사이버 보안

Microsoft، 손상된 서비스 ID를 사용한 Azure 공격 Storm-3168 공개

Microsoft는 손상된 서비스 ID를 사용해 Azure 리소스에 대한 광범위한 정찰과 삭제 작업을 수행하고 스토리지 액세스 키를 수집한 Storm-3168 관련 활동을 탐지했다. 회사는 해당 패턴이 잠재적인 랜섬웨어 목표와 일치한다고 보지만, 이번 사건에서 랜섬웨어 메모리나 데이터 유출은 확인되지 않았다.

2026-09-25
3 분 읽기
25 조회수
certi.news Editorial Team
Microsoft، 손상된 서비스 ID를 사용한 Azure 공격 Storm-3168 공개

Microsoft는 Azure 환경에서 발생한 광범위한 파괴적 활동을 공개하고 이를 JADEPUFFER와도 연관된 것으로 알려진 Storm-3168 그룹과 연결했다. 공격은 손상된 두 개의 서비스 주체(service principals)를 이용해 리소스 정찰, 클라우드 서비스 삭제, 데이터에 접근하거나 이후 데이터 추출을 용이하게 하는 데 사용될 수 있는 자격 증명 수집 시도를 수행했다.

Microsoft에 따르면 이번 조사는 Azure 내 Storm-3168 활동에 대한 최초의 상세한 설명을 제공하며, Sysdig가 2026년 7월 최초로 문서화된 에이전트 기반 랜섬웨어 작전이라고 보고한 JADEPUFFER에 대해 알려진 내용을 확장한다. Microsoft는 이번 사건에 성공적인 데이터 추출이 포함됐다고 확인하지 않았으며, 랜섬웨어 메모리도 탐지하지 못했다.

파괴 행위에 앞선 정찰

2026년 6월 초, 두 서비스 ID 중 하나는 약 15시간 30분 동안 가상 머신, 구독, 리소스 그룹 및 리소스를 열거했으며, 300건이 넘는 읽기 작업을 성공적으로 수행했다. 약 90분 후 두 번째 ID는 단 5초 만에 두 개의 구독에서 가상 머신과 리소스 그룹을 열거했다.

두 ID는 Storm-3168과 연관된 인프라, 하나의 네트워크 지문 및 python-requests/2.34.2 사용자 에이전트를 사용했다. 16시간 후 두 번째 ID는 노출된 자격 증명을 찾기 위한 것으로 추정되는 App Service 구성 저장소를 검사한 뒤 Azure OpenSearch 리소스에 접근하려 했으나 실패했고, 이후 존재하지 않는 스토리지 계정에 대해 ListKey 시도를 수행했다.

리소스 삭제 및 키 수집

실패한 ListKey 시도 후 1초도 지나지 않아 파괴 행위가 시작됐다. 두 번째 ID는 35분 동안 삭제 또는 자격 증명 수집과 관련된 작업을 150건 넘게 수행했으며, 핵심적인 파괴 단계에는 약 7분이 걸렸다.

활동에는 Azure Storage 계정을 삭제하려는 시도가 100건 넘게 포함됐으며, 대부분 성공했다. 또한 Azure Key Vault, Function App 및 App Service 계획도 삭제됐다. Azure SQL 데이터베이스를 삭제하려는 시도도 동시에 진행됐지만, 지원되지 않는 API 버전을 사용했기 때문에 실패했다. 공격자들은 복구를 보호하기 위한 리소스인 Azure Site Recovery 및 Azure Backup과 연결된 잠금도 삭제하려 했다.

마지막 파괴 작업 후 약 30분이 지나 두 번째 ID는 30건이 넘는 성공적인 ListKeys 요청을 수행했고, Azure Site Recovery와 연결된 계정을 포함한 스토리지 계정의 액세스 키를 반환받았다.

방어 담당자에게 의미하는 것

Microsoft는 리소스 삭제, 백업 및 복구 제어 대상화, 스토리지 키 획득 시도의 결합이 랜섬웨어와 갈취를 지원할 수 있는 전술과 일치한다고 본다. 그러나 해당 자료만으로는 최종 목표가 피해자에 대한 갈취였거나 데이터가 실제로 반출됐다는 점을 입증할 수 없다.

이번 조사에서는 독립적인 보호 장치의 중요성도 나타났다. 리소스 잠금과 일부 스토리지 계정 수준의 삭제 보호는 손상된 ID가 광범위한 관리 권한을 보유하고 있었음에도 추가적인 삭제 작업을 차단했다. 반면 그룹에 부여되었거나 서비스 ID에 직접 부여된 Azure RBAC 역할은 해당 권한 범위에 속한 파괴 작업을 수행하도록 허용했다.

권장 보호 조치

  • 노출된 자격 증명은 즉시 교체하거나 폐기한다. 공개 게시물에서 비밀을 삭제하는 것만으로는 해당 자격 증명이 무효화되지 않으며, 변경 기록, 캐시 또는 아카이브에 남아 있을 수 있다.
  • 서비스 ID에 최소 권한 원칙을 적용하고 Azure RBAC 역할과 각 ID가 접근할 수 있는 리소스를 검토한다.
  • 백업 및 복구 리소스를 보호하고 해당 리소스의 잠금을 수정하거나 삭제하려는 시도를 모니터링한다.
  • Resource Manager, Storage, Key Vault, App Service 및 데이터베이스 보호를 포함해 적절한 Microsoft Defender for Cloud 계획을 활성화한다.
  • Project Perception과 같은 AI 기반 조사 및 대응 기능을 사용하고, AI 애플리케이션과 에이전트 시스템을 보호한다.
뉴스 출처
Microsoft Security Blog
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기