Categories: News

TeamFiltration, 기본 비밀번호로 Microsoft 365 계정 7개 침해

잊힌 서비스 계정이 Microsoft 365 클라우드 침입 경로로 확인되다

  • Proofpoint는 UNK_CondorFiltration이 칠레 금융·유통기관의 Microsoft 365 28개 테넌트와 5,700개 이상 계정을 노렸다고 공개했다. 공격은 2026년 7월 말부터 8월까지 이어졌다.
  • 공격자는 TeamFiltration으로 계정을 열거하고 기본 비밀번호를 대입했다. 침해된 7개 계정은 모두 직원 계정이 아닌 방치된 서비스 계정이며 MFA도 적용되지 않았다.
  • 침해 뒤 공격자는 Microsoft Office·OneDrive·Teams에 접근했다. 2분 이내 독일 VPN 노드로 이동해 Azure Portal, SharePoint Online, Graph API 토큰을 탐색했다.
  • 공격은 1,487개 AWS EC2 IP에서 발생했고 인증 시도의 78.3%가 한 칠레 유통업체에 집중됐다. 7개 계정 중 6개는 7분 안에 뚫렸다.
  • IT가 운영 편의를 위해 만든 계정이 비밀번호 변경과 사용 감시에서 빠지면, 공격자는 개인별 피싱 없이 조직 경계에 진입한다. 클라우드 사업자는 비인간 계정의 MFA·수명주기 관리 기능을 강화할 필요가 있다.
  • 한국 기관도 Microsoft 365 서비스 계정을 전수 식별하고 기본·미교체 비밀번호를 폐기해야 한다. 공공 조달에는 비인간 계정 MFA, 비활성 자동잠금, Graph API 이상징후 감시를 포함해야 한다.

정책 담당자는 서비스 계정을 별도 자산으로 등록하고 30일 내 비밀번호·MFA·권한을 점검해야 한다. 클라우드 보안 인증과 조달 기준에도 해당 통제를 의무화해야 한다.

주요 용어: 서비스 계정(사람이 아닌 업무 시스템이 사용하는 계정), 비밀번호 스프레이(여러 계정에 공통 비밀번호를 순차 대입하는 공격), MFA(비밀번호 외 추가 인증 수단)

출처: The Hacker News

ajken

Recent Posts

해커들, Roundcube 치명적 결함을 코드 주입 공격에 악용

Roundcube 취약점이 인증 우회형 SQL 인젝션 공격에 악용되며 웹메일 서버 보안 조치가 요구된다Roundcube 보안팀은 2026년…

2시간 ago

CTM360, 1만7000개 URL로 ClickFix 악성 유인 구조 분석

신뢰받는 웹사이트가 사용자 조작형 악성코드 유인처로 전환되는 구조CTM360은 ClickFix가 취약점·첨부파일 없이 가짜 Cloudflare 확인창으로 사용자를…

2시간 ago

공격자들, 공개 수시간 만에 워드프레스 CVE-2026-87902 악용

공개 직후 악용된 워드프레스 치명적 취약점, 패치 적용 필요공격자는 2026년 9월 22일 공개된 CVE-2026-87902를 수시간…

2시간 ago

BeyondTrust, CrowdStrike Falcon과 신규 통합 발표

권한·위협 데이터를 결합해 탐지와 대응을 단일 흐름으로 통합BeyondTrust는 2026년 9월 24일 Pathfinder Platform과 CrowdStrike Falcon…

2시간 ago

LatticeFlow AI, AI 거버넌스 관리형 서비스 공개

LatticeFlow AI, 지속적 위험 통제를 위한 AI 거버넌스 관리형 서비스 공개LatticeFlow AI는 2026년 9월 24일…

2시간 ago

CISA, 랜섬웨어 조직의 TeamCity 취약점 악용 경고

랜섬웨어 조직의 TeamCity 취약점 악용이 확인되며 연방기관 패치 대응이 요구된다미국 CISA는 2026년 9월 23일 연방기관에…

2시간 ago