최초의 에이전틱 랜섬웨어 그룹에 대한 사후 분석: 그리고 그 7분 동안의 이야기
요약
Microsoft Security Research가 JADEPUFFER라는 에이전틱 랜섬웨어 운영에 대한 상세 분석을 발표했습니다. 이 공격은 Azure 환경에서 서비스 주체를 이용해 광범위한 정찰 활동과 파괴적 호출을 수행했으며, 피해자의 복구 능력을 손상시키려는 의도가 명확하게 관찰되었습니다. 공격의 속도는 매우 빨랐으며, 내부 테넌트가 완전히 무너지는 데 걸린 시간은 단 7분에 달했습니다. Microsoft는 이 공격이 랜섬웨어 목표와 일치하지만, 성공적인 데이터 유출이나 랜섬 노트는 발견하지 못했다고 밝혔습니다.
핵심 포인트
- 에이전틱 랜섬웨어 운영 JADEPUFFER가 Azure 환경에서 식별됨.
- 공격은 서비스 주체를 이용해 광범위한 정찰 및 파괴적 호출을 수행함.
- 피해자의 복구 능력을 무력화하려는 명확한 의도가 관찰됨.
- 내부 테넌트 붕괴까지 걸린 시간은 단 7분으로 매우 빠름.
Microsoft Security Research는 Sysdig가 2026년 7월 최초로 문서화된 에이전틱(agentic) 랜섬웨어 운영으로 식별한 ransomware 운영인 JADEPUFFER의 Azure 운영에 대한 첫 상세 분석을 발표했으며, 이를 Microsoft의 추적 지정명 Storm-3168과 공식적으로 연결했습니다.
현장 상황: 2026년 6월 초, 손상된 하나의 Azure 테넌트와 두 개의 도난당한 서비스 주체(Azure에 인증하는 애플리케이션 ID).
약 15시간 30분간의 정찰 활동 — 한 ID가 VM, 구독 및 리소스 그룹을 열거했으며 300개 이상의 성공적인 읽기 작업이 발생했습니다. 약 90분이 지난 시점에는 두 번째 ID가 5초 만에 두 개의 구독을 열거했습니다. 16시간 후에는
무엇이 살아남았는가. Azure 리소스 잠금(resource locks)과 계정 수준 삭제 보호(account-level deletion protection)로 보호된 스토리지 계정은 삭제할 수 없었다. 공격자는 또한 Azure 사이트 복구(Azure Site Recovery) 잠금과 Azure 백업 보호 잠금을 제거하는 데 실패했다. 모든 Azure SQL 삭제는 지원되지 않는 API 버전에서 실패했다. 그리고 회복 작업이 이어졌다: terraform- 및 backup-명칭의 스토리지 계정, 보호 잠금들 — Microsoft의 해석은 '피해자의 복구 능력을 손상시키려는 의도가 있을 수 있다'였다.
Microsoft가 말할 수 있는 것과 할 수 없는 것. 패턴은 '랜섬웨어 및 갈취 작전을 지원할 수 있는 전술과 일치한다'는 것이었지만, '우리는 설명된 활동에서 랜섬 노트나 성공적인 데이터 유출(data exfiltration)을 관찰하지 못했다.' 이는 검증된 랜섬웨어 공격이 아닌, 랜섬웨어 목표와 일관된 파괴적 순서였다.
가능한 침투 경로. 서비스 주체(service principal)의 클라이언트 ID, 클라이언트 비밀(client secret), 및 테넌트 ID는 '영향을 받은 조직의 직원이 공개 GitHub 이슈에 평문으로 이전에 노출된 바 있었다.' 해당 이슈는 '나중에 수정되어 비밀이 제거되었지만, 비밀은 이슈의 공개 편집 기록을 통해 여전히 접근 가능했다.' Microsoft는 '이 비밀이 사용되었는지 확인할 수 없었다' — 따라서 이것은 명시된 진입점이 아니라 가능한 초기 접근 경로였다. 그리고 기계 자격 증명을 보유한 모든 운영자에 대한 지침: '노출된 비밀을 제거하거나 수정하는 것이 그것을 무효화하지 않는다. 어떠한 공개 인터넷 위치에서 노출된 자격 증명은 손상된 것으로 간주하고 즉시 취소하거나 순환(rotate)해야 한다.'
왜 중요한가(WHY IT MATTERS). (1) 속도라는 숫자는 거버넌스 지표입니다. 파괴적인 호출이 발생한 시점부터 내부 테넌트가 완전히 무너지는 데까지 걸린 시간은 단 7분입니다. 이는 인간의 속도로 진행되는 조사를 위해 설계된 9월 분량의 답변(내부 검증팀, 자칭 감사자, 자동화된 리뷰어가 적용되는 사용자별 규칙 등)과 비교했을 때 매우 빠른 속도입니다. Microsoft 자체 결론에서도
AI 자동 생성 콘텐츠
본 콘텐츠는 X AI 연구의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기