참고2026년 3월 31일· SecurityWeek
TeamPCP, OSS에서 AWS 환경으로 이동
핵심 요약
해킹 그룹 TeamPCP가 TruffleHog를 사용하여 탈취한 자격 증명을 검증한 후, AWS 클라우드 환경에서 서비스 열거 및 측면 이동 활동을 수행했습니다. 이 공격은 Initial Access(TA0001) 단계에서 훔친 자격 증명을 활용하여 클라우드 환경에 침투한 후, Cloud Service Discovery(T1526)와 같은 전술을 통해 내부 자원을 파악하고 Lateral Movement(TA0008)를 시도하는 전형적인 클라우드 공격 체인입니다. IT 감사인은 클라우드 환경의 자격 증명 관리, 접근 통제, 그리고 이상 행위 탐지 및 대응 체계의 적절성을 중점적으로 점검하여 클라우드 보안 태세를 강화해야 함을 시사합니다.
💡 개선 권고안
- ✔기술적 조치클라우드 환경(AWS)의 모든 자격 증명(IAM 사용자, 역할, API 키)에 대해 최소 권한 원칙을 적용하고, MFA(다단계 인증)를 의무화하며, 사용하지 않는 자격 증명은 즉시 비활성화 또는 삭제할 것을 권고함.
- ✔기술적 조치AWS CloudTrail, GuardDuty, Security Hub 등 클라우드 보안 모니터링 서비스를 활성화하고, SIEM(보안 정보 및 이벤트 관리) 시스템과 연동하여 클라우드 환경 내 비정상적인 접근, 서비스 열거, 측면 이동 활동을 실시간으로 탐지하고 경고하는 체계를 고도화할 것을 권고함.
- ✔기술적 조치클라우드 환경의 보안 로그(CloudTrail, VPC Flow Logs 등)에 대한 무결성 보장 및 위변조 방지 통제(예: S3 버킷 정책을 통한 로그 변경 불가 설정, 로그 암호화)를 강화하고, 로그 보관 정책을 준수하여 감사 증적을 확보할 것을 권고함.
- ✔관리적 조치클라우드 환경 자격 증명 관리 정책을 수립하고, 주기적인 자격 증명 검토 및 권한 재조정 프로세스를 수립 및 시행할 것을 권고함.
- ✔관리적 조치클라우드 보안 사고 발생 시 신속하게 대응할 수 있도록 비상 대응 계획(IRP)을 수립하고, 모의 훈련을 통해 대응 역량을 강화할 것을 권고함.
- ✔관리적 조치클라우드 환경 보안에 대한 임직원 교육을 정기적으로 실시하여 자격 증명 관리의 중요성 및 피싱 공격 등 사회공학적 위협에 대한 인식을 제고할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →