Prime IDC
보안중요

TeamPCP, 유출 자격증명으로 AWS·Azure 공격 확대

위협 그룹 TeamPCP가 유출된 클라우드 자격증명을 활용해 AWS, Azure, SaaS 환경에 빠르게 침투하고 있다. 조직은 유출된 크리덴셜을 조기에 탐지하고 무효화하는 대응 체계를 강화해야 한다.

작성자 관리자조회 1

무슨 일이 발생했는가

위협 그룹 TeamPCP가 훔친 자격증명을 이용해 AWS와 Azure 인스턴스를 대상으로 공격을 이어가고 있다. 이들은 SaaS 서비스에도 동일한 기법을 적용하고 있다. 조직의 유출된 크리덴셜이 빠르게 악용되고 있어 신속한 대응의 필요성이 높아지고 있다.

영향을 받는 환경

AWS, Azure, SaaS

Prime IDC 기술팀 분석

클라우드 환경에서는 API 키나 액세스 토큰 같은 자격증명이 유출되면 방화벽이나 네트워크 경계와 무관하게 직접적인 접근이 가능하다. 데이터센터 운영 관점에서 보면 온프레미스와 클라우드를 함께 사용하는 하이브리드 환경에서 자격증명 관리가 취약점이 될 수 있다. 특히 자동화된 공격 그룹이 빠르게 움직이므로 평소보다 더 적극적인 모니터링과 회전 정책이 요구된다.

고객이 해야 할 조치

1. AWS IAM, Azure AD 등에서 사용 중인 모든 액세스 키와 서비스 계정의 최신 사용 이력을 확인한다.

2. 장기간 사용되지 않거나 의심스러운 자격증명을 즉시 비활성화 또는 교체한다.

3. 클라우드 로그인 및 API 호출 로그를 정기적으로 검토하고 이상 징후를 모니터링한다.

4. 가능하다면 MFA와 최소 권한 원칙(Least Privilege)을 전사적으로 적용한다.

원문 출처

외부 RSS