이제 Windows 기기에서 이미 실행 중인 악성코드가 Google 비밀번호 관리자에서 피해자의 동기화된 비밀번호를 직접 빼낼 수 있게 되었습니다. 이는 새로운 연구 결과에 따른 것으로, 유닛 42의 ’Pass-ta-key’ 연구 , 여기에는 통칭 ‘Pass-ta-key’로 불리는 세 건의 공격에 대해 자세히 설명되어 있다.’
이러한 공격 사례는 동기화된 패스키와 같은 소비자용 솔루션이 기업용 사용 사례에 항상 적합한 것은 아니며, 대부분의 직원 환경에서는 기기 연동형 패스키를 우선적으로 채택해야 하는 이유를 보여줍니다. IT 및 보안 팀은 항상 보안과 편의성 사이의 균형을 맞춰야 합니다. 정부 기관, 금융 서비스, 규제가 엄격한 산업의 경우, ‘Pass-ta-key’ 사건은 동기화된 패스키가 기기 신뢰도, 복구, 그리고 자격 증명 수명 주기의 다른 단계와 관련된 새로운 위험을 초래할 수 있음을 상기시켜 줍니다.
‘패스-타-키(Pass-ta-key)’ 공격이 무엇인지, 조직이 이 공격에서 얻어야 할 보안 교훈은 무엇인지, 그리고 보안을 최우선으로 여기는 조직이 안전하고 피싱에 강한 무비밀번호 인증 방식을 도입할 때 우선적으로 고려해야 할 기능은 무엇인지 살펴보겠습니다.
기본적인 Pass-ta-key 공격은 권한이 없는 악성코드가 신뢰할 수 있는 기기로 위장하여, PIN이나 생체 인증, 또는 사용자의 어떠한 상호작용도 없이 피해자의 패스키 중 하나에 대한 서명된 인증 응답을 요청할 수 있게 합니다.
두 번째 공격인 ‘Silver Pass-ta-key’는 한 걸음 더 나아갑니다. 악성코드는 기기가 구글의 클라우드 인증기에 재등록하도록 강요한 뒤, 피해자의 인증 키 대신 자체 인증 키를 등록합니다. 구글은 이 새로운 등록을 승인하는데, 이는 클라우드 인증기가 새 키가 신뢰할 수 있는 하드웨어에서 생성된 것인지 확인하지 않기 때문이다. 이 시점부터 공격자는 피해자의 기기에 더 이상 접근할 필요 없이 완전히 다른 기기에서 인증을 수행할 수 있게 된다.
세 번째인 ‘골든 패스-타-키(Golden Pass-ta-key)’는 보안 팀이 가장 우려해야 할 부분입니다. 이 공격은 보안 도메인 시크릿, 즉 구글이 계정에 동기화된 모든 패스키를 암호화하는 데 사용하는 마스터 키를 추출합니다. 이 키는 기기 등록 및 복구 과정에서 잠시 크롬으로 전송되는데, 유닛 42는 브라우저의 프로세스 메모리에서 이 키에 접근할 수 있음을 확인했습니다.
공격자가 보안 도메인 비밀 키를 확보하면, 해당 계정에 동기화된 모든 패스키(과거 및 미래의 것 모두)를 복호화할 수 있습니다. 구글은 해당 보고서가 나온 이후 크롬 로그에서 이 비밀 키를 제거했지만, 메모리 내의 근본적인 노출 문제는 여전히 남아 있으며, 키를 교체할 방법은 아직 없습니다.
권장되는 해결책, 즉 더 엄격한 사용자 인증 절차, 강화된 재등록 절차, 마스터 키를 브라우저 메모리에서 제외하는 조치 등은 구글뿐만 아니라 동기화된 자격 증명 저장소를 운영하는 모든 업체에 유용한 조언입니다.
’패스-타-키’는 패스키 자체가 취약하다는 뜻이 아닙니다. 이는 하나의 마스터 시크릿을 통해 로그인된 모든 기기에서 사용자의 개인 키 자료를 동기화하는 기능이 바로 이러한 공격의 표적이 된다는 것을 의미합니다.
이러한 차이는 개인 소비자보다 기업에게 훨씬 더 중요한 의미를 지니며, 이를 통해 보안 책임자들이 이번 연구에서 주목해야 할 세 가지 사항이 드러납니다:
1. 기업들은 동기화된 패스키를 다룰 때 신중을 기해야 합니다.. 동기화된 패스키의 가장 큰 장점은 휴대폰에 등록된 인증 정보가 노트북이나 향후 구매할 기기에서도 작동하며, 이 모든 정보가 구글, 애플, 메타 또는 사용자를 대신해 이를 보관하는 다른 제공업체가 관리하는 하나의 비밀 키로 보호된다는 점입니다. 이는 휴대폰을 교체하는 소비자에게 합리적인 타협점입니다. 대부분의 경우, 이는 업무용 인증 정보에는 용납될 수 없습니다. 전자적으로 복사될 수 있는 인증 정보는 해당 인증 정보가 정당한 소유자가 안전하게 보유하고 있다는 확신을 크게 떨어뜨리기 때문입니다.
RSA는 개인 키를 어디에도 동기화하지 않습니다. RSA 인증자 각 패스키를 이를 생성한 등록된 단일 기기에 바인딩합니다. 마찬가지로, RSA 아이쉴드 키 2 이 기술은 토큰 외부로 개인 키를 절대 노출하지 않는 전용 FIDO2 하드웨어에 자격 증명을 저장합니다. 또한 메모리에 저장된 공유 비밀이 없어 악성코드가 이를 추출할 수 없는데, 애초에 찾아낼 수 있는 공유 비밀 자체가 존재하지 않기 때문입니다.
2. 피싱 방지야말로 첫 번째 단계이지, 마지막 단계가 아니다. ‘Pass-ta-key’는 피싱 외에도 인증 정보를 위협하는 위험 요소가 더 많다는 점을 보여줍니다. 이 공격은 기기에 심어진 악성코드를 통해 인증 정보 저장소 자체를 노리는 방식으로 이루어집니다. 피싱에는 견고하지만 보안이 침해된 엔드포인트 문제를 해결하지 못하는 인증 방식은 문제의 절반만 해결한 것에 불과합니다.
RSA 모바일 잠금 이는 방정식의 나머지 절반을 담당합니다. 즉, 자격 증명이 저장된 기기상의 악성코드 및 기타 위협을 탐지함으로써, 침해된 엔드포인트가 도난당한 비밀번호 보관소로 변모하기 전에 이를 식별해 냅니다. 피싱 방지 인증과 기기 수준의 위협 탐지는 서로 다른 공격 경로를 차단합니다. 정부 기관, 금융 서비스 업체, 그리고 높은 보안 수준이 요구되는 조직들은 이 두 가지 모두를 필요로 합니다. 또한 보안을 유지하기 위해 이러한 조직들은 피싱을 넘어 지능형 위협으로부터 방어하고, 자격 증명의 전체 수명 주기 동안 이를 보호할 수 있는 솔루션이 필요합니다.
3. 패스키 솔루션은 모두 똑같지 않습니다. 구글 비밀번호 관리자는 휴대폰과 노트북만 가지고 있으며 전담 IT 부서가 없는 일반 소비자가 더 쉽게 로그인할 수 있도록 설계되었습니다. 이는 일부 기업에게는 타당한 설계 목표일 수 있습니다. 하지만 중요 인프라나 규제 대상 데이터, 개인 식별 정보(PII), 민감한 지적 재산권(IP)에 접근 권한이 있는 직원의 경우에는 잘못된 선택입니다.
의 일원으로서 FIDO 얼라이언스 또한 기업 중심 실무 그룹에서 선도적인 역할을 수행하고 있는 RSA는 고객이 요구하는 높은 수준의 보안 사용 사례를 충족할 수 있도록 표준을 발전시켜 나가고 있습니다. 우리는 경험을 통해 잘 알고 있습니다. FIDO에서는 RSA가 자체적으로 어떻게 비밀번호 없는 솔루션 전 세계 직원들을 대상으로. 당사의 자체 테스트를 통해 알 수 있듯이, ‘편의성 우선’ 디자인과 ‘엔터프라이즈급’ 디자인은 단순히 브랜드 이름만 다른 동일한 기능이 아닙니다. 이는 서로 다른 위협 모델에 맞춰 개발된 별개의 제품이며, 이와 같은 연구를 통해 그 차이가 명확히 드러납니다.
규제 대상 산업에 종사하고 계신다면, Pass-ta-key는 다음과 같은 비밀번호 없는 보안 모범 사례를 상기시켜 주는 좋은 참고 자료가 될 것입니다:
- 위험 기반 접근 방식을 채택하십시오. 가장 위험도가 높은 사용자, 사용자 그룹 및 워크플로우를 우선적으로 관리하십시오. 조직은 핵심 자산을 보호하는 데 있어 편의성을 보안보다 우선시할 여유가 없으며, 적절한 경우 기기 전용 또는 하드웨어 보안 키 사용을 의무화하는 방안을 고려해야 합니다.
- 피싱을 넘어서는 통제 조치를 마련하십시오. ‘Pass-ta-key’는 피싱 공격이 아니라 악성코드였습니다. 마찬가지로, MGM 리조트가 해킹당했을 때도 공격자는 헬프데스크 직원을 상대로 사회공학적 기법을 사용하여 인증 정보를 재설정했을 뿐, 피싱을 통해 인증 정보가 유출되거나 도난당한 것은 아니었습니다. 조직들이 피싱 방지 인증 방식을 도입하는 것은 옳은 일이지만, 보안을 보장하기 위해서는 다른 통제 수단도 마련해야 합니다. 안전한 등록, ~로부터 보호하다 악성코드, 및 헬프데스크 사기 근절.
- 모든 기능을 갖춘 비밀번호 없는 솔루션을 찾아보세요. 비밀번호 없는 인증은 모든 사용자와 모든 환경에서 원활하게 작동할 때 가장 효과적입니다. 정부, 금융 서비스 및 높은 보안 수준이 요구되는 기관은 클라우드, 데스크톱 로그인 및 데이터 센터를 지원할 수 있는 비밀번호 없는 인증 솔루션을 우선적으로 도입해야 합니다. 또한 이러한 솔루션은 오프라인 액세스나 공유 워크스테이션과 같은 다양한 실제 사용 사례를 지원할 수 있는 민첩성을 갖추고 있어야 하며, SaaS, 프라이빗 클라우드, 온프레미스 및 에어갭 환경을 포함하여 어디서나 배포될 수 있는 유연성을 지녀야 합니다.
RSA에 문의 다음에 대한 비밀번호 없는 인증 방식을 당사가 어떻게 지원하는지 자세히 알아보려면 금융 서비스 및 정부. 또는 RSA ID Plus를 사용해 보세요 클라우드, 하이브리드 및 온프레미스 환경에서 비밀번호 없는 인증 방식 등을 어떻게 적용하고 있는지 확인해 보세요.
’Pass-ta-key’는 팔로알토 네트웍스(Palo Alto Networks)의 유닛 42(Unit 42)가 발견한 세 가지 공격 기법으로, 윈도우 기기에서 이미 실행 중인 악성코드가 구글 패스워드 매니저(Google Password Manager)의 동기화된 패스키를 악용할 수 있게 합니다. 이 공격은 패스키 암호화 자체를 뚫는 것은 아닙니다. 대신 크롬과 구글의 클라우드 인증기가 기기 신뢰도, 재등록 및 복구 기능을 처리하는 방식의 취약점을 악용합니다.
침해된 Windows 기기에 침투한 악성코드는 신뢰할 수 있는 주체로 위장하거나, 허위 인증 키를 등록하거나, 최악의 경우 Google 계정에 동기화된 모든 패스키를 암호화하는 마스터 키를 추출할 수 있습니다. 이를 위해서는 기기가 이미 감염되어 있어야 하며, 패스키는 여전히 일반적인 피싱 공격에는 견딥니다.
피싱에 강하고, 하드웨어에 기반하거나 기기에 연동된 패스키가 다음과 같은 경우에도 안전하게 유지됩니다. 기업용. 하나의 공유 클라우드 시크릿을 통해 여러 기기 간에 개인 키 자료를 복사하는 ‘동기화된 패스키’는, 기업이 직원 계정 및 특권 계정의 경우 피해야 할 공유된 단일 장애 지점을 초래합니다.
동기화된 패스키를 사용하면 암호화된 개인 키 자료가 클라우드 계정으로 복사되므로, 동일한 인증 정보를 여러 기기에서 사용할 수 있습니다. 기기에 바인딩된 패스키는, 예를 들어 다음을 통해 발급된 것과 같이 RSA 인증자, 그리고 하드웨어 기반 패스키, 예를 들어 RSA 아이쉴드 키 2, 이를 생성한 기기나 토큰에서 절대 분리하지 마십시오.
아닙니다. Pass-ta-key는 피해자의 기기에서 이미 실행 중인 악성코드가 있어야만 작동하며, 피싱 공격이 아닙니다. 패스키(Passkeys)는 여전히 자격 증명 피싱을 방어합니다. 연구 결과에 따르면, 피싱 방어 기능만으로는 이미 침해된 기기를 보호할 수 없는 것으로 나타났으며, 이것이 바로 인증과 더불어 엔드포인트 수준의 위협 탐지가 중요한 이유입니다.
RSA는 동기화된 패스키를 아예 사용하지 않습니다. RSA 인증자 패스키를 등록된 단일 기기에 바인딩하며, 이 RSA 아이쉴드 키 2 전용 FIDO2 하드웨어에 루트 인증 정보가 저장되어 있으므로, 도용당할 수 있는 공유 클라우드 시크릿이 없습니다. RSA 모바일 잠금 기기 자체에서 악성코드 및 기타 위협을 탐지하는 기능을 추가하여, 피싱 방지 인증 정보만으로는 커버할 수 없는 보안 사각지대를 메워줍니다.