2023 Hot๐ฅ ๋ณด์ ์ฌ๊ฑด ์ฌ๊ณ โ ํ๋ฐ๊ธฐ
๊ฐ์
2023๋ ๋ ์ด๋์ ๋์ ํฅํ๊ณ ์์ต๋๋ค. ํฐ์ค๋ฆฌ Security Assessment ํ์์๋ ์ด์ ํฌ์คํ ์ ํตํด ์์ ์๋ฐ๊ธฐ ๋์ ๋์ฌ๊ฒจ ๋ด์ผํ ๋ณด์ ์ฌ๊ฑด/์ฌ๊ณ ์ ๋ํด ์๊ฐ๋๋ฆฐ ๋ฐ ์๋๋ฐ์! ์ด๋ฒ ์๊ฐ์๋ 2023๋ ํ๋ฐ๊ธฐ ์ค ๋ฐ์ํ๋ ๋ณด์ ์ทจ์ฝ์ ๋ฐ ์ฌ๊ฑด/์ฌ๊ณ ๋ค์ ์ดํด๋ณด๊ณ ์ด๋ค์ด ์ด๋ค ์๋ฏธ๋ฅผ ๊ฐ๊ณ ์๋์ง, ๊ทธ๋ฆฌ๊ณ ํด๋น ๋ณด์ ์ด์๋ค์ ์ด๋ป๊ฒ ๋์ฒํ๊ณ ์๋์ง ์์ธํ ์๋ ค๋๋ฆฌ๊ณ ์ ํฉ๋๋ค.
1. Cisco
๊ธฐ์ ๋ฐ ๊ธฐ๊ด ํ๊ฒฝ์์ ๋คํธ์ํฌ ์ธํ๋ผ ๊ด๋ฆฌ์ ๊ฐ์ฅ ๋ง์ด ์ฌ์ฉ๋๋ ๋ผ์ฐํฐ ๋ฐ ์ค์์น ์ ์กฐ์ ์ฒด๋ ๋จ์ฐ Cisco๋ผ๊ณ ๋งํ ์ ์์ํ ๋ฐ์! ์ค์ ๋ก ์์ค์ฝ ์ด๋๋ท ์ค์์น ์ฅ๋น๋ ์์ฅ ์ ์ ์จ์ด 43%์ ๋ฌํ ์ ๋๋ก ์์ค์ฝ๋ ์ ์ธ๊ณ์ ์ผ๋ก ๋คํธ์ํฌ ์ธํ๋ผ์ ๋๋ฆฌ ์ฌ์ฉ๋๊ณ ์์ต๋๋ค.
๊ทธ๋ฐ๋ฐ ์ฌํด 10์ Cisco ๋ผ์ฐํฐ ๋ฐ ์ผ๋ถ ์ค์์น์์ ์ฌ์ฉ๋๋ ์ด์์ฒด์ ์ธ IOS XE ์ํํธ์จ์ด๋ค์์ ๊ถํ์ด ์๋ ์ฌ์ฉ์๊ฐ ์น ๊ด๋ฆฌ์ ๊ถํ ๋ฟ ์๋๋ผ ๊ธฐ๊ธฐ์ root ๊ถํ๊น์ง ํ์ทจํ ์ ์๋ ํฌ๋ฆฌํฐ์ปฌํ ์ทจ์ฝ์ ๋ค์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. 10์ 16์ผ์ ์ฒ์ ๊ณต๊ฐ๋ ํด๋น ์ทจ์ฝ์ ๋ค(CVE-2023โ20198, CVE-2023โ20273)์ Web UI ๊ธฐ๋ฅ์ด ํ์ฑํ ๋์ด ์๋ ๋ชจ๋ ์ฅ๋น๋ค์ ๊ณตํต์ ์ผ๋ก ์กด์ฌํ๋ฉฐ, root ๊ถํ์ผ๋ก ๋์คํฌ(ํ์ผ ์์คํ )์ ์ฐ๊ธฐ ๊ถํ์ ํ๋ํ ์ ์๋ CVE-2023โ20273์ ์ฌ์ฉํ์ง ์๊ณ , CVE-2023โ20198๋ง์ ์ฌ์ฉํด๋ ์๋ฒ ์ ๊ทผ ๊ถํ์ด ์๋ ๊ณต๊ฒฉ์๊ฐ ์๋ฒ์ ์ต๊ณ ๊ด๋ฆฌ์ ๊ถํ์ธ privilege level 15๋ฅผ ๊ฐ์ง ์ฌ์ฉ์๋ฅผ ์์ฑํ ์ ์์ผ๋ฉฐ, ์ด๋ฅผ ํตํด ๊ธฐ๊ธฐ ์ ์ฒด์ ๋ํ ๊ถํ์ ํ๋ํ ์ ์์ต๋๋ค.
์ดํ SECUINFRA Falcon๊ณผ Cisco Talos ํ๋ค์ด ๊ณต๊ฐํ ์๋ฃ์ ๋ฐ๋ฅด๋ฉด ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋ ์ดํ ํ์ฌ๊น์ง๋ ์ด๋ฅผ ์ ์ฉํ ๊ณต๊ฒฉ์ด ๋ค์ ๋ฐ์ํ๊ณ ์๋ค๊ณ ํฉ๋๋ค. Honeypot์ ํตํด ์ง์ ๊ณต๊ฒฉ ์๋๋ฅผ ํ์ธํ SECUINFRA์ ๋ฐ๋ฅด๋ฉด ํด๋น ์ทจ์ฝ์ ์ ํตํด ๊ด๋ฆฌ์ ๊ณ์ ์ ์์ฑํ ๋ค ํด๋น ๊ณ์ ์ ํตํด ์๋ฒ์ ์ ์ฑ ํ์๋ฅผ ํ๊ฑฐ๋, ์น์๋ฒ ์ฌ์์ ์ ์คํ๋๋ ์ ์ฑ Lua ์คํฌ๋ฆฝํธ(์ํ๋ํธ)๋ฅผ ๋๋กญํ๋ ๋ฐฉ์์ผ๋ก ์ ์ฌ์ ์ธ ์ ์ฑ ํ์๋ฅผ ์ํํ๋ ๋ฑ, ๋ค์ํ ๋ฐฉ์์ผ๋ก ๊ณต๊ฒฉ์ด ์ ๊ฐ๋์ด ์์์ด ์ถ๊ฐ๋ก ํ์ธ๋์์ต๋๋ค.
ํด๋น ์ทจ์ฝ์ ๋ฐ๊ฒฌ ์งํ์๋ ํจ์น๊ฐ ๊ณต๊ฐ๋์ง ์์, Web UI๋ฅผ ์ฆ์ ๋นํ์ฑํํ๊ณ ์นจํด์งํ, Indicators of compromise (IOC)๊ฐ ์กด์ฌํ๋ ๊ฒฝ์ฐ ์๋ฒ ์ฌ์์ ์ ๋๋ค๋ฅธ ๋ฉ์จ์ด๊ฐ ์คํ๋๊ฑฐ๋ ์นจํด ์ฆ๊ฑฐ ๋ฑ์ด ์ฌ๋ผ์ง ์ ์์ผ๋ฏ๋ก ์ฌ์์๋ณด๋ค๋ ํด๋น ์๋ฒ์ ์ฐ๊ฒฐ๋ ๋ค๋ฅธ ์ธํ๋ผ๊ฐ ์ํฅ์ ๋ฐ์ง ์์๋์ง ํ์ธํ ๋ค ์๋ฒ๋ฅผ ๊ฒฉ๋ฆฌํ๋๋ก ๊ถ๊ณ ํ๊ณ ์์ต๋๋ค.
ํ์ฌ๋ CIsco Security Advisory๋ฅผ ํตํด ํจ์น ๋ฆด๋ฆฌ์ฆ ๋ฐ ๊ถ๊ณ ์ฌํญ ๋ฑ์ ์ถ๊ฐ๋ก ํ์ธํ์ค ์ ์์ต๋๋ค.
์์ ๋ง์๋๋ฆฐ ๋ฐ์ ๊ฐ์ด ๊ตญ๋ด์๋ ๋ง์ ๊ธฐ์ ๋ค์ด ๋คํธ์ํฌ ์ธํ๋ผ ๊ตฌ์ฑ์ ์ํด ์ ์๋ ค์ง Cisco ๋ผ์ฐํฐ ๋ฐ ์ค์์น๋ฅผ ์ฌ์ฉํ๋ ๊ฒฝ์ฐ๊ฐ ๋ง์ต๋๋ค. ํ์ง๋ง ๋์ ์ดํ ๋ผ์ฐํฐ์ ์ค์์น๋ฅผ ํฌํจํ ๋คํธ์ํฌ ์ธํ๋ผ์ ๋ํ ํ์์ ์ธ ๋ณด์ ํจ์น ๋ฟ ์๋๋ผ ์ ๋ฐ์ ์ธ ๊ด๋ฆฌ๊ฐ ๋ฏธํกํ ๊ฒฝ์ฐ๊ฐ ๋ง์ต๋๋ค.
๋คํธ์ํฌ ์ธํ๋ผ๊ฐ ๊ณต๊ฒฉ์์ ์ํด ํ์ทจ๋ ๊ฒฝ์ฐ, ํด๋น ์ธํ๋ผ๋ฅผ ์ฌ์ฉํ๋ ์กฐ์ง์ ๋ชจ๋ ์ ๋ณด๊ฐ ์ ์ถ ๋ฐ ๋ณ์กฐ๋ ์ ์์ผ๋ฏ๋ก ๊ทธ ์ฌ๊ฐ์ฑ์ ๊ณ ๋ คํ์ฌ ๊ธฐ์ ๋ฐ ๊ธฐ๊ด๋ค์์๋ ์ด๋ฌํ ์ทจ์ฝ์ ๋ฐ ํจ์น์ ํญ์ ๊ฐ๋ณํ ์ฃผ์๋ฅผ ๊ธฐ์ธ์ฌ ๋ฌธ์ ๋ฐ์์ ๋ง๊ณ , ์ ์ฌ์ ์ธ ํผํด๋ฅผ ์ต์ํ ํ๊ธฐ ์ํด ํญ์ ๋ ธ๋ ฅํด์ผํฉ๋๋ค.
1.1 Reference
Cisco Security Advisory: Multiple Vulnerabilities in Cisco IOS XE Software Web UI Feature
Cisco IOS XE CVE-2023โ20198: Deep Dive and POC โ Horizon3.ai
Cisco IOS XE Vulnerability CVE-2023โ20198 and CVE-2023โ20273- SECUINFRA
Cisco IOS XE Software Web UI ์ทจ์ฝ์ ์ฃผ์ (CVE-2023โ20198, CVE-2023โ20273) โ ASEC BLOG
2. JetBrains TeamCity
๊ฐ๋ฐ์ ํน์ IT ์ ๊ณ์ ๊ด์ฌ์ด ์์ผ์ ๋ถ์ด๋ผ๋ฉด CI/CD์ ๋ํด ๋ค์ด๋ณด์ จ์ํ ๋ฐ์! CI/CD๋ ๊ฐ๋ฐ ๋ฐ ๋ฐฐํฌ ํ๋ก์ธ์ค๋ฅผ ํจ์จ์ ์ผ๋ก ๊ด๋ฆฌํ๊ธฐ ์ํ DevOps ๋ฐฉ๋ฒ๋ก ์ ํต์ฌ ์์ ์ค ํ๋๋ก, ์๋ํ๋ ๋น๋ ๋ฐ ๋ฐฐํฌ๋ฅผ ํตํด ์ํํธ์จ์ด ํ์ง์ ํฅ์์ํค๊ณ ๊ฐ๋ฐ ์ฃผ๊ธฐ๋ฅผ ๋จ์ถ์ํค๋ ๋ฐฉ๋ฒ์ ๋๋ค.
JetBrains TeamCity๋ ์ด๋ฌํ CI/CD ํ์ดํ๋ผ์ธ์ ์ง์ํ๋ ์ํํธ์จ์ด๋ค ์ค ํ๋๋ก Jenkins, CircleCi, Bamboo, GItLab ๋ฑ๊ณผ ํจ๊ป ์์ฅ์์ ๊ฐ์ฅ ๋๋ฆฌ ์ฌ์ฉ๋๊ณ ์๋ ๋๊ตฌ์ ๋๋ค.
๊ทธ๋ฐ๋ฐ ์ฌํด 9์ 21์ผ, JetBrains์์ On-Premise (Server) ๋ฒ์ ์ Windows ์ด์์ฒด์ ๊ธฐ๋ฐ TeamCity ์ํํธ์จ์ด์ ํฌ๋ฆฌํฐ์ปฌํ ๋ณด์ ์ทจ์ฝ์ (CVE-2023โ42793)์ด ๋ฐ๊ฒฌ๋์์์ ์๋ ธ์ต๋๋ค. ํด๋น ์ทจ์ฝ์ ์ ํตํด ์ ๊ทผ ๊ถํ์ด ์๋ ๊ณต๊ฒฉ์๊ฐ TeamCity ์๋ฒ์ HTTP(S) ์์ฒญ์ ํตํ ์๊ฒฉ ์ฝ๋ ์คํ(Remote Code Execution) ๊ณต๊ฒฉ์ ์ํํ์ฌ ํ์ํฐ ์๋ฒ์ ๊ด๋ฆฌ์ ๊ถํ์ ์ป์ ์ ์์ผ๋ฉฐ ์ต์คํ๋ก์ ๋์ด๋ ๋ํ ๋งค์ฐ ์ฝ๊ณ , ํด๋น ์ทจ์ฝ์ ์ด ํจ์น(2023.05.4)์ด์ ์ ๋ชจ๋ ๋ฒ์ ์ํํธ์จ์ด์ ์ํฅ์ ๋ฏธ์น๋ ๊ฒ์ผ๋ก ํ์ธ๋์์ต๋๋ค.
ํด๋น ์ทจ์ฝ์ ์ ๋ํ ์ผ๊ณผ PoC ๋ํ ์ด๋ฏธ ์ฌ๋ฌ ๋งค์ฒด๋ฅผ ํตํด ๋ค์ ๊ณต๊ฐ๋์ด ์์ผ๋ฏ๋ก, ๊ตฌ์ฒด์ ์ธ ๊ณต๊ฒฉ ๋ฒกํฐ ๋ฐ ๋ํ ์ผ์ด ๊ถ๊ธํ์๋ค๋ฉด ์๋ ์ฒจ๋ถํ ๋งํฌ๋ฅผ ํตํด ํ์ธํ์ค ์ ์์ต๋๋ค.
ํด๋น ๊ณต์ง ์ดํ 10์ 18์ผ๊ฒฝ ์ ๋ฐ์ดํธ ๋ ์๋ ์ถ๊ฐ ํฌ์คํ ์ ํตํด ๋์ฑ ์ถฉ๊ฒฉ์ ์ธ ์ฌ์ค๋ค์ ์ ํ ์ ์์๋๋ฐ์! SonarSource ์ทจ์ฝ์ ์ฐ๊ตฌ ํ์์ ํด๋น ์ทจ์ฝ์ ์ ์ต์ด ๋ฐ๊ฒฌํ ๋ค ๋ณด๊ณ ๋ฅผ ํตํด ํจ์น๊ฐ ์ด๋ค์ก์ผ๋, Microsoft Threat Intelligence ์ผํฐ๊ฐ ๋ถ์์ ํตํด ํด๋น ์ทจ์ฝ์ ์ด ๋ค์์ ๋ถํ ํด์ปค ์กฐ์ง์ ์ํด ์ค์ ๋ก ์ ์ฉ๋์์์ JetBrains์ ์๋ ค์๋ค๋ ๋ด์ฉ์ ๋๋ค.
Microsoft๊ฐ ๊ณต๊ฐํ ์๋ฃ์ ๋ฐ๋ฅด๋ฉด ๊ธฐ์กด์ ๋ค์ํ ๋ฃจํธ๋ฅผ ํ์ฉํ ๊ณต๊ธ๋ง ๊ณต๊ฒฉ(Supply Chain Attack)์ ์ํํด์๋ Diamond Sleet (ZINC)๊ณผ Onyx Sleet (PLUTONIUM)์ด๋ผ๊ณ ๋ช ๋ช ๋ ๋ ๊ทธ๋ฃน์ ๋ถํ ํด์ปค ์กฐ์ง๋ค์ด 2023๋ 10์ ์ด๋ถํฐ ํด๋น ์๊ฒฉ ์ฝ๋ ์คํ ์ทจ์ฝ์ ์ ํตํด ๋ค์์ TeamCity ์๋ฒ๋ฅผ ๊ณต๊ฒฉํ๋ค๊ณ ํฉ๋๋ค.
์ฌ๊ธฐ์ ์ดํด๋ณผ๋งํ ์ ์ ์ ์ ๋ ๊ทธ๋ฃน์ด ๊ฐ์ ์ทจ์ฝ์ ์ ์ฌ์ฉํ์ผ๋, ์ดํ ์๋ฒ๋ฅผ ์ฅ์ ํ๋ ๋ฑ ๊ณต๊ฒฉ์ ์ ๊ฐํ๋ ๋ฐฉ์์ด ๋ฌ๋๋ค๋ ๊ฒ์ธ๋ฐ์! Diamont Sleet์ ์๋ ๊ทธ๋ฆผ๊ณผ ๊ฐ์ด ์๋ฒ ์ฅ์ ์ดํ ForestTiger ๋ฐฑ๋์ด์ DLL Search Order Hijacking ๊ณต๊ฒฉ์ ์ฌ์ฉํ ๋ฐ๋ฉด Onyx Sleet์ ๊ฒฝ์ฐ ํผํด์ ์๋ฒ์ ๊ณ์ ์ ์์ฑํ ๋ค RDP๋ฅผ ํตํด ์๋ฒ์ ์ ๊ทผํ๊ณ LSASS ๋ฉ๋ชจ๋ฆฌ, ๋ธ๋ผ์ฐ์ ๋ฐ์ดํฐ ๋ฑ์ ํฌํจํ ๋ค์ํ ํฌ๋ฆฌ๋ด์ ์ถ์ถ ๋ฐ ์ถ๊ฐ์ ์ธ ๊ณต๊ฒฉ์ ์ํ C&C ์๋ฒ์์ ์ฐ๊ฒฐ ์์ฑ ๋ฑ ์กฐ๊ธ ๋ ๋ฉ๋ด์ผํ ๋ฐฉ์์ ๊ณต๊ฒฉ์ ์ํํ์ต๋๋ค.
Microsoft์์๋ ํด๋น ํฌ์คํ ์ ํตํด ๊ณต๊ฒฉ ๋ํ ์ผ ๋ฟ๋ง ์๋๋ผ ๊ณต๊ฒฉ ์ฌ์ค์ ํ์ธํ ์ ์๋ ์นจํด์งํ, Indicators of compromise (IOC) ๋ฟ ์๋๋ผ ํด์ปค ์กฐ์ง์ ์นจํฌ๋ฅผ ํ์ธํ ์ ์๋ ๋ฐฉํ๋ฒฝ(Microsoft 365 Defener) ์ฟผ๋ฆฌ๊น์ง ํจ๊ป ์ ๊ณตํ๊ณ ์์ต๋๋ค.
๋คํํ JetBrains์์ ์ง์ ๊ด๋ฆฌํ๋ TeamCity Cloud ๋ฐ ๋ฆฌ๋ ์ค ๊ธฐ๋ฐ์ ์ํํธ์จ์ด์๋ ํด๋น ์ทจ์ฝ์ ์ด ์ํฅ์ ๋ฏธ์น์ง ์์ ๋ ํฐ ์ฌ๊ณ ๋ก ์ด์ด์ง์ง๋ ์์์ต๋๋ค. ํ์ง๋ง ์ด์ ๊ฐ์ CI/CD ์๋ฃจ์ ์ทจ์ฝ์ ์ผ๋ก ์ธํ ๊ณต๊ธ๋ง ๊ณต๊ฒฉ์ ์๋ฒ ์ฌ์ฉ์์ ๋ชจ๋ ์ ๋ณด์ ์์ ๋ฌผ ๋ฐ ์์ฐ์ ๋ํ ์ ๊ทผ ๋ฐ ๋ณ์กฐ ๊ฐ๋ฅ์ฑ์ ๋ดํฌํ๊ณ ์์ผ๋ฏ๋ก ๋งค์ฐ ์น๋ช ์ ์ผ ์ ์์ผ๋ฉฐ, ์ด๋ฌํ 0-day ๋ฐ 1-day ์ทจ์ฝ์ ์ผ๋ก ์ธํ ํผํด๋ฅผ ๋ง๊ธฐ ์ํด์๋ ์ฌ์ฉํ๊ณ ์๋ ์๋ฃจ์ ์ ๋ํ ์ฒ ์ ํ ๊ด๋ฆฌ๊ฐ ํ์ํ๋ฉฐ, ๊ณต๊ฐ๋๋ ๋ณด์ ํจ์น ๋ฐ ์ ๋ฐ์ดํธ๋ฅผ ์ต๋ํ ์ ์ํ๊ฒ ์ํํด์ผ ํฉ๋๋ค.
ํด๋น ํฌ์คํ ์ดํ ๊ฐ๋ฐ์ ๋ฐ DevOps ๊ด์ ์์ ์ง์ผ์ผ ํ CI/CD ๋ณด์์ ๋ํ ์ด์ผ๊ธฐ๋ฅผ ๋ค์ ํ๋ฒ ๋ค๋ฃฐ ์์ ์ด๋ ๋ง์ ๊ด์ฌ ๊ฐ์ ธ์ฃผ์๋ฉด ๊ฐ์ฌํ๊ฒ ์ต๋๋ค.
2.1 Reference
GitHub โ Zenmovie/CVE-2023โ42793: PoC of CVE-2023โ42793
CVE-2023โ42793 Vulnerability in TeamCity: October 18, 2023 Update | The TeamCity Blog
3. MOVEit exploit campaign
2023๋ 5์์ ์์์ผ๋ก 2023๋ ํ๋ฐ๊ธฐ๊น์ง, ์ ์ฑ ๋์ฌ์จ์ด ๊ณต๊ฒฉ ์กฐ์ง์ผ๋ก ์ด๋ฆ์ด ์๋ ค์ง, Cl0p ๋์ฌ์จ์ด ๊ทธ๋ฃน์ด MOVEit ํ๋ก๊ทธ๋จ์ ๋ํด ์ต์คํ๋ก์ ์บ ํ์ธ์ ์งํํ์ฌ ๊ธฐ์ ๋ด ๋ฐ์ดํฐ ๋ฐ ๊ณ ๊ฐ์ ์๋ณ ์ ๋ณด๋ฅผ ํ์ทจํ์์ต๋๋ค. MOVEit์ ๊ธฐ์ ์ฉ ํ์ผ์ ์ก ์ํํธ์จ์ด์ด๋ฉฐ ์ํธํ, ๋ณ์กฐ ๋ฐฉ์ง ๋ก๊น , ๊ทธ๋ฆฌ๊ณ ํ๋ ๋ก๊ทธ ๋ฑ์ ์ ๊ณตํ๊ณ ์์ด ์ ๋ง์ ๊ธฐ์ ๋ค์ด ์ด๋ฏธ ์ฌ์ฉํ๊ณ ์๋๊ฒ์ผ๋ก ์๋ ค์ ธ ์์ต๋๋ค.
ํ์ง๋ง, ์ด๋ ๊ฒ ๋ง์ ๊ธฐ์ ๋ค์ด ์ฌ์ฉํ๊ณ ์๋ ์ํํธ์จ์ด๊ฐ ํดํน๋นํ๋ค๋ฉด ๋ฌด์จ ์ผ์ด ๋ฒ์ด์ง๊น์? 2023๋ 11์ 20์ผ ๊ธฐ์ค, MOVEit ํ๋ก๊ทธ๋จ์ ์ ๋ก๋ฐ์ด ์ต์คํ๋ก์์(CVE-2023โ34362) ํตํด 654๊ฐ์ ๊ธฐ์ ์ด ์ํฅ์ ๋ฐ์ ๊ฒ์ผ๋ก ์๋ ค์ก์ต๋๋ค.
ํด๋น ์ทจ์ฝ์ ์, Pre-auth SQL Injection ์ทจ์ฝ์ ์ด์์ผ๋ฉฐ ๊ณต๊ฒฉ์๋ ์ด๋ฅผ ์ ์ฉํด ์ต์ข ์ ์ผ๋ก ์น์์ ์ ๋ก๋ํด ์๊ฒฉ ์ฝ๋ ์คํ(Remote Code Execution) ๊น์ง ๋๋ฌํ ์ ์์์ต๋๋ค. ํด๋น ์ทจ์ฝ์ ์ ํตํ ์ต์คํ๋ก์ ๊ณผ์ ์ ๊ฐ๋ตํ ๋ค์๊ณผ ๊ฐ์ด ์ด๋ฃจ์ด์ง ์ ์์์ต๋๋ค.
Pre-auth SQL Injection: ๊ฒ์คํธ๊ฐ ์ ๊ทผ ๊ฐ๋ฅํ ํ์ด์ง์์, ์ด๋ฉ์ผ ์ฃผ์ ๋ชฉ๋ก์ ์ ์ฒ๋ฆฌํ๋ ์ฝ๋์ ๋ก์ง์ ์ ์ฉํด SQL ๊ตฌ๋ฌธ์ผ๋ก ์ธ์๋๋๋ก ํ์์ต๋๋ค.
๊ด๋ฆฌ์ ๊ถํ ํ๋: ์์ , SQL Injection ์ทจ์ฝ์ ์ ํตํด sysadmin ๊ณ์ ์ ํ ํฐ์ ์์๋ก ๋ณ๊ฒฝํ์์ต๋๋ค.
Deserialization ์ทจ์ฝ์ ์ ์ฉ: ํ์ผ์ ์ ๋ก๋ํ ๋ ์ฌ์ฉํ๋ Comment์, ์ ์ฑ ์ง๋ ฌํ๋ ์ ๋ ฅ๊ฐ์ ๋ฃ์ ๋ค ์ ๋ก๋๋ฅผ ์ฌ๊ฐํ์ฌ ์ญ์ง๋ ฌํ ์ทจ์ฝ์ ์ ํธ๋ฆฌ๊ฑฐ ํ์์ต๋๋ค.
์น์ ํ์ผ ์์ฑ: ์์, Deserialization ์ทจ์ฝ์ ์ ํธ๋ฆฌ๊ฑฐ ํ ๋, ์์ ํด๋์ค๋ฅผ ์ธ์คํด์คํ ์ํฌ ์ ์๊ธฐ ๋๋ฌธ์, ์ ์ฑ ํ์ผ์ ์์ฑํ๋ ์ง๋ ฌํ๋ ์ ๋ ฅ๊ฐ์ ์์ฑํ์์ต๋๋ค. ๊ทธ ๊ฒฐ๊ณผ, ์ํ๋ ๊ฒฝ๋ก์ ์ํ๋ ํ์ผ์ ์์ฑํ ์ ์๊ฒ ๋์์ต๋๋ค.
์๊ฒฉ ์ฝ๋ ์คํ: ์น์์ด ์์ฑ๋ ๋ค, ๊ณต๊ฒฉ์๋ ์์์ ๋ช ๋ น์ด๋ฅผ ์คํํ ์ ์๋ ๊ถํ์ ํ๋ํ์์ต๋๋ค.
์ด๋ฌํ MOVEit์ ์ทจ์ฝ์ ์ด ์ ์ฉ๋ ๊ฒฐ๊ณผ, ์ฃผ๋ก ํด๋น ํ๋ก๊ทธ๋จ์ ๋๋ฆฌ ์ฌ์ฉํ๊ณ ์๋ ๋ฏธ๊ตญ์ ์ํ, ๊ต์ก ๊ธฐ๊ด, ๊ณต๊ณต ๊ธฐ๊ด ๋ฑ์ด ๊ณต๊ฒฉ ํ๊ฒ์ด ๋์์ต๋๋ค.
์ฌ์ด๋ฒ ์ํ์ ์ฐ๋ฆฌ๊ฐ ํํ ์๊ณ ์๋ ๊ฒ์ฒ๋ผ ๋จ์ํ ์์ฌ ์ ํ์ ์ฝ๋/์ด์ ๋ณด์ ๊ฒฐํจ์ผ๋ก๋ง ์ธํด ๋ฐ์ํ ์ ์๋ ๋ฌธ์ ๊ฐ ์๋๋ผ, ๋ด/์ธ๋ถ์์ ์ด์ ๋ฐ ํ์ ๋๊ตฌ๋ฅผ ํ์ฉํ๋ ๋ชจ๋ ๊ธฐ์ ์์ ์ง๋ฉดํ ์ ์๋ ์ฌ๊ฐํ ๋ฌธ์ ์์ ์ธ์ํด์ผ ํฉ๋๋ค.
ํนํ, ์ด๋ฌํ ๋ณด์ ์ฌ๊ณ ๋ ๋ค๋ฅธ ๊ธฐ์ ์๋ ํฐ ์ํฅ์ ๋ฏธ์น ๋ฟ๋ง ์๋๋ผ ์์ฌ ์ ํ์ ๋ํ ์ ๋ขฐ์ฑ์ ํด์น ์ ์๊ธฐ์, ํผํด๋ฅผ ์ ์ ์ ์ผ๋ก ์ต์ํ ํ๊ธฐ ์ํด ์ ํ์ ๊ฐ๋ฐํ๋ ๊ธฐ์ ์์๋ ๋ณด์์ ์ ๊ทน์ ์ผ๋ก ํฌ์ํด์ผ ํ๋ฉฐ, ์ํํธ์จ์ด๋ฅผ ๊ฐ๋ฐํ๋ ์ด๊ธฐ ๋จ๊ณ๋ถํฐ ์ฅ๊ธฐ์ ์ธ ๊ด์ ์์ ์์ ํ ์์คํ ์ ์ค๊ณํ๊ธฐ ์ํ ๋ณด์ ์ฌํญ๋ค์ ์ ์คํ๊ฒ ๊ณ ๋ คํด์ผํฉ๋๋ค.
3.1 Reference
What we know about the MOVEit exploit and ransomware attacks | BlackFog
MOVEit Transfer CVE-2023โ34362 Deep Dive and Indicators of Compromise โ Horizon3.ai
4. NSO Group iPhone Zero-Click (BLASTPASS)
์์ดํฐ์ ์ธ๊ณ์ ์ผ๋ก ๋๋ฆฌ ์ฌ์ฉ๋๋ ์ค๋งํธํฐ์ผ๋ก, ๊ฐ๋ ฅํ ๋ณด์ ๊ธฐ์ ์ ํตํด ์ฌ์ฉ์์ ๊ฐ์ธ ์ ๋ณด๋ฅผ ์์ ํ๊ฒ ๋ณดํธํ๊ณ ์์ต๋๋ค. ํ์ง๋ง, 9์ 7์ผ ์ ํ์ 2๊ฐ์ ์ฌ๊ฐํ ์ทจ์ฝ์ ์ ํจ์นํ iOS ๋ณด์ ์ ๋ฐ์ดํธ๋ฅผ ๊ธด๊ธํ ๋ฐฐํฌํ์ต๋๋ค.
์ 2๊ฐ์ ์ทจ์ฝ์ CVE-2023โ41061, CVE-2023โ41064์ NSO ๊ทธ๋ฃน์ด ๋ง๋ Pegasus Spyware๋ฅผ ์ด์ฉํ์ฌ ์์ดํฐ ์ด์ฉ์๋ฅผ ๋์์ผ๋ก ํ๋ฐํ๊ฒ ์ฌ์ฉ๋์ด ์์ผ๋ฉฐ, ์ด๋ฅผ citizenlab๊ณผ apple์ด ๋ฐ๊ฒฌํ์ต๋๋ค.
CVE-2023โ41061์ ์ฌ์ฉ์๊ฐ ๊ฒฐ์ ์นด๋, ID, ์ด๋ฒคํธ ํฐ์ผ, ์ฌํ ํฐ์ผ ๋ฑ์ ์ ์ฅํ ์ ์๋ Apple PassKit์ Wallet Framework์์ ์ ํจ์ฑ ๊ฒ์ฌ์ ์ทจ์ฝ์ ์ด ์กด์ฌํ์ต๋๋ค. ์ด๋ก ์ธํด ์ ์์ ์ผ๋ก ์ ์๋ ์ฒจ๋ถ ํ์ผ๋ก ์์ ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค.
CVE-2023โ41064๋ Apple ImageIO Framework์์ Buffer Overflow ์ทจ์ฝ์ ์ด ์กด์ฌํ์ต๋๋ค. ์ด๋ก ์ธํด ์ ์์ ์ผ๋ก ์ ์๋ ์ด๋ฏธ์ง๋ฅผ ์ฒ๋ฆฌํ๋ฉด์ ์์ ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค.
NSO ๊ทธ๋ฃน์ ์์ดํฐ์ iMessage๋ฅผ ์ด์ฉํ์ฌ ํน์ํ๊ฒ ์กฐ์๋ ์ด๋ฏธ์ง๋ฅผ ํผํด์์๊ฒ ์ ๋ฌํ๋ฉด, ํผํด์์ ์์ดํฐ์ ์ด๋ ํ ์ํธ์์ฉ ์์ด(Zero-Click) ์์ ์ฝ๋๊ฐ ์คํ๋์ด ๊ต์ฅํ ์ํํ ์ทจ์ฝ์ ์ ๋๋ค. ์ ํ์ ํด๋น ์ทจ์ฝ์ ์ ๋ํด iOS๋ฅผ ๊ธด๊ธํ ์ ๋ฐ์ดํธํ ๊ฒ์ ๊ถ๊ณ ํ์ผ๋ฉฐ, ๋ง์ฝ ์ ๋ฐ์ดํธ ํ ์ ์๋ ์ํฉ์ด๋ผ๋ฉด Lockdown Mode๋ฅผ ํ์ฑํ ํ๋ ๊ฒ์ ๊ถ์ฅํ์ต๋๋ค.
์ ์ทจ์ฝ์ ์ ์ํฅ์ ๋ฐ๋ ๋ชจ๋ธ์ ๋ค์๊ณผ ๊ฐ์ต๋๋ค.
iPhone 8 ์ด์
iPad Pro (๋ชจ๋ ๋ชจ๋ธ)
iPad Air 3์ธ๋ ์ด์
iPad 5์ธ๋ ์ด์
iPad mini 5์ธ๋ ์ด์
ํํธ, NSO ๊ทธ๋ฃน์ 2021๋ ๋์๋ Zero-Click iMessage ์ทจ์ฝ์ ์ ์ ์ฉํ ์ฌ๋ก๊ฐ ์์ผ๋ฉฐ, ์ด์ ๋ํ ์์ธํ ์ค๋ช ์ Google Project Zero ํ์์ ์์ฑํ ๋ฌธ์๋ฅผ ์ฐธ๊ณ ํ์๋ฉด ๋ฉ๋๋ค.
4.1 Reference
BLASTPASS: NSO Group iPhone Zero-Click, Zero-Day Exploit Captured in the Wild โ The Citizen Lab
About the security content of iOS 16.6.1 and iPadOS 16.6.1 โ Apple Support
5. Auto-GPT RCE, Sandbox escape
Auto-GPT๋ ์คํ ์์ค AI agent๋ก, ์ด์ ๋ ์ผ๋ฐ์ธ๋ค๋ ๋๋ฆฌ ์๋ ค์ง OpenAI ์ฌ์ Chat-GPT์ ๋์ผํ GPT-4, GPT-3.5 ๋ชจ๋ธ์ ์ฌ์ฉํ๋ AI application์ ๋๋ค. ๊ทผ๋์ Chat-GPT๋ฅผ ํ๋๋ก ์์ฐ์ด ๊ธฐ๋ฐ์ ํ๋กฌํํธ๋ก ๋ช ๋ น์ด๋ฅผ ์คํํ๊ณ , ๋ช ๋ น์ ๋ฐ๋ฅธ ๊ฒฐ๊ณผ๋ฅผ ๋์ถํด๋ด๋ AI๊ฐ ์์ฉํ๋๊ธฐ ์์ํ๋ฉด์ IT์ง๊ตฐ์ด ์๋ ์ผ๋ฐ์ธ๋ค๋ Auto-GPT์ ๊ฐ์ AI agent๋ฅผ ์ฌ์ฉํ๋ ค๋ ์์๊ฐ ๊ธ์ฆํ์ต๋๋ค.
๊ทธ๋ฐ๋ฐ 2023๋ 6์๊ฒฝ, ์คํ์์ค AI agent๋ก ๋ง์ ๊ด์ฌ์ ๋ฐ๋ Auto-GPT์ ํ๋กฌํํธ ์ธ์ ์ ์ ํตํ ์๊ฒฉ ์ฝ๋ ์คํ(Remote Code Execution, RCE) ๋ฐ Auto-GPT Docker ์ด๋ฏธ์ง์ ์ทจ์ฝ์ , ํ์ด์ฌ ์ฝ๋ ์๋๋ฐ์ฑ ๋ฏธํก ๋ฌธ์ ๋ฑ์ผ๋ก ์ธํด Docker container๋ฅผ ํ์ถํ์ฌ ํธ์คํธ์๊น์ง ์ํฅ์ ๋ฏธ์น ์ ์๋ ์ฌ๋ก๊ฐ ๊ณต๊ฐ๋์์ต๋๋ค.
๋ฐ๊ฒฌ๋ ์ทจ์ฝ์ ์ ํฌ๊ฒ 3๊ฐ์ง์ ๋๋ค.
JSON ์ธ์ฝ๋ฉ๋ ANSI control sequences ์๋ชป๋ ๋์ฝ๋ฉ์ผ๋ก ์ธํ ๋ชจ๋ธ ๋ก๊ทธ ๋ ธ์ถ(CVE-2023โ37275)
docker-compose.yml ์์ ๋ง์ดํธํ ํ์ผ ์์น๋ฅผ ์ง์ ํ์ง ์์ ๋ฐ์ํ๋ docker escape (CVE-2023โ37273)
execute_python_code ์ปค๋งจ๋์์ ๋ฐ์ํ๋ Path traversal (CVE-2023โ37274)
์ 3๊ฐ์ง ์ทจ์ฝ์ ๊ณผ Auto-GPT์ ๊ฐ์ ํ๋กฌํํธ ๊ธฐ๋ฐ AI agent์ ํน์ฑ์ ์ฌ์ฉํ์ฌ ์ต์ข ์ ์ผ๋ก AI agent ์ฌ์ฉ์์ ํธ์คํธ์์ ์ ์์ ์ธ ์ฝ๋๋ฅผ ์คํํ ์์๋ ์๋๋ฆฌ์ค๋ ๋ค์๊ณผ ๊ฐ์ต๋๋ค.
ํ๋กฌํํธ ์ธ์ ์ ์ ํตํด Auto-GPT์ ์ ์์ ์ธ ์น์ฌ์ดํธ๋ฅผ ๋ธ๋ผ์ฐ์ฆํ๊ฒ ํ๋ค.
Auto-GPT๋ ์ฌ์ฉ์๊ฐ ํ๋กฌํํธ๋ฅผ ์ ๋ ฅํ๋ฉด, ํ๋กฌํํธ๋ฅผ ํด์ํ์ฌ ์คํํ ๋ช ๋ น์ด๋ฅผ ์ ํํฉ๋๋ค. ๋ช ๋ น์ด์๋ execute_python_code, execute_python_file, write_to_file, browse_website ์ ๊ฐ์ด AI agent๊ฐ ๋์์ค์ธ ํ๊ฒฝ์์ ์ฝ๋๋ ํ์ผ์ ์คํํ๊ฑฐ๋ ํ์ผ์ ์ฐ๋ ์์ , ์น ์ฌ์ดํธ๋ฅผ ์ ์ํ๋ ๋ฑ์ ์์ ๋ ํ์ฉ๋ฉ๋๋ค. ๊ณต๊ฒฉ์๊ฐ ํ๋กฌํํธ ์ธ์ ์ ์ ํตํด ์ฌ์ฉ์๊ฐ ์ ๋ ฅํ ํ๋กฌํํธ๊ฐ browse_website๋ฅผ ์คํํ ๋ ๊ณต๊ฒฉ์์ ์ ์์ ์ธ ์น์ฌ์ดํธ๋ฅผ ๋ธ๋ผ์ฐ์ฆํ๊ฒ ํฉ๋๋ค. ๋ค์ด์ด ์ ์์ ์ธ ์น ์ฌ์ดํธ๊ฐ Auto-GPT์์ ๋ธ๋ผ์ฐ์ง๋๋ฉด ์ ์์ ์ธ ์ฝ๋๊ฐ ์คํ๋๋๋ก ํฉ๋๋ค.
์ผ๋ฐ์ ์ผ๋ก Auto-GPT๋ ๋ช ๋ น์ ์คํํ๊ธฐ ์ ์ ์คํ์ ํ์ฉํ ์ง ์ฌ์ฉ์์๊ฒ ์ธ๊ฐ๋ฅผ ์๊ตฌํ๊ธฐ ๋๋ฌธ์ ์์ ๊ฐ์ ์ฝ๋๋ ์คํ๋๊ธฐ ์ ์ ์ฌ์ฉ์์ ์น์ธ์ ์๊ตฌํฉ๋๋ค. ๊ทธ๋ฌ๋ ์ฌ์ฉ์๊ฐ ๋ง์ฝ ๋งค๋ฒ ์น์ธํด์ฃผ๋ ๊ฒ์ด ๋ฒ๊ฑฐ๋กญ๊ฑฐ๋ ์ฝ๋ ์คํ ๊ฒฐ๊ณผ๋ฅผ ์ฆ๊ฐ์ ์ผ๋ก ํ์ธํ๊ธฐ ์ํด continuous mode๋ฅผ ์ฌ์ฉํ๋ค๋ฉด ์ ์ฑ ์ฝ๋๊ฐ ์ฆ๊ฐ์ ์ผ๋ก ์คํ๋์ด ์ฌ์ฉ์์์ ์ํธ์์ฉ ์์ด๋ ๊ณต๊ฒฉ์ ์ฑ๊ณตํ ์ ์์ต๋๋ค.
ANSI control sequences ๋์ฝ๋ฉ ์ทจ์ฝ์ ์ ์ด์ฉํ์ฌ Auto-GPT ๋ก๊ทธ์ ๊ธฐ๋ก๋ ์ ๋ณด๋ฅผ ํ๋ํ๋ค.
๋ง์ฝ ์ ์์ ์ธ ์น ์ฌ์ดํธ๋ฅผ ๋ธ๋ผ์ฐ์ฆํ๋ฉด์ ์คํํ ์ฝ๋๊ฐ ANSI control sequences ๋์ฝ๋ฉ ์ทจ์ฝ์ ์ ์ด์ฉํ ์ต์คํ๋ก์ ์ฝ๋๋ผ๋ฉด ๊ณต๊ฒฉ์๋ ํ๋กฌํํธ์ ๊ธฐ๋ก๋ ์ฌ์ฉ์ ์ ๋ณด ๋ฑ ๋ก๊ทธ์ ๊ธฐ๋ก๋ ์ ๋ณด๋ฅผ ํ์ธํ ์ ์์ต๋๋ค.
execute_shell, execute_shell_popen ์ ๊ฐ์ ๋ช ๋ น์ด๋ฅผ ํตํด ํ์ฉ๋์ง ์์ ๋ช ๋ น์ด ์คํ
execute_shell,execute_shell_popen ๋ช ๋ น์ด๋ ๋ช ์์ ์ผ๋ก ์ค์ ํด์ฃผ์ด์ผ๋ง ์คํ๊ฐ๋ฅํ๊ธฐ ๋๋ฌธ์ ํด๋น ๋ช ๋ น์ด๊ฐ ์ค์ ๋์ด ์์ด์ผ ๊ณต๊ฒฉ์ด ๊ฐ๋ฅํฉ๋๋ค. ๋ ๋ช ๋ น์ด๋ฅผ ํตํด whitelist/blacklist ๋ก ์คํ๊ฐ๋ฅํ ๋ช ๋ น์ด์ ์คํ ๋ถ๊ฐ๋ฅํ ๋ช ๋ น์ด๋ฅผ ์ค์ ํด์ค ์ ์์ต๋๋ค. ๊ทธ๋ฌ๋ whitelist/blacklist๋ก ๋ชจ๋ ๋ช ๋ น์ด๊ฐ ์๋ฒฝํ๊ฒ ๊ฒ์ด๋์ง ์๊ธฐ๋๋ฌธ์ ํ๋กฌํํธ ์ธ์ ์ ์ ํตํด ํ๋กฌํํธ๋ฅผ ๋ช ๋ น์ด๋ฅผ ๋ณํํ ๋ ๊ฐ๋ฅํ ๋ช ๋ น์ด ๋ค์ ๋ถ๊ฐ๋ฅํ ๋ช ๋ น์ด๋ฅผ ๋ฐ๋ผ์ค๋๋ก ์กฐ์ํ๋ฉด whitelist/blacklist๋ฅผ ์ฐํํ๊ณ ๋ช ๋ น์ด๋ฅผ ์คํํ ์ ์์ต๋๋ค.
๊ณต๊ฒฉ์๊ฐ ์ํ๋ docker-compose.yml์ ์ถ๊ฐํ์ฌ docker escape
Auto-GPT์ git repo์ ํฌํจ๋ docker-compose.yml ํ์ผ์๋ ๋ง์ดํธํ ํ์ผ์์น๋ฅผ ์ง์ ํ์ง ์๊ธฐ๋๋ฌธ์ ๋ง์ฝ ์ฌ์ฉ์๊ฐ ํด๋น ํ์ผ์ ์ด์ฉํ์ฌ Auto-GPT์๋ฒ๋ฅผ ๋น๋ํ๋ค๋ฉด execute_shell,execute_shell_popen ๋ช ๋ น์ด๋ execute_python_file, execute_python_code ๋ช ๋ น์ด๋ฅผ ํตํด ๊ณต๊ฒฉ์๊ฐ ์ํ๋ docker-compose.yml์ ์ํ๋ ํ์ผ๋ก ๋ฎ์ด์ฐ๊ณ ์ด๋ฅผ ์คํํ์ฌ docker๋ฅผ ํ์ถํ ์ ์์ต๋๋ค.
Path traversal ์ทจ์ฝ์ ์ ์ด์ฉํ์ฌ ํ์ด์ฌ ์ฝ๋ ์คํ ํ sandbox escape
ํ๋กฌํํธ๋ฅผ ํตํด execute_python_code ๋ช ๋ น์ด๋ฅผ ์คํํ ์ ์์ต๋๋ค. ๊ทธ๋ฌ๋ v0.4.1 ์ด์ ์ ๋ฒ์ ์์๋ Path traversal ์ทจ์ฝ์ ์ด ๋ฐ์ํ๊ธฐ ๋๋ฌธ์ ํด๋น ์ทจ์ฝ์ ์ ์ด์ฉํ์ฌ ์ํฌ ์คํ์ด์ค ๋ฐ์ ํ์ผ์ ๋ฎ์ด์ธ ์ ์์ต๋๋ค. ์ด๋ฅผ ์ด์ฉํ๋ฉด autogpt/main.py ์ฒ๋ผ ์ฌ์ฉ์๊ฐ Auth-GPT ์คํ์ ์ํด ๋งค๋ฒ ์คํํ๋ ํ์ผ์ ๋ฎ์ด์จ์ ๊ณต๊ฒฉ์์ ์ฝ๋๊ฐ ๋งค๋ฒ ์คํ๋๊ฒํ์ฌ ํ์ด์ฌ ์ฝ๋๊ฐ ์คํ๋๋ sandbox๋ฅผ ํ์ถํ ์ ์์ต๋๋ค. ์ด๋ฅผ ํตํด ํธ์คํธ์์ ์ํ๋ ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค.
์ด์ฒ๋ผ AI agent๋ฅผ ์ฌ์ฉํ ๋์ ํธ์๋ฅผ ์ํด continuous mode๋ฅผ ์ฌ์ฉํ๊ฑฐ๋ ํ๋ฌ๊ทธ์ธ, ์ค์ ์์ default๋ก ์คํ๋ ๋ช ๋ น์ด ์ธ์ ํน์ ๋ช ๋ น์ด๋ฅผ ๋ช ์์ ์ผ๋ก ํ์ฑํํ๋ฉด ํ๋กฌํํธ ์ธ์ ์ ์ ํตํด ๊ณต๊ฒฉ๋นํ ์ ์์ต๋๋ค. ๋ฌผ๋ก whitelist๋ blacklist๋ฅผ ํตํด ์คํ๊ฐ๋ฅํ ๋ช ๋ น์ด๋ฅผ ์ ํํ ์ ์์ง๋ง ์ด ๋ฐฉ๋ฒ ๋ํ ํ๋กฌํํธ๋ฅผ ์๋ฒฝํ๊ฒ sanitize ํ ์๋ ์๊ธฐ ๋๋ฌธ์ ์ค์ ํด ๋ whitelist, blacklist ๊ฒ์ฆ์ ๋ฌด์กฐ๊ฑด์ ์ผ๋ก ์ ๋ขฐํด์๋ ์๋ฉ๋๋ค.
๋ฐ๋ผ์ AI agent๋ฅผ ์จํ๋ ๋ฏธ์ค ํ๊ฒฝ์์ ์ฌ์ฉํ ๋๋ ์ ์ด๋ continuous mode๋ ํ๋ฌ๊ทธ์ธ, ๊ทธ๋ฆฌ๊ณ ๊ธฐ๋ณธ ์ค์ ๋ณด๋ค ๋ ๋ง์ ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํ ์ ์๊ฒ๋ ํ๋ ๊ฒ์ ์ง์ํ ํ์๊ฐ ์์ต๋๋ค. ๋ํ, ํธ์์ฑ์ ์ํด AI์๊ฒ ์ฝ๋ ์คํ ๊ถํ์ ๋ถ์ฌํ๋ ๊ฒ์ด ์ค์ ๋ก ์ด๋ค ๊ถํ์ ๋ถ์ฌํ๋ ๊ฒ์ธ์ง ํ์คํ ์ธ์งํ๊ณ AI agent ์ฌ์ฉ ์ ๋ณด์์ฑ์ ๋ํด ํ ๋ฒ ๋ ์ ๊ณ ํด๋ณด๋ ๋ ธ๋ ฅ์ด ํ์ํฉ๋๋ค.
5.1 Reference
Hacking Auto-GPT and escaping its docker container | Positive Security
Fix up Python execution commands by Wladastic ยท Pull Request #4756 ยท Significant-Gravitas/AutoGPT
The Dual LLM pattern for building AI assistants that can resist prompt injection
6. ๋์ด์ง ์๋ ๋ณด์ ์ ๋ฌธ๊ฐ ๋์ NK ์บ ํ์ธ
์ง๋ 2021๋ 1์ ๊ตฌ๊ธ ์ํ ๋ถ์ ๊ทธ๋ฃน(TAG)์์ ๋ถํ ์ ๋ถ ์ง์ ์ง๋จ์์ ๋ณด์ ์ ๋ฌธ๊ฐ๋ฅผ ๋์์ผ๋ก ํ ์บ ํ์ธ์ ๋ํด ๊ณต๊ฐํ์์ต๋๋ค. ํด๋น ์บ ํ์ธ์ ์ง๋ 2๋ ๋์ ๊ณ์๋์ด ์ต๊ทผ๊น์ง๋ ์ง์๋์ด ์๋๋ฐ์, ์ต๊ทผ์๋ ๊ฐ์ ๋ฐฐํ๋ก ์ถ์ ๋๋ ์๋ก์ด ์บ ํ์ธ์ด ๊ณต๊ฐ๋์์ต๋๋ค.
ํด๋น ์บ ํ์ธ์ ๊ธฐ์กด๊ณผ ๋์ผํ๊ฒ ์์ ๋ฏธ๋์ด๋ฅผ ํตํด ๋ณด์ ์ ๋ฌธ๊ฐ๋ค๊ณผ ๊ด๊ณ๋ฅผ ๊ตฌ์ถํ๊ณ 0-day์ ๊ฐ์ ์ต์คํ๋ก์์ ํ์ฉํด ๊ณต๊ฒฉํ๋ ๊ธฐ์กด ๋ฐฉ๋ฒ ์ธ์๋ ์คํ์์ค ํ๋ก์ ํธ์ ์ ์ฑ์ฝ๋๋ฅผ ์ฌ์ด ๋ฐฐํฌํ๋ ๋ฐฉ์์ ๊ณต๊ฒฉ๋ ํจ๊ป ์ํํ๊ณ ์์์ต๋๋ค. ํนํ ๋ณด์ ์ ๋ฌธ๊ฐ๋ค์ด ๋ฆฌ๋ฒ์ค ์์ง๋์ด๋ง ๋ฐ ๋๋ฒ๊น ์ ์ํด ํ์ํ ๋ธ๋ผ์ฐ์ , ์ปค๋ ๋ฑ์ ์ฌ๋ณผ์ ๋ค์ด๋ก๋๋ฐ์ ๋ ๋ง์ด ์ฌ์ฉํ๋ Windows ๋๊ตฌ๋ฅผ ์ ์ํ์ฌ ๊นํ๋ธ์์ ์์ค์ฝ๋์ ํจ๊ป ๋ฆด๋ฆฌ์ฆ ๋ฐ์ด๋๋ฆฌ๋ฅผ ํจ๊ป ์ ๋ก๋ ํด๋ ์ผ๋ก์จ ์ ์ฑ ์ฝ๋๋ฅผ ๋ฐฐํฌํ์์ต๋๋ค.
๊นํ๋ธ์์๋ GetSymbol ํ๋ก์ ํธ๋ฅผ ํตํด ์ ์ฑ ์ฝ๋๊ฐ ๋ฐฐํฌ๋๊ณ ์์์ผ๋ฉฐ, ๋ฆด๋ฆฌ์ฆ ๋ฐ์ด๋๋ฆฌ์๋ ์ธ๋ถ C2 ์๋ฒ์ ํต์ ํ๋ฉฐ ์์์ ์ฝ๋๋ฅผ ์คํํ ์ ์๋ ๋ฐฑ๋์ด๊ฐ ํฌํจ๋์ด ์์๊ธฐ ๋๋ฌธ์ ํด๋น ๋๊ตฌ๋ฅผ ์ด์ฉํ๋ ์ด์ฉ์๋ค์ ์ ์ถ ๊ฐ๋ฅ์ฑ์ด ์กด์ฌํ๋ ์์ฐ์ ๋ํด ์ด๋ฏธ ํ์ทจ๋ ๊ฒ์ผ๋ก ํ๋จํ๊ณ , ๊ธฐ๊ธฐ๋ฅผ ๊ต์ฒดํ๊ฑฐ๋ OS๋ฅผ ์ด๊ธฐํ ํด์ผํ๋ ๋ฒ๊ฑฐ๋ก์์ ๊ฒช์์ต๋๋ค.
๋ณด์ ์ฐ๊ตฌ๋ฅผ ์งํํ๋ ๊ฐ์ธ์ ๋์์ผ๋ก ํ ์บ ํ์ธ ๋ฐ ๊ณต๊ฒฉ์ด ์ ๋ ์งธ ์ง์๋๊ณ ์๋ ๋งํผ, ์ด๋ฌํ ์ํ์ ํญ์ ์ ์ํ๊ณ ์ธํฐ๋ท ์์์ ๋๊ตฌ ๋ฑ์ ๋ค์ด๋ก๋๋ฐ์ ์ฌ์ฉํ ๋์๋ ์ ๋ขฐํ ์ ์๋ ๊ณต๊ธ์ฑ ์์ ๋ฐฐํฌ๋๊ฑฐ๋, ์์ค์ฝ๋๋ฅผ ๋ฆฌ๋ทฐํ๊ณ ์ง์ ๋น๋ํ์ง ์์ ๋ฐ์ด๋๋ฆฌ์ ๋ํด์๋ ์ฌ์ฉ์ ์ง์ํ๊ณ , ์ฌ์ฉ์ ์์ด์๋ ์ต๋ํ ๋ณด์์ ์ธ ๊ด์ ์ผ๋ก ์ ๊ทผํด์ผ ํฉ๋๋ค.
6.1 Reference
๋ง์น๋ฉฐ
๋ณธ ํฌ์คํ ์ ํตํด 2023๋ ํ๋ฐ๊ธฐ์ ๋ฐ์ํ ๋ณด์ ์ฌ๊ฑด/์ฌ๊ณ ๋ฅผ ๋ค๋ฃจ์ด ๋ณด์์ต๋๋ค. 2024๋ ์๋ ํฐ์ค๋ฆฌ Security Assessmentํ์ ๊พธ์คํ ์ฌ๋ก ์กฐ์ฌ์ ๊ธฐ์ ์ฐ๊ตฌ๋ฅผ ํตํด ๋ณด์ ์ทจ์ฝ์ ์ผ๋ก ์ธํ ์ฆ๊ฐ์ ์ธ ์ํ๋ถํฐ ์ ์ฌ์ ์ธ ์ํ๊น์ง ์ ์ ์ ์ผ๋ก ๋์ํด๋๊ฐ ์์ ์ ๋๋ค. ๐
About Theori Security Assessment
ํฐ์ค๋ฆฌ Security Assessment ํ์ ์ค์ ํด์ปค๋ค์ ์คํ์๋ธ ๋ณด์ ๊ฐ์ฌ ์๋น์ค๋ฅผ ํตํด ๊ณ ๊ฐ์ ์๋น์ค์ ์ธํ๋ผ์คํธ๋ญ์ฒ๋ฅผ ์์ ํ๊ฒ ํจ์ผ๋ก์จ ๋น์ฆ๋์ค๋ฅผ ๋ณดํธํฉ๋๋ค. ํนํ, ๋์ฑ ์์ ํ ์ธ์์ ์ํด ๋์ ๊ธ ์ฌ์ด๋ฒ๋ณด์ ๋ฌธ์ ๋ค์ ํด๊ฒฐํ๋ ๊ฒ์ ์ฆ๊ธฐ๋ฉฐ, ์คํ์๋ธ ์ฌ์ด๋ฒ๋ณด์์ ๋ฆฌ๋๋ก์, ๊ณต๊ฒฉ์๋ณด๋ค ํ๋ฐ ์์ ๋์ํ๊ณ ๋ถ๊ฐ๋ฅํ๋ค๊ณ ์ฌ๊ฒจ์ง๋ ๋ฌธ์ ๋ฅผ ๊ธฐ์ ์ค์ฌ์ ์ผ๋ก ํด๊ฒฐํฉ๋๋ค.