9월 16일 경에 우버 해킹이 터짐
해커는 우버의 내부망, 클라우드 관리자 계정 심지어는 해커원이라는 버그바운티 플랫폼의 관리자 계정까지 장악함
주요 인프라를 모두 장악했다고 봐도 됨
관련 트위터 스레드는
https://threadreaderapp.com/thread/1570595933641113601.html
https://twitter.com/vxunderground/status/1570611979169202179
어떤 트위터 유저가 해커와 텔레그램을 주고 받아 어떻게 털었는지 물어보게 됨
https://twitter.com/vxunderground/status/1570605064003420160
해커는 SE(Social Engineering:사회공학)를 통해 우버의 내부망에 들어갔고, 내부망에서 주요 인프라의 계정이 평문으로 들어있는 파워쉘 스크립트를 발견하고 그걸 통해 다른 인프라를 장악한 것으로 보임
여기서 의문점은 해커는 어떻게 계정을 해킹하고 MFA(Multi Factor Authentication)를 우회 할 수 있었을까?
Group-IB라는 곳에서 관련 내용을 분석해서 트위터에 올렸음 전체 스레드는 아래 링크를 참고하면 됨
https://threadreaderapp.com/thread/1570821174736850945.html
주요 내용만 발췌하면, 다음과 같음
The name format of these files allowed Group-IB researchers to identify them as logs from #stealers that were sold on one of the underground marketplaces. Group-IB identified that these logs were put up for sale on September 12 and 14, which means that this was very fresh data, because the hack that utilized them was revealed from 15 to 16 September. As shown below both of these logs contain authorization data for uber.onelogin.com — an identity and access management provider. These logs indicate that at least 2 Uber employees (from Indonesia and Brazil) have been infected by stealer #malware: Racoon and Vidar stealers.
즉, 우버 해킹을 주도한 공격자는 스틸러 악성코드에 당해 유출 된 우버직원들(브라질, 인도네시아 근무자)의 계정 데이터를 underground marketplace 에서 구매하여 인프라에 로그인 한 것으로 추정 할 수 있음
자 그렇다면 MFA는 어떻게 우회 했을까?
공격자는 MFA fatigue technique 을 사용해 MFA를 우회 했다고 함
MFA fatigue attack 은 이름에서도 알 수 있듯이 MFA 푸시 알림을 계속 보내 상대방을 지치게 만들어 로그인 승인 버튼을 누르게 만드는 공격임
9월 19일 경에 우리가 아는 GTA6의 영상이 유출되고 공격자가 소스코드를 가지고 락스타를 협박하는 사건이 일어나게 되었는데
관련해서 락스타 직원이 어떻게 해킹당했는지는 아직 모르지만, 공격자가 우버를 해킹한 사람과 동일인물이라는 점을 봤을 때 동일한 수법으로 해킹 당했을 것이라고 추정함
이 사건들을 주도한 공격자는 결국 FBI에 의해 조사 받고 있고 LAPSUS$와 연관이 있다고 추정되고 있음
https://www.ign.com/articles/fbi-investigating-alleged-rockstar-hacker
과거 LAPSUS$의 TTPs (Tactics, Techniques and Procedures) 와 유사한 부분이 있지만 자세한 건 FBI가 관련 내용으로 발표하기 전 까지는 추정일 뿐이라고 생각함
LAPSUS$에 관해서는 과거에 S2W에서 작성한 리포트가 있으니 해당 리포트를 참고 하는 게 좋음
https://medium.com/s2wblog/footsteps-of-the-lapsus-hacking-group-73a8a143c375
9월 23일 최종적으로 영국의 NCA(National Crime Agency)에 속한 NCCU(National Cyber Crime Unit)에 의해 Oxfordshire 에 거주하는 10대 소년이 체포 됨
https://twitter.com/CityPolice/status/1573281533665972225
Oxfordshire 에 거주하는 10대 소년하면 떠오르는 게 이제 LAPSUS$의 핵심멤버 중 한명인 wh1te 라는 자폐를 가지고 있는 소년인데 (과거 기사 https://www.bbc.com/news/technology-60864283)
이 소년이 결과적으로 우버, 락스타 해킹도 주도 한 것으로 보임 (16->17세가 된 이유는 올해 생일이 지났기 때문)
그 많은 빅테크 기업들을 해킹하고도 어떻게 풀려난건지 의문이네
영국도 촉법소년이 있나?
타임라인을 요약해서 정리하면 다음과 같음
- 9월 15-16일 우버 해킹
- 9월 19-20일 락스타 해킹
- 9월 23일 NCA에 의해 체포 됨
올해 일어난 큼직한 보안 사고들을 한 짤로 요약하면 이거인 듯
뭐 구글otp이런거 쓴건가? 그냥 otp를 걸었어야지 ㅉ mfa푸시 계속간거면 로그인이 뚫린걸 알았을건데 승인을 누른다니 ㅋ
나도 처음에 저거 MFA 푸시알림 스팸해서 뚫렸다는 거 보고 뇌정지 왔음 아무튼 저런 사건들 때문에 기존 MFA 대안으로 FIDO 언급 되는 중임
잡혔는데 16살이었다며
아마도 16살이 맞을 듯
https://twitter.com/LegacyKillaHD/status/1571803459069923329
영국은 어떤 곳일까..
그러고보면 올해 큼직한 유출 사건 일으킨 해커들 수사당국에서 검거하고 보니 전부 영국인들이었네 풍수지리적으로 뭔가 잘못 된 듯
ㄴ 올해 뿐만 아니라...
알림 계속 온다고 승인 누르는 애들은 대체 뭐냐..?
소셜 엔지니어링ㅋㅋㅋㅋ
저딴 공격기법도 있노 ㅋㅋㅋ 승인을 왜 누르지? ㅋㅋㅋㅋㅋㅋ
나도 처음에 'SNS라고 너무 말을 지어내는 거 아닌가?' 싶어서 검색해봤는데 진짜 있음 심지어 MITRE에 공식적으로 등록되어 있음 분류는 Credential Access
https://attack.mitre.org/techniques/T1621/
ip 밴을 안때리네ㅇㅅㅇㅋㅋ
MFA fatigue attack 당하면 개빡치겠네ㅋㅋㅋ
어디 뭐 해킹당했다는 얘기들어보면 생각보다 치밀한 취약점 공격은 잘 안보임... 오히려 데이터보다 사람의 심리를 공격하는 식으로 사측에서 보안이 취약하거나 잘몰라서 뚫리는 것이 대부분. 직원 보안 교육만 잘 시키면 다 막혔을 문제들인 거 같음.
소셜 엔지니어링 = 소설 엔지니어링..ㅋㅋㅋㅋ 설마했던 json이 나를 떠나 버렸어~ 설마했던 json이 날 버렸어...ㅅㅂ ㅋㅋㅋㅋㅋ