Storm-3068 공격자는 셀프 서비스 암호 재설정으로 사용자 계정에 먼저 접근한 뒤, 자신의 인증 방법을 등록해 Identity를 장악했습니다. 이어서 Azure DevOps 파이프라인에 발을 들였고, 최종 단계에서는 Kubernetes 자격 증명을 수확하며 권한을 확산시켰습니다.
Storm-3068 공격의 주요 단계 및 경로
클라우드 인프라에서 단일 지점의 취약점 하나가 전체 클라우드는 물론 오케스트레이션 환경의 권한 탈취로 번져간 사례가 나왔습니다.
침해는 계정 탈취에서 멈추지 않았습니다. 인증 방법 등록, 파이프라인 접근, 그리고 마지막 단계인 클라우드 자격 증명 수확까지 단계적으로 확산되는 형태를 띱니다.
구체적인 침해 경로는 이런 순서로 진행됐습니다.
- 최초 진입: 셀프 서비스 암호 재설정 과정에서 사용자 계정에 접근
- 지속성 확보: 탈취한 Identity에 공격자 자신의 인증 방법을 등록해 접근 권한을 유지
- 권한 확장: Azure DevOps와 개발 파이프라인으로 접근을 확장
- 최종 목적 달성: Kubernetes 자격 증명을 수확하도록 설계된 악성 파이프라인 생성
인증 방법 등록을 통한 Identity 장악 메커니즘
공격자는 초기 계정 접근에 성공한 뒤, 해당 Identity에 자신의 인증 방법을 직접 등록하는 수법으로 접근 권한을 유지할 지점을 확보했습니다.
이렇게 장악한 Identity가 이후 Azure DevOps 같은 개발 파이프라인 환경으로 넘어가는 핵심 경로가 됐습니다.
Azure DevOps 파이프라인을 이용한 Kubernetes 자격 증명 탈취
Storm-3068은 Identity를 장악한 뒤 Azure DevOps 환경에 접속해, Kubernetes 자격 증명을 수확하도록 설계된 악성 파이프라인을 만든 것으로 확인됐습니다.
이 과정에서 영향을 받은 인프라 구성 요소는 다음과 같습니다.
| 영향 범위 구분 | 상세 내용 및 취약 지점 |
|---|---|
| 사용자 계정 영역 | 셀프 서비스 암호 재설정이 활성화된 사용자 계정 |
| Identity 관리 영역 | 인증 방법 등록이 충분히 통제되지 않는 Identity 환경 |
| 개발 및 배포 영역 | Azure DevOps와 개발 파이프라인 |
| 인프라 실행 영역 | 파이프라인에서 접근할 수 있는 Kubernetes 환경 |
클라우드 권한 확산 방지를 위한 대응 방안
Storm-3068 사례는 계정 보안의 허점이 런타임 인프라 장악으로 이어질 수 있음을 보여줍니다. 점검이 필요한 관리 영역은 다음과 같습니다.
첫째 대상은 셀프 서비스 암호 재설정 기능이 활성화된 계정의 보안 통제입니다.
둘째, Identity 환경에서 인증 방법 등록 과정이 충분히 통제되고 있는지 확인해야 합니다. 비정상적인 인증 수단 추가로 이어지는 접근 권한 유지를 막기 위해서입니다.
마지막으로 살펴볼 경로는 개발 파이프라인에서 Kubernetes 환경 등 민감한 인프라 자격 증명에 접근할 수 있는 연결고리입니다. 이 경로에 대한 권한 관리와 보안 점검 역시 중요합니다.