어드민 사이트를 쉽게 만들 수 있게 도와주는 Retool에서 지난 8월 보안사고가 발생해서 27개의 클라우드 고객 계정에 무단 접근이 되는 일이 발생했는데 이 사건이 꽤 흥미롭습니다. Retool은 당시 스피어 피싱 공격을 받았는데 SMS 기반 피싱 공격이었습니다. 이 공격은 사내 직원들에게 사내 내부 포털의 메시지로 위장한 메시지를 보냈는데 대부분은 무시했지만 한 명이 이 피싱 사이트에 접속하게 되고 여기에 MFA를 입력해서 로그인을 한 뒤에 전화를 걸게 됩니다. 공격자는 여기서 딥페이크를 써서 전화상으로 사내 프로세스를 자세히 안내하게 되고 직원은 약간 찜찜한 기분을 느꼈지만 결국 MFA 코드를 넘겨주고 됩니다. 이를 통해 공격자가 직원 계정에 개인 디바이스를 추가할 수 있게 되어 G Suite 세션도 가질 수 있게 됩니다. Google이 최근에 Authenticator 동기화 기능을 추가했기 때문에 Okta에 로그인하자마자 Google의 MFA 토큰도 바로 획득할 수 있게 됩니다. Okta와 Google을 통해 멀티 팩터 인증을 구현했지만 Google의 동기화 기능 업데이트로 인해서 Okta만 획득하면 Google의 MFA도 얻을 수 있게 되어 멀티팩터 인증이 싱글팩터 인증으로 바뀌게 된 것입니다. Retool은 이 공격을 알자마자 모든 세션을 취소하고 사용자에게 알린 뒤 계정 탈취를 복구하게 됩니다. 사건의 내용이 여러가지가 겹쳐서 발생하긴 했지만 이번 공격은 꽤 정교해서 Retool 내부의 사정과 프로세스를 알고 있는 상태에서 공격을 시도했던 것으로 보입니다. https://retool.com/blog/mfa-isnt-mfa/

When MFA isn't actually MFA

Retool Blog

When MFA isn't actually MFA

다음 내용이 궁금하다면?

또는

이미 회원이신가요?

2023년 9월 24일 오전 6:45

댓글 0

    함께 읽은 게시물

    DB 프로시저 싫어하시는 분들 많으시죠? Lambda/Serverless Function 이라고 생각해보십시오! 사실상 Serverless Function이랑 똑같은 것. Serverless Function도 싫어하시면 린정.

    조회 2,068



    얼마전에 신입 개발자 채용시 과제를 10분 내에 빠르게 만들어서 보낸 사람을 채용했다며, 빠르게 결과를 냈기 때문에 채용했다는 글이 SNS에 많이 돌았다. 그러면서 이렇게 말한다.


    "알고리즘 많이 푸는 개발자보다, AI로 빠르게 결과 내는 사람을 선호. 알고리즘, 코딩 책 안 봐도 AI 도구만 적극 활용하면 취업 기회 잡을 수 있다."


    ... 더 보기

     • 

    저장 19 • 조회 4,955


    < 쿠팡의 창업자를 직접 보며 배운 것: 리더의 크기가 전부다 >

    1

    ... 더 보기

     • 

    댓글 1 • 저장 11 • 조회 1,239


    파이썬으로 만든 매우 작은 검색엔진 microsearch

    h

    ... 더 보기

    GitHub - alexmolas/microsearch

    GitHub

    GitHub - alexmolas/microsearch

    어제 출시된 따끈따끈한 ChatGPT Codex를 실제 프로젝트 레포에 써 보았습니다.


    테스트가 있으면 스스로 테스트도 실행하고, 만든거 스스로 실행해보면서 버그도 수정하고 하는게 기특하긴 합니다.


    ... 더 보기