9월 16일 경에 우버 해킹이 터짐


해커는 우버의 내부망, 클라우드 관리자 계정 심지어는 해커원이라는 버그바운티 플랫폼의 관리자 계정까지 장악함


주요 인프라를 모두 장악했다고 봐도 됨


관련 트위터 스레드는


https://threadreaderapp.com/thread/1570595933641113601.html

https://twitter.com/vxunderground/status/1570611979169202179


어떤 트위터 유저가 해커와 텔레그램을 주고 받아 어떻게 털었는지 물어보게 됨


https://twitter.com/vxunderground/status/1570605064003420160


해커는 SE(Social Engineering:사회공학)를 통해 우버의 내부망에 들어갔고, 내부망에서 주요 인프라의 계정이 평문으로 들어있는 파워쉘 스크립트를 발견하고 그걸 통해 다른 인프라를 장악한 것으로 보임


여기서 의문점은 해커는 어떻게 계정을 해킹하고 MFA(Multi Factor Authentication)를 우회 할 수 있었을까?


Group-IB라는 곳에서 관련 내용을 분석해서 트위터에 올렸음 전체 스레드는 아래 링크를 참고하면 됨


https://threadreaderapp.com/thread/1570821174736850945.html


주요 내용만 발췌하면, 다음과 같음







The name format of these files allowed Group-IB researchers to identify them as logs from #stealers that were sold on one of the underground marketplaces. Group-IB identified that these logs were put up for sale on September 12 and 14, which means that this was very fresh data, because the hack that utilized them was revealed from 15 to 16 September. As shown below both of these logs contain authorization data for uber.onelogin.com — an identity and access management provider. These logs indicate that at least 2 Uber employees (from Indonesia and Brazil) have been infected by stealer #malware: Racoon and Vidar stealers.


즉, 우버 해킹을 주도한 공격자는 스틸러 악성코드에 당해 유출 된 우버직원들(브라질, 인도네시아 근무자)의 계정 데이터를 underground marketplace 에서 구매하여 인프라에 로그인 한 것으로 추정 할 수 있음


자 그렇다면 MFA는 어떻게 우회 했을까?


공격자는 MFA fatigue technique 을 사용해 MFA를 우회 했다고 함


MFA fatigue attack 은 이름에서도 알 수 있듯이 MFA 푸시 알림을 계속 보내 상대방을 지치게 만들어 로그인 승인 버튼을 누르게 만드는 공격임


https://www.bleepingcomputer.com/news/security/mfa-fatigue-hackers-new-favorite-tactic-in-high-profile-breaches/




9월 19일 경에 우리가 아는 GTA6의 영상이 유출되고 공격자가 소스코드를 가지고 락스타를 협박하는 사건이 일어나게 되었는데


관련해서 락스타 직원이 어떻게 해킹당했는지는 아직 모르지만, 공격자가 우버를 해킹한 사람과 동일인물이라는 점을 봤을 때 동일한 수법으로 해킹 당했을 것이라고 추정함


이 사건들을 주도한 공격자는 결국 FBI에 의해 조사 받고 있고 LAPSUS$와 연관이 있다고 추정되고 있음


https://www.ign.com/articles/fbi-investigating-alleged-rockstar-hacker


과거 LAPSUS$의 TTPs (Tactics, Techniques and Procedures) 와 유사한 부분이 있지만 자세한 건 FBI가 관련 내용으로 발표하기 전 까지는 추정일 뿐이라고 생각함


LAPSUS$에 관해서는 과거에 S2W에서 작성한 리포트가 있으니 해당 리포트를 참고 하는 게 좋음


https://medium.com/s2wblog/footsteps-of-the-lapsus-hacking-group-73a8a143c375


9월 23일 최종적으로 영국의 NCA(National Crime Agency)에 속한 NCCU(National Cyber Crime Unit)에 의해 Oxfordshire 에 거주하는 10대 소년이 체포 됨


https://twitter.com/CityPolice/status/1573281533665972225


Oxfordshire 에 거주하는 10대 소년하면 떠오르는 게 이제 LAPSUS$의 핵심멤버 중 한명인 wh1te 라는 자폐를 가지고 있는 소년인데 (과거 기사 https://www.bbc.com/news/technology-60864283)


이 소년이 결과적으로 우버, 락스타 해킹도 주도 한 것으로 보임 (16->17세가 된 이유는 올해 생일이 지났기 때문)


그 많은 빅테크 기업들을 해킹하고도 어떻게 풀려난건지 의문이네


영국도 촉법소년이 있나?


타임라인을 요약해서 정리하면 다음과 같음


- 9월 15-16일 우버 해킹

- 9월 19-20일 락스타 해킹

- 9월 23일 NCA에 의해 체포 됨



올해 일어난 큼직한 보안 사고들을 한 짤로 요약하면 이거인 듯