Microsoft의 소스코드가 해커집단 'LAPSUS$'에 의해 도난당해 37GB가 인터넷에 유출됐고, Microsoft도 해킹 피해 인정
- 공유 링크 만들기
- X
- 이메일
- 기타 앱
Microsoft의 소스코드가 해커집단 'LAPSUS$'에 의해 도난당해 37GB가 인터넷에 유출됐고, Microsoft도 해킹 피해 인정
2022년 3월초순에 대기업 반도체 메이커의 NVIDIA와 가전 메이커의 Samsung를 해킹해, 기밀정보를 훔친 것으로 일약 유명해진 해킹 그룹이 「LAPSUS$」이다. 그 LAPSUS$가 새롭게 Microsoft를 해킹했다고 주장했는데, 이에 이어 Microsoft가 자체 조사결과를 발표했고, LAPSUS$에 의한 해킹의 상세한 내용을 밝혔다.
현지 시간으로 2022년 3월 20일 LAPSUS$는 Telegram 상에 Microsoft 내부 소스코드 저장소의 스크린샷을 올리고 Azure DevOps 서버를 해킹했다고 주장하였다.
그리고 현지 시간으로 3월 22일 Microsoft는 자사의 보안 블로그 상에서 LAPSUS$로부터 당한 해킹에 대한 자세한 내용을 발표하였다. 이에 따르면, Microsoft는 LAPSUS$를 「DEV-0537」라고 하는 위협 액터로서 호칭하고 있어 독자적으로 그 활동을 계속 관찰해 왔다고 한다.
Microsoft에 의하면, DEV-0537는 랜섬웨어의 payload를 전개하지 않고 순수한 공갈 및 파괴 모델을 사용하는 것으로 알려져 있으며, 영국과 남미의 조직을 타겟으로 사이버 공격을 해 왔지만, 최근 들어 공격범위를 정부, 테크놀로지, 텔레콤, 미디어, 소매, 헬스케어 등 다양한 분야로 확대해 왔다는 것. 또한 LAPSUS$는 암호화폐 거래소를 경유해 사용자 계정을 경유해 사용한다고.
Microsoft에 의하면, DEV-0537의 사이버 공격은 소셜 미디어상에서 공격의 의도를 공표하거나 표적조직의 직원으로부터 자격정보를 구입할 의도가 있는 것을 선전하거나 하는 등 전에 없이 공격적이다라는 것.
또, DEV-0537는 Microsoft가 활동을 주시하고 있는 다른 위협 액터가 보이지 않는 독자적인 전술을 몇개 구사하고 있다고 하며, 그 하나가 전화 베이스의 소셜 엔지니어링이라고 한다.
사용자 계정의 탈취를 용이하게 하기 위해서 SIM 카드를 물리적으로 훔치거나 표적 조직의 직원이 프라이빗으로 사용하고 있는 메일 계정에 직접 액세스 하거나 자격정보나 다요소 인증을 입수하기 위해서 표적조직의 직원이나 써플라이어, 비즈니스 파트너에게 금전적인 보수를 제시하는 등, 그 방법은 다방면에 걸친다고 한다.
다음은, LAPSUS$가 기업의 정보제공자에 대해서 「보수를 지급할 용의가 있다」라고 전한 Telegram의 스크린샷
Microsoft에 따르면, DEV-0537는 사이버 공격의 기점이 되는 사용자 계정 정보를 다양한 방법으로 입수하고 있으며, 소셜 엔지니어링을 이용한 방법으로서는 「다요소 인증 프롬프트를 사용해 공격의 대상이 되는 유저에게 스팸 메일을 송신한다」나 「조직의 헬프 데스크에 연락해 공격의 대상이 되는 사용자의 자격정보를 리셋한다.」라는 것이다.
그리고, 이 훔쳐서는, 파괴할 수 있도록 한 후 조직에 값을 요구하는 협박을 한다. 그 때문에, 「DEV-0537는 데이터의 도난과 파괴에 의해 동기 부여된 사이버 범죄자이다」라고 Microsoft는 단정하고 있다.
Microsoft는 DEV-0537가 이 회사로에서 훔쳐낸 데이터에는 고객에 관한 코드나 데이터는 포함되어 있지 않았다고 주장하고 있다. 또, Microsoft는 보안대책으로서 「자사에서 사용하는 코드의 기밀성에 의존하고 있지 않다」라고 주장하고 있어, 일부의 소스코드가 누설되었다고 해도, 보안상의 리스크가 높아질 것은 없다고 주장하고 있다.
또, DEV-0537의 활동에 따라, 사이버 공격의 기점이 되었다고 생각되는 사용자 계정의 접속이 제한되고 있으며, Microsoft의 사이버 시큐리티 팀이 침해된 계정에 대해서 신속히 대응했다고 한다.
한편, LAPSUS$는 Bing과 Cortana 소스 코드의 약 45%씩 Bing Map의 소스 코드의 약 90%를 포함한 250개 이상의 프로젝트에 대한 소스코드를 빼냈다고 주장하고 있으며, 이 중 약 37GB 분량의 소스코드를 인터넷에 공개하고 있습니다.
이 데이터가 Microsoft인지 아닌지는 불분명하지만 유출된 파일을 조사한 보안 연구자는 테크놀로지 미디어의 Bleeping Computer에 대해 Microsoft의 정당한 내부소스 코드인 것 같다고 말한다.
다음은 LAPSUS$가 공개한 데이터의 일부로, 폴더명에 「Bing Map」나 「Cortana」라고 하는 Microsoft의 제품명을 확인할 수 있다.
- 공유 링크 만들기
- X
- 이메일
- 기타 앱