- Microsoft 침해는 MFA 없는 오래된 테스트 계정이 고위 임원과 보안·법무팀 이메일 접근으로 이어졌다는 점에서 단순 계정 탈취보다 심각함
- 러시아 국가 연계 그룹 Midnight Blizzard는 약한 자격 증명을 password spraying으로 악용해 “legacy non-production test tenant account”에 로그인함
- 공격자는 손상된 테스트 테넌트에서 OAuth 앱 권한을 이용해 Office 365 Exchange Online의
full_access_as_app역할을 확보함 full_access_as_app부여에는 관리자 권한이 필요하므로, 테스트 계정이 프로덕션 환경에서 과도한 권한을 가진 구성 오류였다는 비판이 나옴- 최소 권한 원칙을 벗어난 테스트 계정과 주거용 프록시 기반 password spraying은 기존 침해 지표 중심 탐지를 어렵게 만듦
테스트 계정에서 이메일 접근까지
- 러시아 국가 해커는 password spraying으로 약한 자격 증명을 악용해 “legacy non-production test tenant account”에 로그인함
- 해당 테스트 계정은 다중 인증으로 보호되지 않았음
- 이후 Microsoft 고위 임원과 보안·법무팀 직원의 이메일 계정에 접근할 수 있는 권한이 확보됨
- 공격 그룹 Midnight Blizzard는 OAuth 인증 프로토콜을 악용해 권한 있는 이메일 계정에 지속 접근함
- 손상된 테스트 테넌트에서 악성 앱을 생성함
- Microsoft Office 365 이메일 서비스의 모든 이메일 주소에 접근할 수 있는 권한을 앱에 부여함
- 기존 테스트 OAuth 애플리케이션으로 Office 365 Exchange Online의
full_access_as_app역할을 부여함
관리자 권한을 가진 legacy 테스트 계정
- Microsoft의 업데이트에는 “legacy test OAuth application”이 Microsoft corporate environment에서 elevated access를 가지고 있었다는 내용이 포함됨
- Kevin Beaumont에 따르면 OAuth 앱에
full_access_as_app역할을 부여하려면 계정에 관리자 권한이 있어야 함 - Beaumont는 이 구성을 “프로덕션의 꽤 큰 구성 오류”로 평가함
- 오래된 legacy 테스트 계정에 이처럼 넓은 권한을 부여하고 유지할 합당한 이유를 상상하기 어렵다는 비판이 나옴
- Microsoft는 테스트 계정이 처음부터 왜 그런 구성으로 설정됐는지, legacy 상태가 된 뒤에도 왜 유지됐는지에 대한 설명을 거부함
최소 권한 원칙을 벗어난 구성
- 이 구성은 계정이 작업 수행에 필요한 최소 권한만 가져야 한다는 최소 권한 원칙을 깨뜨림
- legacy 테스트 계정이 관리자 권한을 가져야 하는 이유를 이해하기 어렵다는 점이 핵심 문제임
- Beaumont는 이를 보안, MFA, 방화벽, 모니터링이 없는 테스트 도메인에 프로덕션 시스템의 Domain Admin 사용자를 둔 상황에 비유함
- Domain Admin 사용자는 도메인 컨트롤러와 Active Directory를 포함해 네트워크에 연결된 장치에 대한 전체 관리자 권한을 가짐
- 네트워크에서 가장 강력한 계정이므로 격리돼야 하며, 프로덕션 시스템에 포함되는 일은 드물어야 함
- 강력한 비밀번호와 표준 보안 조치 없이 이런 계정이 방치되면 피해가 커짐
다른 조직 침해와 은밀한 password spraying
- Microsoft는 Midnight Blizzard가 다른 조직도 추가로 침해했음을 탐지했고, 영향을 받은 조직에 알림
- Hewlett-Packard Enterprises도 자사 네트워크가 Midnight Blizzard에 의해 해킹됐다고 밝힘
- 해당 침해는 5월에 발생함
- 발견 및 차단은 12월까지 이뤄지지 않았음
- 테스트 계정 접근에 사용된 password spraying은 제한된 수의 계정에 대해 계정당 적은 횟수로 수행됨
- 공격자는 분산된 주거용 프록시 인프라로 악성 활동을 덜 드러나게 만듦
- 평판이 좋은 IP 주소에서 접속함
- 예상 지역에 위치한 IP 주소를 사용함
- 합법 사용자 트래픽처럼 섞여 보이게 함
기존 침해 지표 탐지의 한계
- 주거용 프록시를 사용한 방식은 새로운 기법이 아니며, 2020년 SolarWinds 공급망 공격에서도 사용됨
- SolarWinds 공격 역시 Midnight Blizzard가 수행한 것으로 연결됨
- 주거용 프록시는 많은 수의 합법 사용자 IP를 통해 트래픽을 라우팅하므로 전통적인 침해 지표 기반 탐지가 실질적으로 어려움
- Midnight Blizzard는 미국과 영국 정부가 러시아 해외정보국 SVR을 위해 활동한다고 밝힌 그룹임
- 같은 그룹을 추적하는 다른 이름으로 APT29, the Dukes, Cloaked Ursa, UNC2452, Dark Halo가 사용됨