보안

“인증 마크 있어도 다시 보자” 프루프포인트, MS 인증 우회한 악성 오스 앱 발견

Michael Hill | CSO 2023.02.01
사이버보안 업체 프루프포인트(Proofpoint) 연구팀이 새로운 위협 캠페인을 발견했다. 악의적인 서드파티 오스(OAuth) 앱으로 기업의 클라우드 환경에 침투한 캠페인이다. 프루프포인트에 따르면, 위협 행위자는 ‘확인된 게시자(verified publisher)’ 상태 악용, 브랜드 및 앱 사칭, 기타 소셜 엔지니어링 전술을 통해 마이크로소프트가 서드파티 오스 앱에 요구하는 조건을 충족했다. 
 
ⓒ Getty Images Bank

프루프포인트는 해당 캠페인을 2022년 12월 처음 발견했으며, 영향을 받은 기업은 데이터 유출 및 메일함 정보 악용 등의 피해를 입을 수 있다고 경고했다. 회사의 분석에 따르면, 이번 캠페인은 주로 영국에 기반을 둔 기업 및 사용자를 대상으로 진행됐다. 프루프포인트는 2022년 12월 10일 마이크로소프트 측에 악의적인 활동을 포착했다고 전달했으며, 그로부터 며칠 뒤 해당 캠페인은 종료됐다. 마이크로소프트는 이후 해당 공격을 계속 조사하면서 악성 애플리케이션을 비활성화했다. 

마이크로소프트에 따르면, ‘게시자 확인’ 혹은 ‘확인된 게시자’ 상태는 “앱 게시자가 MPN(Microsoft Partner Network) 계정으로 신원을 확인하고 해당 MPN 계정으로 앱을 등록했을 때” 획득할 수 있다. 프루프포인트는 게시된 앱과 앱을 게시한 계정이 마이크로소프트의 확인을 받았다는 사실이 공격 성공률을 높이는 데 도움이 되는 것을 위협 행위자가 인지하고 있다고 설명했다.

또한 “3명의 악의적인 게시자가 생성한 3가지 악성 앱을 발견했는데, 이들 앱은 모두 같은 조직을 목표로 삼고 같은 악성 인프라와 연결된 것으로 나타났다. 악성 앱 인증을 통해 여러 사용자가 자신의 기업 환경을 손상시킨 것을 관찰했다”라고 덧붙였다. 영국에 기반을 둔 조직과 사용자가 가장 많이 표적이 되었고 재무 및 마케팅 직원뿐 아니라 관리자, 임원처럼 기업 내 중요 사용자에게도 영향을 미쳤다. 

프루프포인트에 따르면, 사용자 인증에 성공한 위협 행위자는 악성 앱의 기본 권한을 통해 피해 계정의 메일함에서 일정 및 회의 정보 등에 접근할 수 있다. 인증으로 획득한 오프라인 접근 권한은 사용자와의 추가적인 상호작용이 필요하지 않으며, 부여된 토큰(새로고침 토큰)은 대부분 경우 만료 기간이 1년 정도로 길다. 따라서 위협 행위자는 손상된 계정으로 기업 환경을 돌아다니며 추후 BEC와 같은 공격을 감행할 수 있다.

기업 및 사용자는 마이크로소프트의 인증을 받은 것이라도 서드파티 오스 앱을 통해 인증할 때 주의해야 한다. 프루프포인트는 “확인된 게시자의 오스 앱이라는 이유만으로 해당 앱을 신뢰하거나 전적으로 이에 의존하는 일은 없어야 한다. 또한 기업은 확인된 게시자의 앱 혹은 위임 권한을 보유한 앱 사용을 제한해야 한다. 클라우드 환경에서 악성 오스 앱 사용을 방지하는 등의 자동화된 조치를 취하면 위협 행위자의 체류 시간을 줄이고 접근 이후의 위험을 대부분 방지할 수 있다”라고 조언했다. 

2022년 4월에는 헤로쿠(Heroku)와 CI/CD 서비스 트레비스 CI(Travis CI)를 사용하는 조직에서 개인 데이터를 다운로드하는 데 손상된 오스 사용자 토큰이 악용된 사례가 있었다. 당시 깃허브는 5개의 악성 오스 앱(ID 145909, 628778, 313468, 363831, 9261)이 4개 버전의 헤로쿠 대시보드 및 트레비스 CI에 영향을 미쳤다고 밝혔다. 깃허브는 “공격을 분석한 결과, 공격자는 다른 인프라에 접근하기 위한 정보를 얻기 위해 탈취한 오스 토큰으로 다운로드된 개인 리포지토리 콘텐츠를 마이닝했을 수 있다”라고 말했다.
editor@itworld.co.kr
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.