인증 없는 내부 API를 통한 운영 환경 전면 접근
API 게이트웨이 설정 오류로 관리자 엔드포인트가 노출됐고, 이체 경로의 IDOR와 결합되어 임의 계좌로 이동할 수 있었습니다. 프로젝트 2일 차에 발견했습니다.
아래 사례는 모두 NDA에 따라 익명 처리했습니다. 수치와 산업군, 침투 경로는 실제입니다 — 고객사 이름만 아닙니다.
API 게이트웨이 설정 오류로 관리자 엔드포인트가 노출됐고, 이체 경로의 IDOR와 결합되어 임의 계좌로 이동할 수 있었습니다. 프로젝트 2일 차에 발견했습니다.
스테이징 버킷이 운영 데이터를 암호화도 접근 통제도 없이 복제하고 있었습니다. 외부 ISO 심사 전에 조치했습니다.
피싱에서 출발한 레드팀 프로젝트입니다. 설계 담당 단말에서 기본 계정이 남아 있던 VPN을 거쳐 OT 망까지 도달했습니다. 망 분리, 점프 호스트, 다중 인증으로 해결했습니다.
검색 페이지의 반사형 XSS와 느슨한 쿠키 정책이 겹쳐 관리자 세션을 탈취할 수 있었습니다. 일반 모의해킹 과정에서 발견했습니다.
고객사 이름을 그들이 겪은 결함과 나란히 공개하면, 그 회사는 두 번 노출됩니다. 사건이 벌어질 때 한 번, 그리고 그 뒤로 계속 한 번. 경로와 영향을 설명하는 데는 배울 것이 있지만, 피해자를 지목하는 것은 진열장일 뿐입니다. 게다가 유인을 비틉니다. 공개를 허락할 수 있는 쪽은 대개 잃을 것이 가장 적은 회사이기 때문입니다.
산업이 다르고 구조가 달라도, 실제로 통하는 경로는 서로 닮아 있습니다. 가장 자주 나오는 유형들이며, 점검을 발주하기 전에 한 번 살펴볼 만합니다.
운영 데이터를 복제한 스테이징, 오래된 관리자 화면, 시연용으로 띄우고 끄지 않은 서비스. 대개 자산 목록에 없고, 그래서 나머지 전부에 적용된 보호의 바깥에 놓입니다.
로그인 여부는 확인하면서 그 레코드가 본인 것인지는 확인하지 않습니다. 요청이 완벽히 정상으로 보이기 때문에, 자동화 도구가 가장 자주 놓치는 결함입니다.
출시를 막지 않으려고 넓게 준 권한을, 나중에 조이겠다는 약속과 함께 남겨 둡니다. 몇 달 뒤에도 그대로이고, 이제는 자신이 가진 줄도 몰랐던 사람에게 넘어가 있습니다.
노출된 환경 변수 속 키, 저장소 이력에 남은 계정 정보, 버전 관리에 들어간 설정 파일의 토큰. 안으로 들어가는 가장 짧은 길이자, 막기도 가장 쉬운 길입니다.
네트워크 위치나 공유 비밀만으로 서로를 인증하는 두 애플리케이션. 덜 보호된 쪽을 장악하면 더 잘 보호된 쪽까지 따라옵니다. 그것을 막아야 할 망 분리는 대개 검증된 적이 없습니다.
기록은 남았고 경보도 울렸지만, 아무도 보지 않는 대기열에 들어갔습니다. 기술적으로는 탐지, 실제로는 미탐지. 그 차이는 예고 없는 훈련에서만 드러납니다.
공개를 승인할 수 있는 쪽은 가장 배울 점이 많은 사례를 가진 회사가 아니라, 잃을 것이 가장 적은 회사이기 때문입니다. 모든 자료는 비밀유지 계약에 따라 익명 처리하고, 쓸모 있는 부분인 기술적 침투 경로는 남깁니다.
관련 당사자들이 동의하면 가능합니다. 다만 대부분의 절차에서 결정적인 것은 재점검 뒤에 발급되는 귀사 자신의 종료 확인서입니다. 남의 일에 대한 제3자의 평가보다 직접적인 증빙이 되기 때문입니다.
아닙니다. 경로는 구조와 연동, 그리고 귀사 환경에서만 드러나는 결정들에 좌우됩니다. 사례는 대체로 무엇이 발견되는지를 보여줄 뿐, 되풀이되는 각본이 아닙니다.
절대 하지 않습니다. 조치가 끝나고 재점검으로 확인되기 전에는 어떤 내용도 공개되지 않으며, 그 뒤에도 승인을 받아야 합니다. 저희 자체 연구에도 같은 기준을 적용하며, 취약점 신고 정책에 명시해 두었습니다.