- Karl Voit는 Microsoft Azure 클라우드가 사실상 해킹됐고, 격리 조치 부족으로 후속 사고가 공개되기 시작했다고 봄
- 공개 사례로 미국 국무부 계정 10개에서 이메일 60,000개가 탈취됐다는 Reuters 보도를 연결함
- 핵심 우려는 Microsoft가 침입자를 제거하지 못했거나 제거하지 않고 있어, Microsoft 인증 기반 시스템 전체를 신뢰하기 어렵다는 점임
- 오염 범위에는 Windows 인증이 포함되며, 해킹된 Azure 인증서와 GitHub 사이에 내부 신뢰 관계가 있다면 GitHub도 영향을 받는다고 봄
- GitHub 의존성이 큰 NixOS 사용 환경까지 불안 요소로 이어지며, 클라우드에서는 사용자가 자기 데이터를 통제하기 어렵다는 문제로 확장됨
Azure 해킹과 격리 실패 우려
- Karl Voit는 Microsoft Azure 클라우드 전체가 사실상 해킹됐다고 표현함
- 관련 출처 목록은 자신의 글 You Can't Control Your Data in the Cloud에 모아두었다고 밝힘
- 문제의 핵심은 해킹 자체보다, 이후 격리 조치가 충분하지 않아 후속 사고가 공개되기 시작했다는 판단에 있음
미국 국무부 이메일 탈취 사례
- 후속 사고 사례로 미국 국무부 계정 10개에서 이메일 60,000개가 탈취됐다는 Reuters 보도를 제시함
- 링크된 Reuters 보도는 중국 해커가 Microsoft 해킹을 통해 미국 국무부 이메일 60,000개를 훔쳤다는 내용임
- 이 사례는 Microsoft 해킹 이후 실제 피해가 이어지고 있다는 근거로 연결됨
Microsoft 인증 체계에 대한 불신
- Voit는 Microsoft가 침입자를 제거하지 못했거나, 제거하지 않고 있다고 봄
- 그 결과 Microsoft가 인증한 모든 것이 tainted, 즉 오염된 상태라고 판단함
- 오염 범위에는 Windows 인증도 포함된다고 명시함
GitHub와 NixOS로 이어지는 우려
- 후속 글에서는 해킹된 Azure 인증서와 GitHub 사이에 Microsoft 내부 신뢰 관계가 있다면, GitHub도 해킹됐거나 오염된 것으로 간주해야 한다고 말함
- 일부 호스트를 NixOS로 이전한 뒤에도 Microsoft와 GitHub 문제 때문에 불안감이 남아 있다고 밝힘
- 자신의 NixOS 경험 글 I Started With Nix, NixOS, Home Manager and Flakes에서 언급한 깊은 GitHub 의존성이 이 OS의 큰 단점으로 드러났다고 봄
클라우드 데이터 통제 문제
- 연결된 글 You Can't Control Your Data in the Cloud는 Azure와 Microsoft 인증 문제를 클라우드 데이터 통제 문제로 확장함
- Mastodon 글의 경고는 Microsoft 인증과 내부 신뢰 관계에 기대는 시스템 전반을 신뢰하기 어렵다는 데 맞춰져 있음