Categories: News

16세 연구자, Microsoft 분석 서비스 침투해 17조 행 접근

서명 검증 누락이 내부 분석망의 관리자 권한과 대규모 데이터 조회로 이어졌다

  • 16세 연구자 Faav는 Microsoft 내부 분석 서비스 Titan이 로그인 토큰의 서명을 확인하지 않음을 발견했다. Antares가 공개 API를 찾아냈고, Faav는 조작 토큰으로 관리자 권한을 얻었다.
  • Titan의 웹 화면은 Microsoft VPN 뒤에 있었지만 공개 문서화된 ‘/v2/Query’ API는 원시 SQL을 받았다. Faav는 토큰 알고리즘을 ‘none’으로 바꾸고 upn 값을 ‘admin’으로 지정해 사용자 ID 1에 매칭했다.
  • 관리자 권한을 얻은 Faav는 Titan 메타데이터에서 계정·이메일 25,000건, 직원 이메일 17,990건, 조직 정보 15,001건을 확인했다. Bing 분석 데이터에서는 검색·식별자·지역 필드가 든 1행 표본 2개를 조회했다.
  • 접근 가능한 범위는 연결된 데이터베이스 17곳과 약 17.3조 행으로 추산됐다. Faav는 이 수치에 과거·중복·파생 데이터가 포함될 수 있으며 고객 개인정보를 건드리거나 식별하지 않았다고 밝혔다.
  • Faav는 9월 5일 Microsoft 보안대응센터에 신고했고, Microsoft는 9월 9일 해당 엔드포인트를 차단했다. 9월 17일에는 조정된 공개 절차에 따라 $5,000의 버그바운티를 지급했다.
  • 이번 사례는 VPN만으로 내부 분석망을 보호할 수 없고 토큰 내용과 발급자 검증을 분리해야 함을 보여준다. 한국은 공공·산업 분석 API에 서명 검증과 원시 SQL 차단을 의무화해야 한다.

정책 담당자는 VPN 접근통제에 의존하지 말고, 모든 인증 토큰의 발급자·서명·대상 검증과 API 권한분리를 즉시 점검해야 한다. 국내 연구자의 안전한 신고와 보상 체계도 함께 강화해야 한다.

주요 용어: JWT(인증 정보를 담은 토큰), 서명 검증(토큰이 신뢰된 발급자에 의해 변조 없이 발급됐는지 확인하는 절차)

출처: Help Net Security

ajken

Recent Posts

RatHat, Gemini로 고가치 피해자 식별

RatHat, Gemini로 고가치 피해자 식별 자동화RatHat 운영자는 웹 콘솔로 안드로이드 금융 트로이목마를 제작·배포하고 감염 휴대전화를…

2시간 ago

Bitget, 3억8,750만달러 지갑 침해 후 비트코인 출금 재개

출금 재개가 드러낸 제3자 보안제품 의존성과 거래소 통제 공백Bitget은 9월 24일 핫·웜월렛에서 비인가 이체를 탐지했다.…

2시간 ago

타임즈카, 사이버공격으로 660만 이용자 계정 침해

타임즈카 660만 계정 정보 유출로 차량공유 데이터 보호 부담 확대타임즈카 운영사 타임즈모빌리티는 2026년 9월 25일…

2시간 ago

Google, ShinyHunters의 새 Oracle PeopleSoft 공격 경고

ShinyHunters의 PeopleSoft 공격 확산으로 패치와 탐지 체계의 동시 강화 필요Google은 ShinyHunters가 교육 분야에서 농업·정부·의료·교통 등으로…

2시간 ago

애플, 표적 공격에 악용됐을 가능성 있는 CoreGraphics 결함 수정

애플의 보안 업데이트가 표적 공격 가능성이 제기된 CoreGraphics 결함을 수정애플은 구형 iOS·iPadOS·macOS의 CoreGraphics에서 CVE-2026-86950을 수정했다.…

2시간 ago

Nvidia, 하드웨어 감시 기능 갖춘 AI 에이전트 안전 플랫폼 공개

소프트웨어와 하드웨어를 결합해 자율형 AI 에이전트의 활동을 통제하는 보안 체계Nvidia는 OpenShell과 Sentry를 결합한 AI 에이전트…

2시간 ago