사이버 보안

Storm-3068이 탈취한 신원을 코드 및 클라우드 인프라로 향하는 진입점으로 전환한 방법

Microsoft는 Storm-3068의 공격이 셀프서비스 비밀번호 재설정을 통한 계정 탈취로 시작된 뒤 Azure DevOps, 개발 파이프라인 및 Kubernetes 리소스로 확장된 과정을 설명합니다. 이 사례는 신원 보호, 배포 파이프라인 권한 관리, 개발 환경과 클라우드 간 연결 검토의 중요성을 강조합니다.

2026-09-29
3 분 읽기
100 조회수
certi.news Editorial Team
Storm-3068이 탈취한 신원을 코드 및 클라우드 인프라로 향하는 진입점으로 전환한 방법

Microsoft는 악성 소프트웨어를 사용하거나 취약점을 악용하지 않고도 하나의 신원 탈취가 개발 및 클라우드 환경 내부에서 광범위한 접근 경로로 전환될 수 있음을 보여주었습니다. Microsoft Detection and Response Team(DART)은 Cyberattack Series의 새로운 보고서에서 Storm-3068 그룹이 탈취된 계정에서 Azure DevOps, 개발 파이프라인 및 Kubernetes 리소스로 이동한 과정을 기록했습니다.

침투는 셀프서비스 비밀번호 재설정 절차를 통해 시작되었습니다. 공격자는 사용자 계정에 접근한 뒤 자신이 관리하는 인증 수단을 등록하여 신원에 대한 지속적인 접근 권한을 확보했습니다. 이후 합법적인 관리 도구와 자동화 스크립트를 사용해 Azure DevOps의 저장소, 프로젝트, 파이프라인 및 배포 환경을 열거했습니다.

신원에서 배포 경로로

Azure DevOps는 신원, 소프트웨어 개발 및 클라우드 운영을 연결하기 때문에 높은 가치의 지점이었습니다. Storm-3068은 배포 경로와 연결된 리소스를 매핑해 환경의 다른 부분으로 이동할 방법을 식별했습니다.

조사관들은 Kubernetes 인증 정보를 대규모로 수집하도록 설계된 악성 파이프라인을 발견했습니다. 이 파이프라인은 Kubernetes 에이전트를 배포하고 여러 작업을 실행해 클러스터 연결 세부 정보와 인증 데이터가 포함된 kubeconfig 파일을 수집했습니다. 탈취된 계정의 권한 덕분에 이 파이프라인은 50개가 넘는 리소스에 접근하고 여러 서비스에 인증할 수 있는 권한을 부여받고 있었습니다.

또한 파이프라인 스크립트는 원격 관리 에이전트 Atera를 설치하고 터널 생성 도구 Chisel을 다운로드하도록 수정되었습니다. Chisel 명령은 외부 IP 주소로 역방향 터널을 생성하는 데 사용되었으며, 이를 통해 Kubernetes 클러스터와 원격으로 상호작용할 가능성이 열렸습니다. 조사팀은 Azure DevOps 감사 로그와 Git 버전 기록을 바탕으로 공격의 다음 단계를 재구성했으며, 도난된 kubeconfig 파일 7개가 저장소에 추가된 사실을 확인했습니다.

이 사례가 방어 담당자에게 보여주는 것

이 사건의 중요성은 최초 침해 지점만으로는 최종 접근 범위를 설명할 수 없었다는 데 있습니다. 위험은 신원 시스템, 저장소, 빌드 및 배포 파이프라인, 운영 인프라 간의 연결에서 발생했습니다. 따라서 각 계층을 서로 분리해 보호하는 것만으로는 탈취된 계정의 권한이 이후 계층으로 이어지는 신뢰된 경로를 열어두고 있을 경우 해당 계정을 격리할 수 없습니다.

DART는 신원 시스템, 개발 플랫폼 및 클라우드 인프라에서 데이터를 분석하고, 고객과 매일 브리핑을 진행하며 억제와 복구를 위한 우선순위별 지침을 제공했습니다. 또한 Microsoft Threat Intelligence와 협력해 해당 활동을 더 넓은 맥락에서 분석했습니다.

실질적인 방어 조치

  • 반복적인 시도나 여러 사용자를 대상으로 하는 패턴을 찾기 위해 비밀번호 재설정 활동을 모니터링합니다.
  • 높은 권한을 가진 계정이 셀프서비스 재설정 경로에 노출되는 범위를 줄이고, 피싱에 강한 다중 요소 인증을 의무화합니다.
  • 코드 변경에 대한 승인을 요구하고 브랜치 보호를 활성화해 무단 수정을 방지합니다.
  • 중요 브랜치에 직접 커밋하는 것을 제한하고 변경 사항에 대해 명확한 검토와 승인을 의무화합니다.
  • 빌드 및 배포 파이프라인의 권한을 관리하고, 파이프라인을 생성·수정·실행할 수 있는 사용자를 지정합니다.
  • 신원, 개발 플랫폼 및 클라우드 리소스에 최소 권한 원칙을 적용해 단일 계정 탈취의 영향을 줄입니다.

이 소식이 중요한 이유

이 사례는 신원, Azure DevOps, Git 및 Kubernetes 환경의 로그를 서로 분리된 출처가 아니라 연결된 하나의 보안 관점으로 분석해야 한다는 점을 보여줍니다. 한편 출처가 제시하는 미해결 과제는 조직이 합법적인 도구의 악용을 얼마나 잘 탐지할 수 있는지, 환경을 가로지르는 권한을 어떻게 검토할 것인지, 그리고 인증 정보 파일이 프로덕션 접근에 사용되기 전에 저장소로 유출되는 것을 어떻게 방지할 것인지에 관한 것입니다.

뉴스 출처
Microsoft Security Blog
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기