일이 있었나

입수 가능한 보도를 바탕으로 하면, 연구자는 내부 분석 서비스인 타이탄이 로그인 토큰의 서명을 검증하지 않고 신뢰한다는 사실을 발견했다. 헤드라인에서는 이를 JWT 검증 부재로 묘사한다. JWT(JSON Web Token)는 서비스가 사용자가 누구인지, 무엇에 접근할 수 있는지 확인하기 위해 사용하는 작은 데이터 조각이다. 이는 암호학적으로 서명되도록 설계되어, 서버가 진짜 토큰과 위조된 토큰을 구별할 수 있게 한다.

만약 서비스가 그 서명 검증을 건너뛴다면, 올바른 클레임을 가진 토큰을 만들 수 있는任何人이 관리자로 취급될 수 있다. 이것이 바로 여기서 보고된 종류의 결함이다. 보고서에 따르면 그 결과는 매우 방대한 데이터 세트에 대한 관리자 접근 권한이었다.

TechRadar의 표현에 따르면 이 청소년은 "지루했고" 그의 행동에 대해 "후하게 보상받았다"고 하는데, 이는 이 발견이 합법적인 버그 바운티 또는 취약점 공개 절차를 거쳤음을 시사한다. 우리가 검토한 보도는 보상 금액을 명시하지 않으며, 우리는 이를 추측하지 않을 것이다. 또한 데이터가 도난당하거나 판매되거나 범죄자에 의해 악용되었다고도 말하지 않는다.

서명되지 않은 토큰이 그토록 큰 문제인 이유

숫자의 규모는 놀랍지만, 근본적인 교훈은 단순하다. 이와 같은 인증 결함은 이례적인 것이 아니다. 토큰의 서명을 확인하는 것은 기본적인 단계이며, 이것이 누락되면 시스템의 나머지 방어 체계는 무의미해질 수 있다. 서버 측 검증이 건너뛰어지면 강력한 비밀번호, 다중 인증 프롬프트, 그리고 자신의 기기에 있는 암호화도 도움이 될 수 없다.

이것이 또한 책임 있는 공개가 중요한 이유이기도 하다. 결함을 보고하고 보상을 받는 연구자는 최선의 결과다. 같은 취약점이 다른 사람의 손에 있었다면 매우 다른 이야기로 이어졌을 수 있다. 이 사건을 둘러싼 헤드라인들은 테라바이트의 데이터를 유출한 공급망 공격과 2억 2천만 건의 여행자 기록을 노출시킨 침해를 포함한 더 광범위한 사건들의 연속을 가리킨다. 각각은 당신의 데이터가 종종 당신이 통제하지 않는 시스템 안에 있다는 것을 상기시켜 준다.

유사한 역학은 사회공학 사례에서도 나타난다. 약 4천만 건의 고객 기록이 도난당했다고 주장된 차터에 대한 ShinyHunters 보이스피싱 공격에 관한 우리의 보도는 공격자들이 기술적이든 인간적이든 가장 취약한 계층을 공격한다는 것을 보여준다.

이것이 당신에게 의미하는 것

우리가 모르는 것을 분명히 하는 것이 중요하다. 보고서들은 개별 사용자의 파일이나 개인 정보가 대중에게 노출되었다고 말하지 않으므로, 공황에 빠질 확인된 이유는 없다. 그러나 이 사건은 클라우드 서비스를 사용하는任何人에게 몇 가지 현실적인 위험을 보여준다.

  • 제공자를 감사할 수 없다. 기업이 당신의 데이터를 보유하면, 그 내부 보안은 당신의 손을 떠난다. 최선의 전략은 단일 계정이 보유하는 민감한 정보의 양을 제한하는 것이다.
  • 계정 탈취는 공통된 실마리다. 도난당하거나 위조된 자격 증명과 토큰이 많은 사건의 배후에 있다. 비밀번호 의존도를 줄이는 것이 도움이 된다.
  • VPN은 여기서 한계가 있다. VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하며, 이는 공용 Wi-Fi에서 유용하다. 그것은 기업의 백엔드 내부 결함을 해결하지 못하며, 이와 같은 문제를 예방했을 수도 없다. 그것을 여러 도구 중 하나로 취급하고, 클라우드 데이터를 위한 방패로 여기지 말라.

클라우드 계정을 보호하기 위한 실질적 조치

  1. 패스키가 제공되는 곳에서는 패스키로 전환하라. 패스키는 비밀번호를 기기에 저장된 암호화 키 쌍으로 대체하므로, 피싱당하거나 재사용할 비밀번호가 없다.
  2. 마이크로소프트 계정과 기타 모든 클라우드 서비스에 다중 인증을 활성화하라. SMS보다는 인증 앱이나 보안 키를 사용하는 것이 좋다.
  3. 민감한 파일은 업로드하기 전에 암호화하라. 문서가 오직 당신만 보유한 키로 암호화되어 있다면, 제공자 측 결함은 훨씬 덜 피해를 준다.
  4. 로컬 백업을 유지하라. 관련 헤드라인 중 하나는 25년치 미디어를 보관하던 OneDrive가 해킹 후 삭제된 사용자를 묘사한다. 클라우드 저장소는 대체 불가능한 것의 유일한 사본이 되어서는 안 된다.
  5. 로그인 활동과 연결된 앱을 검토하라. 최근 로그인을 확인하고, 더 이상 사용하지 않는 기기를 제거하고, 인식하지 못하는 앱의 접근 권한을 취소하라.
  6. 자격 증명 모니터링을 사용하라. 유출 알림 도구는 당신의 이메일이 알려진 유출에 나타났는지 알려줄 수 있어, 비밀번호를 신속하게 변경할 수 있다.
  7. VPN을 올바른 용도로 사용하라. 신뢰할 수 없는 네트워크에서는 합리적이지만, 그것에만 의존하지 말고 위의 단계들과 함께 사용하라.

결론

마이크로소프트 타이탄 데이터베이스 이야기는 본질적으로 누락된 서명 검증과 문제를 악용하는 대신 보고하는 연구자들의 가치에 관한 교훈이다. 입수 가능한 사실들은 서명되지 않은 토큰을 통해 접근된 방대한 데이터 세트, 발견에 대해 보상받은 젊은 연구자, 그리고 확인된 공개 유출이 없다는 것을 보여준다. 독자들에게 핵심은 실용적이다. 어떤 클라우드 제공자든 결함이 있을 수 있다고 가정하고, 그들과 함께 저장하는 것을 줄이고, 패스키와 다중 인증으로 계정을 보호하고, 자신만의 백업을 유지하라. 이번 주에 10분을 내어 마이크로소프트 및 기타 클라우드 계정을 감사하면, 다음 헤드라인에 더 잘 대비할 수 있을 것이다.