- 1Password는 직원용 앱 접근을 관리하는 내부 Okta 인스턴스에서 9월 29일 수상한 활동을 감지했으며, 사용자 데이터나 민감 시스템 침해는 발견하지 못함
- 이번 접근은 Okta의 고객 지원 관리 시스템 침해와 연결됐고, 공격자는 고객이 업로드한 HAR 파일에서 인증 쿠키와 세션 토큰을 얻을 수 있었음
- 1Password 내부 Notion 보고서에는 공격자가 IT 직원이 Okta 지원과 작업하며 만든 HAR 파일을 확보했고, 그 안에 Okta 트래픽과 세션 쿠키가 포함돼 있었다고 정리됨
- 공격자는 1Password의 Okta tenant에서 관리자 사용자 보고서를 요청하고 Google 프로덕션 환경 인증용 IDP를 업데이트·활성화했지만, 이후 재사용 시도는 IDP 제거로 실패함
- Okta 침해는 공급업체 침입이 고객사 공격으로 이어지는 후속 공격 사례가 됐고, 1Password는 알려진 두 번째 Okta 고객 표적이 됨
1Password 내부 Okta 접근 감지
- 1Password는 수백만 명의 사용자와 10만 개 이상의 기업이 쓰는 비밀번호 관리자임
- 회사는 직원용 앱 관리를 위해 쓰는 Okta 인스턴스에서 9월 29일 수상한 활동을 확인함
- CTO Pedro Canahuati는 해당 활동을 즉시 종료하고 조사했으며, 사용자 데이터나 직원용·사용자용 민감 시스템 침해는 발견하지 못했다고 밝힘
- 이후 1Password는 Okta와 함께 알 수 없는 공격자가 계정에 접근한 경로를 조사함
Okta 지원 시스템 침해와 HAR 파일 위험
- 1Password 사건은 Okta가 공개한 고객 지원 관리 시스템 침해에서 비롯된 것으로 확인됨
- Okta는 위협 행위자가 고객 지원 케이스 관리 시스템에 무단 접근해 일부 Okta 고객이 업로드한 파일을 봤다고 밝힘
- 확보된 파일에는 Okta 지원 인력이 문제 해결 중 고객 브라우저 활동을 재현하는 데 쓰는 HAR 파일이 포함됨
- HAR 파일에는 인증 쿠키와 세션 토큰 같은 민감 정보가 저장될 수 있어, 공격자가 정상 사용자로 가장하는 데 악용할 수 있음
BeyondTrust에 이은 알려진 두 번째 표적
- 보안업체 BeyondTrust는 공격자가 유효한 인증 쿠키로 자사 Okta 계정 접근을 시도한 뒤 침입을 발견함
- BeyondTrust에서는 공격자가 “몇 가지 제한된 작업”을 수행할 수 있었지만, 접근 정책 제어가 활동을 막고 계정 접근을 차단함
- 1Password는 Okta 침해 이후 후속 공격 표적이 된 두 번째 알려진 Okta 고객이 됨
내부 Notion 보고서에 담긴 사건 흐름
- 10월 18일자로 작성돼 1Password 내부 Notion 워크스페이스에 공유된 보고서에는 공격자가 회사 IT 직원이 만든 HAR 파일을 확보했다는 내용이 담김
- 해당 직원은 최근 Okta 지원과 작업하면서 이 파일을 만들었음
- 파일에는 1Password 직원의 브라우저와 Okta 서버 간 모든 트래픽 기록과 세션 쿠키가 포함돼 있었음
- 1Password는 익명 직원이 텍스트와 스크린샷으로 제공한 문서의 진위 확인 요청에 응답하지 않음
- 보고서상 공격자는 1Password의 Okta tenant에도 접근함
- Okta tenant는 직원, 파트너, 고객에게 배정되는 시스템 접근 권한과 권한 수준을 관리하는 데 쓰임
- 공격자는 그룹 할당을 보고 다른 작업도 수행했지만, 일부 작업은 이벤트 로그에 기록되지 않음
- 로그인 중 Google이 제공하는 프로덕션 환경 인증에 쓰이는 IDP(identity provider)를 업데이트함
공격자가 수행한 작업과 차단된 재시도
- 1Password IT 팀은 9월 29일 관리자 권한을 가진 1Password 사용자 목록 요청을 암시하는 예상치 못한 이메일을 받고 접근 사실을 알게 됨
- 팀원들은 승인된 직원이 해당 요청을 하지 않았다고 판단해 회사 보안 대응팀에 알림
- 공격자가 수행한 작업은 다음과 같음
- IT 직원의 Okta 대시보드 접근을 시도했지만 차단됨
- 1Password의 프로덕션 Google 환경과 연결된 기존 IDP를 업데이트함
- 해당 IDP를 활성화함
- 관리자 사용자 보고서를 요청함
- 10월 2일 공격자는 다시 1Password의 Okta tenant에 로그인해 이전에 활성화한 Google IDP 사용을 시도했지만, IDP가 제거돼 실패함
- 두 차례 접근은 모두 미국의 클라우드 호스트 LeaseWeb 서버에서 이뤄졌고, Windows 머신의 Chrome 버전을 사용함
- 사건 이후 1Password는 Okta tenant 설정을 바꿔 비-Okta ID 제공자를 통한 로그인을 거부하도록 함
공급업체 침해가 고객사 공격으로 이어지는 구조
- Okta 침해는 최근 몇 년간 대규모 고객을 보유한 소프트웨어·서비스 제공업체를 겨냥한 일련의 공격 중 하나임
- 공격자는 제공업체에 침입한 뒤 그 위치를 이용해 고객사를 표적으로 삼는 후속 공격을 수행함
- 앞으로 더 많은 Okta 고객이 확인될 가능성이 있음