하나의 도난된 키, 하나의 도난된 토큰: 왜 머신 아이... 노트
DZone.com의 RSS

하나의 도난된 키, 하나의 도난된 토큰: 왜 머신 아이덴티티가 클라우드 네이티브의 가장 조용한 위기이며, 실제로 유효한 유일한 해결책인가

2024년 12월 2일, 보안 업체인 BeyondTrust는 자체 AWS 계정 내에서 무언가 잘못되었음을 감지했습니다. 조사가 마무리될 때쯤, 이 사건의 파장이 컸음에도 불구하고 드러난 이야기는 놀랍도록 단순했습니다. 나중에 중국 정부 지원 그룹인 Silk Typhoon으로 추정되는 공격자가 소프트웨어 결함을 이용해 BeyondTrust 클라우드 계정에 접근하여 API 키를 빼냈습니다. 비밀번호가 아니라, 피싱 피해자의 로그인이 아니라, 소프트웨어 조각이 다른 소프트웨어 조각과 통신하는 데 사용하는 문자열이었습니다.그 하나의 키로 공격자는 미국 재무부로 곧장 들어가 내부 비밀번호를 재설정하고, 해외자산통제국(Office of Foreign Assets Control) 내 워크스테이션에 접근했으며, 아무도 알아차리기 전에 비기밀 문서를 읽었습니다. 재무부는 12월 30일에 의회에 이를 공개했습니다. 법무부는 2025년 3월에 해당 운영자로 추정되는 인물들을 기소했습니다.