1. 개요

- 23.06.15 Killnet은 자신들의 텔레그램에 유럽 은행에 대한 DDoS 연합 공격을 예고

> 친러 해킹단체 Killnet, REvil 및 핵티비스트 Anonymous Sudan 연합

- 공격 대상에는 SEPA, IBAN, WIRE, SWIFT, WISE 등 국제 송금 시스템 등이 포함

 

2. 공격 내용

- 23.06.19 Killnet은 텔레그램을 통해 유럽 투자 은행 (European Investment Bank, EIB)에 대한 공격을 예고

> EIB는 트위터를 통해 eib[.]org, eif[.]org 사이트가 DDoS 공격을 받고있으며, 조치 중으로 발표

> 웹 사이트는 현재까지 모두 접속되지 않음

[사진 1] Killnet 텔레그램 EIB 공격 예고(좌) 및 관련 사이트 접속 불가(우)

 

- 23.06.21 21시경 텔레그램을 통해 국제 금융 공사(International Finance Corporation, IFC)에 대한 공격을 예고

> 공격 이후 텔레그램을 통해 IFC 홈페이지 다운을 주장하였으나, 잠깐 마비된 후 정상화된 것으로 판단됨.

[사진 2] IFC 공격 예고

2.1 Anonymous Sudan

- 23.01부터 활동을 시작한 핵티비스트 그룹
- 스웨덴과 덴마크의 종교적 문제로 공격을 시작
- 일부 보안 업체에서는 수단과 관계없이 러시아의 지원을 받는 해커그룹이라는 의견을 제시

 

2.1.1 공격 특징

- 23.06 Microsoft를 대상으로 DDoS 공격을 진행하여 Azure, Outlook, OneDrive 서비스 중단 발생

> MS에서는 구체적인 공격의 규모를 발표하지 않음

- MS에 대한 공격 당시 어플리케이션 계층(Layer 7) DDoS 공격 진행

 

공격명 설명
HTTP(S) Flood Attacks 대상 서버에 GET, POST Method를 사용해 다수의 연결 요청을 보내 웹 서버의 세션을 소진
Cache Bypass Cache-Control 헤더를 조작해 Cache 서버를 거치지 않고 직접 웹 서버에 요청하여 웹 서버의 자원 소진
Slowloris HTTP Header를 조작해 전송하여 웹 서버가 모든 데이터를 수신하기까지 대기하도록 하여 웹 서버의 자원 소진

 

- 23.06.24 30분 ~ 2시간 동안 news[.]ua(우크라이나 뉴스)를 공격하여 서비스 중단 발생

- 23.06.25 30분 ~ 1시간 동안 alhadath[.]net(아랍 뉴스)를 공격하여 서비스 중단 발생

- 23.06.26 30분 ~ 1시간 동안 alarabiya[.]net(아랍 뉴스)를 공격하여 서비스 중단 발생

요약 - 6월 초 MS의 아웃룩과 클라우드 서비스에서 발생한 일시적 마비 현상의 원인은 DDoS
- MS의 조사 발표에 따르면 어나니머스 수단(Anonymous Sudan)에 의해 발생한 것으로 확인
내용 - 최근 MS의 Azure, Outlook, OneDrive 웹 포털에서 DDoS에 의해 서비스 중단이 발생
> 23.06.07 Outlook / 23.06.08 OneDrive / 23.06.09 Azure 순으로 DDoS 발생
> MS는 문제 완화를 위해 로드밸런싱 프로세스를 적용하고 있다고 발표

- MS는 문제의 원인이 정전이라고 최초 발표했으나, 곧 Storm-1359로 추적되는 공격 그룹의 소행으로 발표
> 관련 DDoS 공격: HTTP(S) flood attacks, Cache bypass, Slowloris

- 핵티비스트 그룹 Anonymous Sudan은 텔레그램 채널에 글 게시
> 해당 그룹은 23.01 출범하여 수단에 반대하는 모든 국가에 대해 공격할 것이라고 경고
※ 일부 보안 연구원들은 러시아와 연결을 의심
> 미국 기업을 목표로 공격을 수행할 것이며, Microsoft에 DDoS 공격 수행을 주장
기타 - MS에 따르면 고객 데이터에 엑세스했거나 손상되었다는 증거는 없음
> DDoS 공격을 완화하기 위해 관련 보안을 강화

- Anonymous Sudan은 MS외에도 전 세계 조직 및 정부 기관을 대상으로 DDoS 수행
> DDoS 중지를 위해 금전을 요구하며, 데이터를 유출하기도 함

 

보안뉴스

 

MS, “6월초 있었던 아웃룩/클라우드 기능 장애는 사이버 공격에 의한 것”

보안 외신 시큐리티위크에 의하면 6월 초 MS의 아웃룩과 클라우드 서비스에서 발생한 일시적 마비 현상은 사이버 공격으로 인한 것이었다고 한다. 당시 어나니머스 수단(Anonymous Sudan)이라는 한

www.boannews.com

 

Microsoft confirms Azure, Outlook outages caused by DDoS attacks

Microsoft has confirmed that recent outages to Azure, Outlook, and OneDrive web portals resulted from Layer 7 DDoS attacks against the company's services.

www.bleepingcomputer.com

 

Microsoft: June Outlook and cloud platform outages were caused by DDoS

Microsoft confirmed that the recent outages to the Azure, Outlook, and OneDrive services were caused by cyber attacks. In early June, Microsoft suffered severe outages for some of its services, including Outlook email, OneDrive file-sharing apps, and the c

securityaffairs.com

 

+ Recent posts