[{"data":1,"prerenderedAt":1941},["ShallowReactive",2],{"sc:header-data-ko":3,"sc:footer-data-ko":489,"post-ko--posts-2025-12-31-vulnerability-consentfix-c8cd491384b08":519,"authors_data":1355,"content-ko-list-7b291c2dd91a4":1707,"authors_data:Christopher Brumm|Fabian Bader|Thomas Naunheim":1936},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"ko":13},{"title":14,"url":15,"alt":16},"홈","/ko","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"ko":21},{"title":22,"description":23},"Workplace","스마트하고 안전하며 유연한 워크스페이스를 위한 Microsoft 365 기반 솔루션으로, 최신 기술과 ID 서비스를 매끄럽게 통합합니다.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"ko":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"ko":34},{"title":35,"url":36},"Managed Intune","/ko/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"ko":40},{"title":41,"url":42},"Managed Entra","/ko/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"ko":46},{"title":47,"url":48},"Managed Workplace","/ko/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"ko":52},{"title":53,"url":54},"Consulting Services","/ko/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"ko":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"ko":64},{"title":65,"url":66},"Microsoft Entra Suite","/ko/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"ko":70},{"title":71,"url":72},"Microsoft Intune","/ko/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"ko":76},{"title":77,"url":78},"Microsoft Windows","/ko/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"ko":82},{"title":83,"url":84},"Windows 365 Cloud PC","/ko/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"ko":88},{"title":89,"url":90},"Cloud Workplace Foundation","/ko/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"ko":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"ko":100},{"title":101,"url":102},"Microsoft 365 Copilot","/ko/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"ko":106},{"title":107,"url":108},"Teams","/ko/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"ko":112},{"title":113,"url":114},"SharePoint & Power Platform","/ko/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"ko":118},{"title":119,"url":120},"Exchange Online","/ko/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"ko":124},{"title":125,"url":126},"Information Protection & Compliance","/ko/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"ko":130},{"title":131,"description":132},"Azure","Azure로 성장을 가속하세요: IaaS와 PaaS를 통해 클라우드 비용을 절감하고 효율을 높이며 혁신을 추진합니다.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"ko":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"ko":142},{"title":143,"url":144},"Azure Managed Services","/ko/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"ko":148},{"title":149,"url":150},"Azure Consulting","/ko/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"ko":154},{"title":155},"시나리오",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"ko":160},{"title":161,"url":162},"클라우드 계획","/ko/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"ko":166},{"title":167,"url":168},"클라우드로 마이그레이션","/ko/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"ko":172},{"title":173,"url":174},"비즈니스 혁신","/ko/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"ko":178},{"title":179,"url":180},"VMware 전략 재검토","/ko/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"ko":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"ko":190},{"title":191,"url":192},"Azure Foundation","/ko/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"ko":196},{"title":197,"url":198},"Azure AI Foundation","/ko/azure/azure-ai-foundation",{"name":86,"languages":200},{"ko":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"ko":205},{"title":206,"url":207},"Azure Data Foundation","/ko/azure/azure-data-foundation",{"name":188,"languages":209},{"ko":210},{"title":211,"url":212},"Azure Container Foundation","/ko/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"ko":216},{"title":217,"url":218},"Managed Dark Tenant","/ko/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"ko":222},{"title":223,"url":224},"Cloud Adoption Framework","/ko/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"ko":228},{"title":229,"url":230},"Cloud Competence Center","/ko/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"ko":234},{"title":235,"description":236,"emergency":237},"보안","수상 경력의 24/7 매니지드 서비스, 인시던트 대응, 최신 인프라 보호로 클라우드를 지킵니다.",{"text":238,"href":239,"skin":240,"icon":241},"공격을 받고 있나요?","/ko/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"ko":249},{"title":250,"url":251},"Managed Red Tenant","/ko/security/managed-red-tenant",{"name":214,"languages":253},{"ko":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"ko":259},{"title":260,"url":261},"Sentinel Data Lake","/ko/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"ko":265},{"title":266,"url":267},"Security Consulting","/ko/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"ko":274},{"title":275,"url":276},"Cloud Security Operations Center","/ko/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"ko":280},{"title":281,"url":282},"Global Secure Access","/ko/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"ko":286},{"title":287,"url":288},"MyWorkID","/ko/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"ko":295},{"title":296,"url":297},"Preventive Services","/ko/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"ko":301},{"title":302,"url":303},"Data Security Service","/ko/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"ko":307},{"title":308,"url":309},"Security Copilot Agents","/ko/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"ko":313},{"title":314,"url":315},"NIS2 이행","/ko/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"ko":319},{"title":320,"description":321},"제품","완전히 안전한 100% 클라우드 네이티브 Microsoft 환경을 위한 혁신적인 제품군으로, 협업과 네트워크 인증, 소프트웨어 관리를 강화합니다.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"ko":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","클라우드 기반 소프트웨어 배포",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"ko":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","클라우드에서 인증서 배포",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"ko":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Office 365 데이터를 로컬에서 활용",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"ko":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","서버 간 데이터 마이그레이션",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"ko":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Microsoft 365용 Terraform Provider",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"ko":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","네트워크 인증",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"ko":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Microsoft Teams에서 연락처 찾기",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"ko":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","실시간 Windows Autopilot 모니터링",{"name":396,"languages":397},"casestudies",{"ko":398},{"title":399,"url":400,"description":401},"고객 사례","/ko/casestudies","클라우드의 선구자: Blueprint 기반 접근 방식과 Infrastructure-as-Code 전문성을 갖춘, 포괄적인 클라우드 솔루션을 위한 최고의 Microsoft 파트너입니다.",{"name":403,"languages":404,"children":407},"company",{"ko":405},{"title":406,"description":401},"회사",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"ko":411},{"title":412},"회사 소개",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"ko":417},{"title":418,"url":419},"주요 현황","/ko/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"ko":423},{"title":424,"url":425},"연락처 및 위치","/ko/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"ko":429},{"title":430,"url":431}," glueckkanja 스위스","/ko/company/switzerland",{"name":433,"languages":434},"austria",{"ko":435},{"title":436,"url":437},"glueckkanja 오스트리아","/ko/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"ko":441},{"title":442},"채용",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"ko":447},{"title":448,"url":449},"채용 안내","/ko/career",{"name":451,"languages":452},"company-young-professionals",{"ko":453},{"title":454,"url":455},"Young Professionals","/ko/young-professionals",{"name":457,"languages":458},"company-jobs",{"ko":459},{"title":460,"url":461},"채용 공고","/ko/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"ko":465},{"title":466},"최신 소식",[468,474],{"name":469,"languages":470},"company-blog",{"ko":471},{"title":472,"url":473},"블로그","/ko/blog",{"name":469,"languages":475},{"ko":476},{"title":477,"url":478},"이벤트","/ko/events",[480],{"name":481,"languages":482},"career-meta",{"ko":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"ko":487},{"title":488,"url":425,"active":484},"문의",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksKo":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"개인정보 처리방침","/ko/privacy",{"title":514,"url":515},"법적 고지","/ko/imprint",{"title":517,"url":518},"쿠키 없음","/ko/cookies",{"id":520,"title":521,"author":522,"body":526,"cta":494,"description":532,"eventid":494,"extension":1320,"hideInRecent":484,"layout":1321,"meta":1322,"moment":1326,"navigation":325,"path":1348,"seo":1349,"stem":1350,"tags":1351,"webcast":484,"__hash__":1354},"content_ko/posts/2025-12-31-vulnerability-consentfix.md","AuthCodeFix aka ConsentFix",[523,524,525],"Fabian Bader","Christopher Brumm","Thomas Naunheim",{"type":527,"value":528,"toc":1297},"minimal",[529,533,536,539,546,549,552,563,568,576,600,603,609,612,615,621,627,632,643,649,652,655,660,663,669,676,679,699,709,713,716,719,722,725,729,732,735,752,761,765,769,790,794,799,810,814,822,826,840,844,855,859,862,870,873,881,884,892,896,899,920,923,979,982,985,988,991,994,1000,1003,1044,1048,1063,1067,1070,1084,1087,1090,1095,1098,1109,1113,1120,1124,1130,1135,1149,1155,1161,1167,1178,1181,1187,1190,1215,1224,1228,1248,1254,1257,1263,1267],[530,531,532],"p",{},"연말이 다가오면 으레 그렇듯, 새로운 취약점이나 교묘한 공격 벡터가 등장하고 방어자들은 사용자를 보호하기 위해 분주해집니다. 그러는 동안 다른 공격자와 레드팀은 이를 예의주시하며 자신들의 기법에 반영합니다.",[530,534,535],{},"올해는 PushSecurity가 “ConsentFix”라고 명명한 공격을 탐지했습니다. 이는 ClickFix 공격이 진화한 형태로, 사용자가 공격자에게 사실상 Entra 왕국의 열쇠를 넘겨주는 URI를 전달하도록 유도합니다. 실제 공격에서 사용된 방식은 사용자가 직접 복사해 붙여넣는 동작에 의존했습니다. 며칠 지나지 않아 John Hammond가 복사·붙여넣기가 더 이상 필요 없는 개선된 버전의 공격을 시연하는 영상을 공개했는데, 이 버전에서는 사용자가 인증 코드를 공격자에게 단순히 드래그 앤 드롭하기만 하면 됩니다.",[530,537,538],{},"이 공격이 왜 작동하며 디바이스 규정 준수 및 기타 조건부 액세스 요구 사항을 우회하는 것처럼 보이는지 기술적 세부 사항을 살펴보면, 결국 OAuth 2.0 인증 코드 흐름에 다다르게 됩니다.",[530,540,541],{},[542,543],"img",{"alt":544,"src":545},"OAuth 2.0 인증 코드 흐름","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-01.png",[530,547,548],{},"공격자는 “Microsoft Azure CLI” 클라이언트와 “Azure Resource Manager” 리소스를 대상으로 하는 Microsoft Entra 로그인 URI를 생성하고, 사용자가 악성 웹사이트를 방문할 때 이 URI를 엽니다.",[530,550,551],{},"인증 코드 흐름에 대응해 보면, 이는 Azure CLI와 같은 네이티브 퍼블릭 앱이 사용자를 인증하기 위해 일반적으로 호출하는 첫 번째 단계에 해당합니다. 애플리케이션은 실행되는 컴퓨터에서 임의의 높은 포트로 리스너를 생성합니다. 이 포트는 이른바 회신 URI(reply URI)로 사용됩니다.",[530,553,554,555,562],{},"예를 들어 ",[556,557,561],"a",{"href":558,"rel":559},"https://github.com/f-bader/TokenTacticsV2",[560],"nofollow","TokenTacticsV2","를 사용하거나 URI를 직접 만들어 이를 손쉽게 직접 재현해 볼 수 있습니다.",[530,564,565],{},[542,566],{"alt":561,"src":567},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-02.png",[530,569,570,571,575],{},"사용자가 Entra ID에 성공적으로 로그인하면 회신 URI(예: ",[572,573,574],"code",{},"http://localhost:3001",")로 리디렉션됩니다. 정상적인 시나리오에서는 이제 Azure CLI가 이 URI로의 호출을 수신하고, 리디렉션에 포함된 중요하고 민감한 정보를 받게 됩니다.",[577,578,579,592],"ul",{},[580,581,582,585,588,589,591],"li",{},[583,584,572],"strong",{},[586,587],"br",{},"\n이는 authorization_code로, 애플리케이션이 이를 사용해 액세스 토큰, ID 토큰, 그리고 선택적으로 새로 고침 토큰으로 구성된 전달자(bearer) 토큰을 요청합니다.",[586,590],{},"\n문서에 따르면 이 코드는 약 10분 동안 유효하며 그 안에 사용(redeem)해야 합니다.",[580,593,594,597,599],{},[583,595,596],{},"state",[586,598],{},"\n이는 선택적 매개변수이며, 애플리케이션은 요청과 응답에서 이 값이 동일한지 확인해야 합니다.",[530,601,602],{},"공격 시나리오에서도 사용자는 마찬가지로 리디렉션되지만, localhost에서 실행 중인 애플리케이션이 없기 때문에 브라우저에 오류가 발생합니다.",[530,604,605],{},[542,606],{"alt":607,"src":608},"브라우저에 오류가 발생합니다","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-03.png",[530,610,611],{},"하지만 이 URI에는 여전히 민감한 정보가 담겨 있으며, 바로 이것이 공격자가 사용자로부터 얻고자 하는 것입니다. 사용자가 이에 응하면 공격자는 이제 토큰 자료를 사용(redeem)하고, 이어서 액세스 토큰과 새로 고침 토큰을 이용해 리소스, 이 경우에는 Azure Resource Manager에 접근할 수 있습니다.",[530,613,614],{},"이 스크린샷에서는 사용자가 제공한 URI를 이용해 전달자 토큰을 획득하는 방법을 확인할 수 있습니다.",[530,616,617],{},[542,618],{"alt":619,"src":620},"사용자가 제공한 URI를 이용한 전달자 토큰","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-04.png",[622,623,624],"blockquote",{},[530,625,626],{},"탐지 기능을 테스트하려면 마지막 단계를 반드시 다른 네트워크의 다른 시스템에서 실행하십시오.",[628,629,631],"h2",{"id":630},"탐지-아티팩트","탐지 아티팩트",[530,633,634,635,638,639,642],{},"공격을 재현하고 ",[572,636,637],{},"SigninLogs","와 ",[572,640,641],{},"AADNonInteractiveUserSignInLogs","를 확인하면, 이 하나의 로그인 활동에 대해 두 개의 이벤트를 볼 수 있습니다. 첫 번째 이벤트는 실제 사용자 로그인을 나타내고, 두 번째 이벤트는 공격자의 인프라에서 비롯된 것입니다.",[530,644,645],{},[542,646],{"alt":647,"src":648},"활동 로그","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-05.png",[530,650,651],{},"가장 큰 차이는 첫 번째 이벤트가 대화형(interactive) 로그인 이벤트인 반면 두 번째는 비대화형(non-interactive)이라는 점입니다. 이는 인증 흐름의 두 단계, 즉 먼저 사용자, 그다음 애플리케이션(이 경우에는 공격자)에 해당합니다.",[530,653,654],{},"Azure CLI의 정상적인 동작이라면 두 로그인 이벤트가 모두 동일한 IP 주소에서 발생합니다. 그러나 이 경우 IP 주소가 서로 다르고 서로 다른 국가에서 발생합니다. 물론 후자는 신뢰할 수 있는 지표가 아닙니다. 공격자가 흔적을 감추기 위해 피해자와 같은 국가에 있을 수도 있기 때문입니다.",[656,657,659],"h3",{"id":658},"누락된-연결-고리","누락된 연결 고리",[530,661,662],{},"이 두 이벤트를 연결할 적절한 방법을 찾을 때 가장 먼저 떠오른 자연스러운 아이디어는 고유 토큰 식별자(UTI)를 확인하는 것이었습니다. 그러나 Microsoft는 인증 코드 UTI와 전달자 토큰 UTI에 서로 다른 값을 사용하므로, 이 방식은 신뢰할 수 있는 연결 고리로 작동하지 않습니다.",[530,664,665],{},[542,666],{"alt":667,"src":668},"고유 토큰 식별자","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-06.png",[530,670,671,672,675],{},"그러나 ",[572,673,674],{},"SessionId","는 두 이벤트 사이의 좋은 연결 고리입니다. 다만 이는 장기간 유지되는 ID이므로, 정상적인 조합을 포함해 이러한 이벤트 조합이 여러 개 들어 있을 수 있습니다.",[530,677,678],{},"인증 코드 흐름의 제약에 대한 추가 지식과 사용자 ID 및 애플리케이션 ID를 추가 연결 고리로 활용하면, 시간을 중요한 탐지 요소로 사용할 수 있습니다.",[577,680,681,684,687,690,693,696],{},[580,682,683],{},"두 이벤트가 동일한 SessionId를 공유합니다",[580,685,686],{},"두 이벤트가 동일한 ApplicationId를 공유합니다",[580,688,689],{},"두 이벤트가 동일한 UserId를 공유합니다",[580,691,692],{},"두 번째 이벤트는 반드시 첫 번째 이벤트 이후에 발생해야 합니다",[580,694,695],{},"두 번째 이벤트는 첫 번째 이벤트 이후 약 10분의 시간 창 이내에 발생해야 합니다. Microsoft가 \"[...] they expire after about 10 minutes\"라고 명시하고 있으므로 정확히 10분을 사용해서는 안 됩니다",[580,697,698],{},"그다음에 이어지는 이벤트가 아니라, 바로 다음의 두 번째 이벤트만 고려해야 합니다",[622,700,701],{},[530,702,703,706,708],{},[583,704,705],{},"재미있는 사실",[586,707],{},"\nResourceIdentity는 좋은 연결 고리가 아닙니다. 리소스는 인증 코드에 바인딩되어 있지 않아 공격자가 변경할 수 있기 때문입니다. 반면 대상 애플리케이션 ID는 변경할 수 없습니다.",[628,710,712],{"id":711},"노이즈-줄이기","노이즈 줄이기",[530,714,715],{},"이러한 지식만으로도 잘 작동하는 탐지를 구성할 수 있었지만, 그 안에는 정상 활동에 의한 오탐(benign positive)도 섞여 있었습니다. 요즘 개발자들은 로컬 인스턴스처럼 보이지만 로그에서는 비정상적인 로그인 패턴을 남기는 클라우드 리소스를 사용합니다.",[530,717,718],{},"핵심적인 차이는 시간 요소입니다. 이 공격은 사용자가 URI를 복사·붙여넣거나 드래그 앤 드롭하는 상호작용을 필요로 하는 반면, 오탐 경고의 원인으로 확인된 GitHub Codespace 사용 사례는 완전히 자동화되어 있으며 단 몇 초 이내에 인증 코드를 사용(redeem)합니다.",[530,720,721],{},"따라서 이 인증 과정을 몇 초 이내에 완료하는 것은 대부분 정상 활동으로 간주하여 걸러낼 수 있습니다.",[530,723,724],{},"또 다른 노이즈 원인은 인터넷 트래픽의 송신 지점(egress point)이 바뀌는 경우일 수 있으며, 특히 SD-WAN, ZTNA 또는 Secure Web Gateway 시나리오에서 그렇습니다.",[628,726,728],{"id":727},"영향을-받는-퍼스트-파티-애플리케이션","영향을 받는 퍼스트 파티 애플리케이션",[530,730,731],{},"최초 보고서에서는 악용된 애플리케이션으로 “Microsoft Azure CLI”를 제시하지만, 모든 테넌트에는 사전 동의(pre-consent)가 부여되어 있고 localhost를 리디렉션으로 제공하는 다양한 Microsoft 퍼스트 파티 앱이 많이 존재합니다. 그리고 이들만 대상이 되는 것은 아닙니다. 공격자는 공개적으로 확인(resolve)되지 않는 회신 테스트·개발 URL도 악용할 수 있습니다.",[530,733,734],{},"다음은 리소스에 대해 높은 수준의 사전 동의 권한을 함께 가진 대표적인 애플리케이션 목록입니다.",[577,736,737,740,743,746,749],{},[580,738,739],{},"Microsoft Azure CLI (04b07795-8ddb-461a-bbee-02f9e1bf7b46)",[580,741,742],{},"Microsoft Azure PowerShell (1950a258-227b-4e31-a9cf-717495945fc2)",[580,744,745],{},"Visual Studio (04f0c124-f2bc-4f59-8241-bf6df9866bbd)",[580,747,748],{},"Visual Studio Code (aebc6443-996d-45c2-90f0-388ff96faa56)",[580,750,751],{},"MS Teams PowerShell Cmdlets (12128f48-ec9e-42f0-b203-ea49fb6af367)",[530,753,754,755,760],{},"이러한 앱의 전체 목록은 이제 동료 Fabian Bader가 ",[556,756,759],{"href":757,"rel":758},"https://entrascopes.com/?authcodeFix=true",[560],"EntraScopes.com","에 포함해 두었습니다.",[628,762,764],{"id":763},"완화-및-보호-조치","완화 및 보호 조치",[656,766,768],{"id":767},"공격-표면과-대상-범위-제한","공격 표면과 대상 범위 제한",[770,771,774,777,778,780,783,784,786,789],"div",{"className":772},[773],"option-block",[583,775,776],{},"배포 난이도:"," 낮음~높음(정상 사용자를 식별하는 데 드는 노력에 따라 다름)",[586,779],{},[583,781,782],{},"완화 효과:"," 중간(공격의 잠재적 대상 범위를 줄임)",[586,785],{},[583,787,788],{},"적용 범위:"," 제한적\n",[656,791,793],{"id":792},"옵션-1-사용자-할당-요구","옵션 1: 사용자 할당 요구",[795,796,798],"h4",{"id":797},"사전-요구-사항","사전 요구 사항:",[577,800,801,804,807],{},[580,802,803],{},"Microsoft Graph API 또는 PowerShell을 사용해 영향을 받는 퍼스트 파티 앱의 서비스 주체(service principal)를 추가합니다",[580,805,806],{},"Microsoft Graph API 또는 PowerShell을 사용해 서비스 주체 개체에 사용자 할당 요구 사항을 적용합니다",[580,808,809],{},"액세스 패키지(Access Packages), PIM-for-Groups(적시 액세스용), 또는 이 둘의 조합을 통해 요청 시 사용자를 할당하는 프로세스를 마련합니다.",[811,812,813],"style",{},"\n.code-block {\n  background-color: #f6f8fa;\n  padding: 0 16px 16px 16px;\n  border-radius: 6px;\n  font-family: Menlo, Consolas, Monaco, \"Courier New\", monospace;\n  font-size: 14px;\n  line-height: 1.5;\n  overflow-x: auto;\n  white-space: pre;\n  border: 1px solid #d0d7de;\n}\n",[815,816,819],"pre",{"className":817},[818],"code-block",[572,820,821],{},"\n// Example for Microsoft Graph PowerShell\nConnect-MgGraph -Identity\n$AppId = \"04b07795-8ddb-461a-bbee-02f9e1bf7b46\" // Microsoft Azure CLI\n$sp = Get-MgServicePrincipal -Filter \"appId eq '$AppId'\"\nUpdate-MgServicePrincipal -ServicePrincipalId $sp.Id -AppRoleAssignmentRequired:$false\n",[795,823,825],{"id":824},"이점","이점:",[577,827,828,831,834,837],{},[580,829,830],{},"액세스 패키지 또는 수동 그룹 멤버십을 통해 사용자 할당을 관리하여 이 공격 기법에 대한 노출을 제한할 수 있습니다.",[580,832,833],{},"적격 그룹 멤버십 할당과 결합한 적시(just-in-time) 액세스를 제공하는 옵션으로, CLI 도구에 대한 임시 액세스를 허용하여 공격 표면을 더욱 줄일 수 있습니다.",[580,835,836],{},"조건부 액세스 정책을 평가하기 전에 적용됩니다.",[580,838,839],{},"다른 시나리오의 공격 표면도 함께 제한합니다.",[795,841,843],{"id":842},"단점","단점:",[577,845,846,849,852],{},[580,847,848],{},"특정 사용자로만 범위를 지정할 수 있으며, 특정 디바이스 사용과 같은 다른 요구 사항과 결합할 수 없습니다",[580,850,851],{},"모든 정상 CLI 도구 사용자를 식별해야 합니다",[580,853,854],{},"이전 로그인 기록을 검토하여 부작용과 조직에 미치는 영향을 신중하게 평가해야 합니다.",[656,856,858],{"id":857},"옵션-2-조건부-액세스-정책을-사용한-액세스-차단","옵션 2: 조건부 액세스 정책을 사용한 액세스 차단",[795,860,798],{"id":861},"사전-요구-사항-1",[577,863,864,867],{},[580,865,866],{},"“Microsoft Graph Command Line Tools”와 “Windows Azure Service Management API”를 대상으로 지정하여, 정상 사용자를 제외한 CLI 도구 액세스를 차단하는 조건부 액세스 정책을 만듭니다",[580,868,869],{},"제외 대상은 수동으로 또는 권한 관리(예: 액세스 패키지)를 통해 그룹 멤버십으로 관리합니다.",[795,871,825],{"id":872},"이점-1",[577,874,875,878],{},[580,876,877],{},"정상적이지 않거나 권한이 없는 사용자에 대한 토큰 발급을 방지합니다.",[580,879,880],{},"디바이스나 네트워크와 같은 추가 조건을 기반으로 세분화된 범위 지정을 허용합니다.",[795,882,843],{"id":883},"단점-1",[577,885,886,889],{},[580,887,888],{},"모든 정상 CLI 도구 사용자를 식별하여 제외해야 합니다.",[580,890,891],{},"이전 로그인 기록을 검토하고 보고서 전용(report-only) 모드에서 정책을 평가하여 부작용과 조직에 미치는 영향을 신중하게 평가해야 합니다.",[656,893,895],{"id":894},"인증-코드-흐름에-의한-토큰-발급-차단","인증 코드 흐름에 의한 토큰 발급 차단",[811,897,898],{},"\n.option-block {\n  background-color: #f6f8fa;\n  padding: 16px;\n  margin-bottom:2rem;\n  border-radius: 6px;\n  overflow-x: auto;\n  border: 1px solid #d0d7de;\n}\n",[770,900,902,905,906,908,910,911,913,910,915,917,919],{"className":901},[773],[583,903,904],{},"옵션:"," 토큰 보호(Token Protection) 요구",[586,907],{},[583,909,776],{}," 높음",[586,912],{},[583,914,782],{},[586,916],{},[583,918,788],{}," 매우 제한적\n",[795,921,798],{"id":922},"사전-요구-사항-2",[577,924,925,928,931,950],{},[580,926,927],{},"Microsoft Entra ID P1 라이선스",[580,929,930],{},"Windows 플랫폼의 Entra ID 등록 디바이스, 하이브리드 또는 Entra ID 조인 디바이스",[580,932,933,938,939,938,944,949],{},[556,934,937],{"href":935,"rel":936},"https://learn.microsoft.com/en-us/cli/azure/authenticate-azure-cli-interactively?view=azure-cli-latest#sign-in-with-web-account-manager-wam-on-windows",[560],"Azure CLI",", ",[556,940,943],{"href":941,"rel":942},"https://learn.microsoft.com/en-us/powershell/azure/configure-global-settings?view=azps-15.1.0#web-account-manager-wam",[560],"Azure PowerShell",[556,945,948],{"href":946,"rel":947},"https://learn.microsoft.com/en-us/powershell/module/microsoft.graph.authentication/set-mggraphoption?view=graph-powershell-1.0#set-web-account-manager-support",[560],"Microsoft Graph PowerShell","에서 Web Account Manager(WAM)를 활성화합니다(최신 버전에서는 기본값)",[580,951,952,953],{},"다음을 대상으로 조건부 액세스를 구성합니다:\n",[577,954,955,969,976],{},[580,956,957,958],{},"다음 앱을 대상으로 하는 클라우드 앱 지정:\n",[577,959,960,963,966],{},[580,961,962],{},"Office 365 Exchange Online",[580,964,965],{},"Office 365 SharePoint Online",[580,967,968],{},"Microsoft Teams Services",[580,970,971,975],{},[972,973,974],"em",{},"모바일 앱 및 데스크톱 클라이언트"," 아래의 클라이언트 앱에서 토큰 보호를 요구하도록 설정합니다.",[580,977,978],{},"정책 대상 지정을 위해 _디바이스 플랫폼_으로 _Windows_를 선택합니다",[795,980,825],{"id":981},"이점-2",[530,983,984],{},"Microsoft Entra의 토큰 보호는 소유 증명(proof-of-possession, PoP)을 요구하며, 이는 클라이언트가 Windows의 Web Account Manager(WAM)와 같은 신뢰할 수 있는 토큰 브로커와 직접 통신할 때만 적용될 수 있습니다. 브라우저는 이러한 보안 채널을 설정할 수 없기 때문에, 브라우저에서 시작된 인증 코드 흐름은 토큰 보호 정책에 따라 차단됩니다.",[530,986,987],{},"정책이 브로커가 관리하는 PoP를 요구하는 토큰 보호를 적용하면, 브라우저로 반환된 인증 코드는 사용(redeem)될 수 없습니다. 코드를 토큰으로 교환하는 과정에서 브라우저가 요구되는 브로커 서명 증명을 생성할 수 없기 때문입니다.",[530,989,990],{},"이 경우, 애플리케이션이 토큰 보호로 보호될 수 있는 한 AuthCodeFix를 이용한 공격은 완전히 완화됩니다.",[530,992,993],{},"아래 스크린샷에서 볼 수 있듯이, 토큰 보호는 피해자가 피싱 동작을 통해 시작한 인증 코드 흐름의 사용(redemption)을 성공적으로 완화합니다.",[530,995,996],{},[542,997],{"alt":998,"src":999},"토큰 보호가 인증 코드 흐름의 사용을 성공적으로 완화합니다","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-07.png",[795,1001,843],{"id":1002},"단점-2",[577,1004,1005,1035,1038,1041],{},[580,1006,1007,1008],{},"공식적으로 지원되는 리소스는 다음뿐입니다:\n",[577,1009,1010,1012,1014],{},[580,1011,962],{},[580,1013,965],{},[580,1015,968,1016,1018,1020,1021,638,1024,1028,1029,1034],{},[586,1017],{},[586,1019],{},"\nMicrosoft Graph API는 앞서 언급한 리소스를 통해 간접적으로 포함되며 Microsoft Graph PowerShell은 지원되는 클라이언트로 명시되어 있습니다. 저희는 테스트에서 이 시나리오에 대한 공격이 완화된다는 것을 확인할 수 있었습니다. “Windows Azure Service Management API”는 지원되는 리소스로 명시되어 있지 않습니다. 두 CLI 클라이언트(",[556,1022,937],{"href":935,"rel":1023},[560],[556,1025,943],{"href":1026,"rel":1027},"https://learn.microsoft.com/en-us/powershell/azure/authenticate-interactive?view=azps-15.1.0#benefits-of-wam",[560],") 모두 토큰 보호를 사용하기 위한 클라이언트 측 요구 사항인 WAM을 지원합니다. Microsoft는 ",[556,1030,1033],{"href":1031,"rel":1032},"https://techcommunity.microsoft.com/blog/microsoft-entra-blog/how-to-break-the-token-theft-cyber-attack-chain/4062700",[560],"블로그 게시물","을 통해 Azure 관리 시나리오로 토큰 보호 기능을 확장하겠다고 발표했습니다.",[580,1036,1037],{},"Microsoft Graph PowerShell의 일부 버그로 인해 WAM 통합을 일시적으로 비활성화해야 하는 경우가 있습니다",[580,1039,1040],{},"이전 로그인 기록을 검토하고 보고서 전용 모드에서 정책을 평가하여 부작용과 조직에 미치는 영향을 신중하게 평가해야 합니다. 클라우드 앱 대상 지정은 Microsoft 365에 대한 생산성 액세스에도 영향을 미칩니다.",[580,1042,1043],{},"지원되는 플랫폼과 Entra ID 통합 디바이스에서만 사용할 수 있어 적용 범위가 제한적입니다.",[656,1045,1047],{"id":1046},"규정-준수-네트워크-검사-또는-신뢰할-수-있는-네트워크를-통한-추가-토큰-발급-차단","규정 준수 네트워크 검사 또는 신뢰할 수 있는 네트워크를 통한 추가 토큰 발급 차단",[770,1049,1051,1053,1054,1056,1053,1058,1060,1062],{"className":1050},[773],[583,1052,776],{}," 중간",[586,1055],{},[583,1057,782],{},[586,1059],{},[583,1061,788],{}," 넓음\n",[656,1064,1066],{"id":1065},"옵션-global-secure-access로-규정-준수-네트워크-외부의-액세스-차단","옵션: Global Secure Access로 규정 준수 네트워크 외부의 액세스 차단",[795,1068,798],{"id":1069},"사전-요구-사항-3",[577,1071,1072,1075,1078,1081],{},[580,1073,1074],{},"Entra ID P1 라이선스",[580,1076,1077],{},"Windows, macOS, Android 및 iOS 플랫폼의 Entra ID 등록 디바이스, 하이브리드 또는 Entra ID 조인 디바이스",[580,1079,1080],{},"영향을 받는 모든 클라이언트의 Global Secure Access 클라이언트, 그리고 M365 트래픽 프로필에 대해 활성화된 Entra Internet Access",[580,1082,1083],{},"네트워크 규정 준수 검사를 적용하는 조건부 액세스 정책은 모든 클라우드 앱에 적용해야 합니다",[795,1085,825],{"id":1086},"이점-3",[530,1088,1089],{},"신뢰할 수 있는 네트워크 검사를 적용하여 추가 토큰 발급을 차단합니다. 이 완화 조치는 공격자가 인증 코드 흐름에서 얻은 새로 고침 토큰을 사용해 새 토큰을 획득하지 못하도록 보장합니다. 그러나 인증 코드의 최초 사용(redemption)이나 첫 번째 액세스 토큰의 발급은 막지 못합니다. 이 토큰은 원래 피해자가 요청한 것이므로 규정 준수 네트워크 외부에서도 유효한 상태로 남습니다.",[622,1091,1092],{},[530,1093,1094],{},"규정 준수 네트워크 조건과 함께 GSA를 적용하면 다른 토큰 재생(Token Replay) 시나리오도 차단되며, 탐지와 헌팅에 매우 유용한 추가 로그가 생성됩니다.",[795,1096,843],{"id":1097},"단점-3",[577,1099,1100,1103,1106],{},[580,1101,1102],{},"Global Secure Access 클라이언트가 배포된 사용자와 디바이스에만 적용됩니다",[580,1104,1105],{},"Entra ID 통합 디바이스에서만 사용할 수 있어 적용 범위가 제한적입니다",[580,1107,1108],{},"CA를 통해 규정 준수 네트워크를 적용할 때는 닭이 먼저냐 달걀이 먼저냐 하는 문제를 피하기 위해 Intune과 같은 일부 제외 항목이 필요합니다. 배포 전에 상세한 테스트가 필요합니다",[628,1110,1112],{"id":1111},"헌팅-쿼리","헌팅 쿼리",[530,1114,1115,1116,1119],{},"GSA 클라이언트 배포(",[572,1117,1118],{},"NetworkAccessTraffic"," 로그 수집 포함)와 WAM 인증 활용 등 토큰 탈취 완화를 위한 모든 사전 요구 사항이 충족되면, 위협 헌팅과 검증을 위한 추가 옵션을 확보하게 됩니다.",[656,1121,1123],{"id":1122},"헌팅-또는-탐지-결과-신뢰도-검증을-위한-gsa-로그와-wam-인증-활용","헌팅 또는 탐지 결과 신뢰도 검증을 위한 GSA 로그와 WAM 인증 활용",[530,1125,1126,1127,1129],{},"이 헌팅 쿼리는 Global Secure Access(GSA)의 ",[572,1128,1118],{}," 로그를 활용합니다. 이 로그에는 Microsoft Entra 토큰 엔드포인트와의 통신을 시작한 프로세스가 포함되어 있습니다. 이를 통해 토큰 요청이 브라우저에서 직접 발생했는지, 그리고 GSA 네트워크 외부에서 추가 토큰 요청이 있었는지를 판단할 수 있습니다.",[622,1131,1132],{},[530,1133,1134],{},"이 쿼리는 사전 요구 사항이 충족될 때만 작동하며 신뢰할 수 있는 결과를 제공합니다. 그렇지 않으면 오탐률이 높아집니다.",[530,1136,1137,1140,1141,1144,1145,1148],{},[583,1138,1139],{},"이것이 중요한 이유:"," Windows 디바이스에서 Web Account Manager(WAM)를 사용해 CLI 또는 PowerShell 모듈을 통해 로그인하면, 해당 흐름에는 브라우저 기반 인증 코드가 관여하지 않습니다. 이 로그인 동작은 최신 버전에서 기본값입니다. 따라서 시작 프로세스가 브라우저 실행 파일(예: ",[572,1142,1143],{},"msedge.exe",")이라면 이는 의심스러운 활동의 강력한 지표입니다. macOS에서는 플랫폼 SSO를 사용할 때 회사 포털(Company Portal) 앱(",[572,1146,1147],{},"com.microsoft.CompanyPortalMac.ssoextension",")이 프로세스를 시작합니다.",[530,1150,1151,1154],{},[583,1152,1153],{},"토큰 바인딩과 PoP:"," WAM 인증은 일반적으로 소유 증명(PoP)을 적용하여 토큰을 디바이스에 바인딩합니다. 공격자는 PoP 없이는 추가로 바인딩된 토큰을 발급할 수 없으므로, 바인딩되지 않은 새로 고침 토큰은 또 다른 강력한 지표입니다.",[530,1156,1157,1160],{},[583,1158,1159],{},"제한 사항:"," 언급된 모든 신호는 접근하는 디바이스가 Microsoft Entra ID에 등록되었거나 조인된 경우에만 사용할 수 있습니다.",[530,1162,1163,1166],{},[583,1164,1165],{},"신뢰도 점수 로직:"," 이 쿼리는 여러 신호를 결합하여 신뢰도 점수를 계산합니다:",[577,1168,1169,1172,1175],{},[580,1170,1171],{},"토큰 요청을 시작하는 브라우저 프로세스의 존재 여부.",[580,1173,1174],{},"바인딩되지 않은 토큰으로의 다운그레이드 탐지.",[580,1176,1177],{},"로그인 간 네트워크 공급자 변경(규정 준수에서 비규정 준수로의 변경 포함).",[530,1179,1180],{},"이러한 신호는 쿼리에서 활동을 헌팅하거나, 앞선 탐지를 기반으로 사고 발생 시 신뢰도 점수를 도출하는 데 사용할 수 있습니다.",[530,1182,1183],{},[542,1184],{"alt":1185,"src":1186},"헌팅 쿼리용 신호","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-08.png",[530,1188,1189],{},"조건에 따라 다음과 같은 점수가 표시됩니다:",[530,1191,1192,1195,1196,1198,1199,1201,1203,1206,1207,1209,1211,1214],{},[583,1193,1194],{},"매우 높은 신뢰도 점수","는 ",[572,1197,1118],{}," 로그가 토큰 요청을 시작하는 대신 익숙한 브라우저 프로세스를 나타내고, 바인딩되지 않은 토큰으로의 다운그레이드가 탐지된 경우에 표시됩니다.",[586,1200],{},[586,1202],{},[583,1204,1205],{},"높은 신뢰도 점수","는 로그인이 다른 네트워크 공급자(ASN)와 바인딩되지 않은 토큰이 관련된 비규정 준수 네트워크에서 발생한 경우에 표시됩니다.",[586,1208],{},[586,1210],{},[583,1212,1213],{},"중간 신뢰도 점수","는 네트워크 공급자와 규정 준수 네트워크의 변경만 확인되고, 사용된 토큰 유형의 변경이 함께 확인된 경우에 표시됩니다.",[530,1216,1217,1218,1223],{},"헌팅 쿼리의 최신 버전은 ",[556,1219,1222],{"href":1220,"rel":1221},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-Authentication/ConsentFix-HuntingConfidenceOnTokenAndNetworkSignals.kusto",[560],"GitHub","에서 확인할 수 있습니다.",[656,1225,1227],{"id":1226},"발급된-토큰에-의한-활동-헌팅","발급된 토큰에 의한 활동 헌팅",[530,1229,1230,1231,1234,1235,1240,1241,1243,1244,1247],{},"조사 범위를 로그인 이벤트를 넘어 공격자가 발급한 토큰을 사용해 수행된 활동까지 확장하는 것을 고려해야 합니다. 동료 Thomas Naunheim은 이러한 확장된 헌팅 과정에 도움이 되는 ",[572,1232,1233],{},"MicrosoftCloudActivity","라는 ",[556,1236,1239],{"href":1237,"rel":1238},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-TokenHunting/MicrosoftCloudActivity.func",[560],"KQL 함수를 공개했습니다",". 또한 영향을 받은 ",[572,1242,674],{},"를 앞선 헌팅에서 확인된 의심스러운 ",[572,1245,1246],{},"UniqueId"," 값과 연관시켜 더 깊이 분석할 수 있습니다.",[530,1249,1250],{},[542,1251],{"alt":1252,"src":1253},"KQL 함수","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-09.png",[530,1255,1256],{},"이 예시에서 공격자는 공격 중에 획득한 새로 고침 토큰을 이용해 Microsoft Graph API용 액세스 토큰을 발급했습니다. 이후 이 토큰은 피해자가 소유한 애플리케이션에 클라이언트 비밀(client secret)을 추가함으로써 지속적인 액세스와 측면 이동(lateral movement)을 유지하는 데 사용되었습니다. 이 쿼리는 토큰 보호 상태와 해당 작업이 Global Secure Access 네트워크 외부에서 발생했는지 여부를 포함해 Graph API 작업에 대한 세부 정보를 제공합니다.",[530,1258,1259],{},[542,1260],{"alt":1261,"src":1262},"Graph API 작업 스크린샷","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-10.png",[628,1264,1266],{"id":1265},"추가-자료","추가 자료",[577,1268,1269,1276,1283,1290],{},[580,1270,1271],{},[556,1272,1275],{"href":1273,"rel":1274},"https://pushsecurity.com/blog/consentfix",[560],"ConsentFix: OAuth 동의 권한을 가로채는 브라우저 네이티브 ClickFix 유형 공격 분석 - PushSecurity",[580,1277,1278],{},[556,1279,1282],{"href":1280,"rel":1281},"https://youtu.be/AAiiIY-Soak",[560],"엔드포인트에서 ID로의 해킹(Microsoft 365): “ConsentFix” - YouTube",[580,1284,1285],{},[556,1286,1289],{"href":1287,"rel":1288},"https://learn.microsoft.com/en-us/entra/identity-platform/v2-oauth2-auth-code-flow",[560],"Microsoft ID 플랫폼과 OAuth 2.0 인증 코드 흐름",[580,1291,1292],{},[556,1293,1296],{"href":1294,"rel":1295},"https://entrascopes.com/?appId=04b07795-8ddb-461a-bbee-02f9e1bf7b46",[560],"entrascpes.com의 Microsoft Azure CLI",{"title":1298,"searchDepth":1299,"depth":1299,"links":1300},"",2,[1301,1305,1306,1307,1315,1319],{"id":630,"depth":1299,"text":631,"children":1302},[1303],{"id":658,"depth":1304,"text":659},3,{"id":711,"depth":1299,"text":712},{"id":727,"depth":1299,"text":728},{"id":763,"depth":1299,"text":764,"children":1308},[1309,1310,1311,1312,1313,1314],{"id":767,"depth":1304,"text":768},{"id":792,"depth":1304,"text":793},{"id":857,"depth":1304,"text":858},{"id":894,"depth":1304,"text":895},{"id":1046,"depth":1304,"text":1047},{"id":1065,"depth":1304,"text":1066},{"id":1111,"depth":1299,"text":1112,"children":1316},[1317,1318],{"id":1122,"depth":1304,"text":1123},{"id":1226,"depth":1304,"text":1227},{"id":1265,"depth":1299,"text":1266},"md","post",{"lang":1323,"seoTitle":1324,"titleClass":1325,"date":1326,"categories":1327,"blogtitlepic":1329,"socialimg":1330,"customExcerpt":1331,"keywords":1332,"scripts":1333,"asideNav":1334,"maxContent":325,"published":325},"ko","ConsentFix: 새로운 OAuth 공격이 Microsoft Entra 조건부 액세스를 우회하는 방법","h2-font-size","2025-12-31",[1328],"Security","head-consentfix","/blog/heads/head-consentfix.jpg","연말을 앞두고 ConsentFix가 등장했습니다. 정상적인 인증 흐름을 악용해 인증 코드를 탈취하고, 사실상 Microsoft Entra의 열쇠를 공격자에게 넘겨주는 교묘한 OAuth 기반 공격입니다. 조건부 액세스에도 불구하고 이 공격이 왜 통하는지, 로그에 어떤 흔적을 남기는지, 그리고 방어자가 실제 피해가 발생하기 전에 이를 탐지하고 차단할 수 있는 방법을 분석합니다.","ConsentFix 공격, OAuth 인증 코드 탈취, Microsoft Entra OAuth 공격, Azure CLI 토큰 악용, Entra ID 조건부 액세스 우회, 인증 코드 피싱, Azure 토큰 재생 공격, 소유 증명 토큰, WAM 인증 보안, Azure 로그인 로그 분석, Entra OAuth 공격 탐지, Azure ID 위협 헌팅, Global Secure Access 토큰 보호, Microsoft Entra 보안 탐지",{"slick":325,"form":325},{"menuItems":1335},[1336,1338,1340,1342,1344,1346],{"href":1337,"text":631},"#탐지-아티팩트",{"href":1339,"text":712},"#노이즈-줄이기",{"href":1341,"text":728},"#영향을-받는-퍼스트-파티-애플리케이션",{"href":1343,"text":764},"#완화-및-보호-조치",{"href":1345,"text":1112},"#헌팅-쿼리",{"href":1347,"text":1266},"#추가-자료","/posts/2025-12-31-vulnerability-consentfix",{"title":521,"description":532},"posts/2025-12-31-vulnerability-consentfix",[1352,1353,281],"OAuth 2.0","Microsoft Entra ID","rJV4jphcYlyqe9QnKPSmVPQlWahQGHX0NcUyveug8L0",{"id":1356,"extension":1357,"meta":1358,"stem":8,"__hash__":1706},"authors_data/authors.json","json",{"path":1359,"Fritz Zurhorst":1360,"Alexander Schlindwein":1366,"Sophie Luna":1372,"Nadine Klein":1380,"Karsten Kleinschmidt":1386,"Julian Wendt":1394,"Holger Bunkradt":1399,"Ralf Mania":1405,"Oliver Kieselbach":1411,"Steffen Schwerdtfeger":1417,"Gunnar Winter":1425,"Jan Petersen":1430,"Thorsten Kunzi":1435,"Moritz Pohl":1439,"Thorben Pöschus":1444,"Christoph Hannebauer":1450,"Marco Scheel":1454,"Christopher Brumm":1459,"Florian Klante":1465,"Niklas Bachmann":1470,"Nils Krautkrämer":1475,"Patrick Treptau":1481,"Peter Beckendorf":1486,"Patrick Sobau":1491,"Jörg Wunderlich":1496,"Michael Breither":1500,"Christian Kanja":1505,"Zeba Hoffmann":1511,"Jochen Fröhlich":1516,"Jan Geisbauer":1520,"Gerrit Reinke":1532,"Christian Kordel":1538,"Stephan Wälde":1542,"Carolin Kanja":1547,"Adrian Ritter":1553,"Marvin Bangert":1558,"Thorsten Pickhan":1564,"Christian Lorenz":1570,"Denis Böhm":1575,"Fabian Bader":1580,"Juan Jose Fernandez Perez":1585,"Mahschid Sayyar":1590,"Benjamin Dassow":1595,"Markus Walschburger":1600,"Jonathan Haist":1605,"Daniel Rohregger":1610,"Thomas Naunheim":1615,"Florian Stöckl":1619,"Pascal Asch":1624,"Markus Kättner":1629,"Anna Ulbricht":1636,"Annette Brauns":1643,"body":1649,"title":1705},"/authors",{"display_name":1361,"avatar":1362,"permalink":1363,"linkedin":1364,"imageOffsetTop":1365},"Fritz Zurhorst","people/people-fritz-zurhorst.png","/authors/fritz-zurhorst","friedemann-z","72%",{"display_name":1367,"avatar":1368,"permalink":1369,"twitter":1370,"linkedin":1371},"Alexander Schlindwein","people/people-alexander-rudolph.png","/authors/alexander-schlindwein","AlexanderOnIT","schlindwein-alexander",{"display_name":1373,"avatar":1374,"permalink":1375,"twitter":1376,"linkedin":1377,"imageOffsetLeft":1378,"imageOffsetTop":1379},"Sophie Luna","people/people-sophie-luna.jpg","/authors/sophie-luna","glueckkanjagab","../company/glueckkanja-gab","58%","67%",{"display_name":1381,"avatar":1382,"permalink":1383,"twitter":1384,"linkedin":1385,"imageOffsetTop":1365},"Nadine Klein","people/people-nadine-kern.png","/authors/nadine-kern","nadineausRT","nadine-kern",{"display_name":1387,"avatar":1388,"permalink":1389,"twitter":1390,"linkedin":1391,"imageOffsetTop":1392,"imageOffsetLeft":1393},"Karsten Kleinschmidt","/c_pad,w_800,h_700/people/karsten-kleinschmidt.jpg","/authors/karsten-kleinschmidt","KarstenonIT","karstenkleinschmidt","60%","57%",{"display_name":1395,"avatar":1396,"permalink":1397,"linkedin":1398},"Julian Wendt","people/people-julian-wendt.png","/authors/julian-wendt","julian-wendt",{"display_name":1400,"avatar":1401,"permalink":1402,"linkedin":1403,"twitter":1404},"Holger Bunkradt","people/people-holger-bunkradt.png","/authors/holger-bunkradt","holger-bunkradt-12b5053b","hbunkradt",{"display_name":1406,"avatar":1407,"permalink":1408,"linkedin":1409,"twitter":1410},"Ralf Mania","people/people-ralf-mania.png","/authors/ralf-mania","ralf-mania-146a2757","RaMa1976",{"display_name":1412,"avatar":1413,"permalink":1414,"linkedin":1415,"twitter":1416},"Oliver Kieselbach","people/people-oliver-kieselbach.png","/authors/oliver-kieselbach","oliver-kieselbach-a4a3409","okieselbT",{"display_name":1418,"avatar":1419,"permalink":1420,"linkedin":1421,"twitter":1422,"imageOffsetTop":1423,"imageOffsetLeft":1424},"Steffen Schwerdtfeger","people/people-steffen-schwerdtfeger.png","/authors/steffen-schwerdtfeger","steffen-schwerdtfeger","SteffenAtCloud","79%","51%",{"display_name":1426,"avatar":1427,"permalink":1428,"twitter":1376,"linkedin":1429},"Gunnar Winter","people/people-gunnar-winter.jpg","/authors/gunnar-winter","company/glueckkanja-gab",{"display_name":1431,"avatar":1432,"permalink":1433,"twitter":1376,"linkedin":1434},"Jan Petersen","people/jan-petersen.png","/authors/jan-petersen","jan-petersen-26a901",{"display_name":1436,"avatar":1437,"permalink":1438,"twitter":1376,"linkedin":1429,"imageOffsetTop":1365},"Thorsten Kunzi","people/author-thorsten-kunzi.png","/authors/thorsten-kunzi",{"display_name":1440,"avatar":1441,"permalink":1442,"twitter":1376,"linkedin":1443},"Dr. Moritz Pohl","people/people-moritz-pohl.png","/authors/moritz-pohl","dr-moritz-pohl",{"display_name":1445,"avatar":1446,"permalink":1447,"twitter":1448,"linkedin":1449},"Thorben Pöschus","people/thorben.poeschus.png","/authors/thorben-poeschus","TPO901","thorben-pöschus-624693b7",{"display_name":1451,"avatar":1452,"permalink":1453,"twitter":1376,"linkedin":1429,"imageOffsetTop":1365},"Dr. Christoph Hannebauer","people/people-christoph-hannebauer.png","/authors/christoph-hannebauer",{"display_name":1455,"avatar":1456,"permalink":1457,"twitter":1458,"linkedin":1458},"Marco Scheel","people/people-marco-scheel.png","/authors/marco-scheel","marcoscheel",{"display_name":524,"avatar":1460,"permalink":1461,"twitter":1462,"linkedin":1463,"imageOffsetTop":1464},"people/people-christopher-brumm.jpg","/authors/christopher-brumm","cbrhh","christopherbrumm","66%",{"display_name":1466,"avatar":1467,"permalink":1468,"linkedin":1469,"twitter":1376},"Florian Klante","people/florian-klante.jpg","/authors/florian-klante","florian-klante-6031b31b",{"display_name":1471,"avatar":1472,"permalink":1473,"linkedin":1474,"twitter":1376},"Niklas Bachmann","people/niklas.bachmann.png","/authors/niklas-bachmann","niklas-bachmann-66a863158",{"display_name":1476,"avatar":1477,"permalink":1478,"twitter":1479,"linkedin":1480},"Nils Krautkrämer","people/nils-krautkraemer.png","/authors/nils-krautkraemer","KrauNils","nils-krautkrämer-8b04bb250",{"display_name":1482,"avatar":1483,"permalink":1484,"linkedin":1485,"twitter":1376},"Patrick Treptau","people/people-patrick-treptau.png","/authors/patrick-traptau","ptreptau",{"display_name":1487,"avatar":1488,"permalink":1489,"linkedin":1490,"twitter":1376,"imageOffsetTop":1365},"Peter Beckendorf","people/peter-beckendorf.png","/authors/peter-beckendorf","peter-beckendorf-29a239b1",{"display_name":1492,"avatar":1493,"permalink":1494,"linkedin":1495,"twitter":1376},"Patrick Sobau","people/patrick-sobau.png","/authors/patrick-sobau","patrick-sobau",{"display_name":1497,"avatar":1498,"permalink":1499,"twitter":1376},"Jörg Wunderlich","people/joerg-wunderlich.png","/authors/joerg-wunderlich",{"display_name":1501,"avatar":1502,"permalink":1503,"twitter":1376,"linkedin":1504},"Michael Breither","people/people-michael-breither.jpg","/authors/michael-breither","michaelbreither",{"display_name":1506,"avatar":1507,"permalink":1508,"twitter":1509,"linkedin":1510},"Christian Kanja","people/people-christian-kanja.png","/authors/christian-kanja","cekageka","christian-kanja",{"display_name":1512,"avatar":1513,"permalink":1514,"linkedin":1515,"twitter":1376},"Zeba Hoffmann","people/zeba-hoffmann.png","/authors/zeba-hoffmann","zebahoffmann",{"display_name":1517,"avatar":1518,"permalink":1519,"twitter":1376,"linkedin":1429},"Jochen Fröhlich","people/people-jochen-froehlich.png","/authors/jochen-froehlich",{"display_name":1521,"avatar":1522,"permalink":1523,"twitter":1524,"linkedin":1524,"imageOffsetTop":1365,"socials":1525},"Jan Geisbauer","people/people-jan-geisbauer-csoc.png","/authors/jan-geisbauer","JanGeisbauer",[1526,1529],{"text":1527,"href":1528},"Blog","https://emptydc.com",{"text":1530,"href":1531},"Podcast","https://hairlessinthecloud.com",{"display_name":1533,"avatar":1534,"permalink":1535,"twitter":1536,"linkedin":1537},"Gerrit Reinke","people/gerrit-reinke.png","/authors/gerrit-reinke","GLWRe","glwr",{"display_name":1539,"avatar":1540,"permalink":1541,"twitter":1376,"linkedin":1429},"Christian Kordel","people/christian-kordel.png","/authors/christian-kordel",{"display_name":1543,"avatar":1544,"permalink":1545,"twitter":1546,"linkedin":1429},"Stephan Wälde","people/people-stephan-waelde.png","/authors/stephan-waelde","stephanwaelde",{"display_name":1548,"avatar":1549,"permalink":1550,"twitter":1551,"linkedin":1552},"Carolin Kanja","people/people-carolin-kanja.jpg","/authors/carolin-kanja","fraukanja","carolin-kanja",{"display_name":1554,"avatar":1555,"permalink":1556,"twitter":1557,"linkedin":1557},"Adrian Ritter","people/people-adrian-ritter.png","/authors/adrian-ritter","adrianritter",{"display_name":1559,"avatar":1560,"permalink":1561,"twitter":1562,"linkedin":1563},"Marvin Bangert","people/people-marvin-bangert.png","/authors/marvin-bangert","marvinbangert","marvin-bangert",{"display_name":1565,"avatar":1566,"permalink":1567,"twitter":1568,"linkedin":1569},"Thorsten Pickhan","people/people-thorsten-pickhan.png","/authors/thorsten-pickhan","tpickhan","thorsten-pickhan",{"display_name":1571,"avatar":1572,"permalink":1573,"linkedin":1574,"twitter":1376},"Christian Lorenz","people/people-christian-lorenz.png","/authors/christian-lorenz","christianlorenz95",{"display_name":1576,"avatar":1577,"permalink":1578,"linkedin":1579,"twitter":1376},"Denis Böhm","people/people-denis-boehm.png","/authors/denis-boehm","denis-böhm-3bb834135",{"display_name":523,"avatar":1581,"permalink":1582,"linkedin":1583,"twitter":1584},"people/people-fabian-bader.jpg","/authors/fabian-bader","fabianbader","fabian_bader",{"display_name":1586,"avatar":1587,"permalink":1588,"linkedin":1589},"Juan Jose Fernandez Perez","people/people-juan-jose-fernandez.jpg","/authors/juan-jose-fernandez-perez","juan-jose-fernandez-perez-8016055",{"display_name":1591,"avatar":1592,"permalink":1593,"linkedin":1594},"Mahschid Sayyar","people/people-mahschid-sayyar.jpg","/authors/mahschid-sayyar","mahschid-sayyar-97544463",{"display_name":1596,"avatar":1597,"permalink":1598,"linkedin":1599},"Benjamin Dassow","people/people-benjamin-dassow.jpg","/authors/benjamin-dassow","benjamin-dassow",{"display_name":1601,"avatar":1602,"permalink":1603,"linkedin":1604},"Markus Walschburger","people/people-markus-walschburger.jpg","/authors/markus-walschburger","markus-walschburger",{"display_name":1606,"avatar":1607,"permalink":1608,"linkedin":1609,"imageOffsetTop":1365},"Jonathan Haist","people/people-jonathan-haist.jpg","/authors/jonathan-haist","jonathanhaist",{"display_name":1611,"avatar":1612,"permalink":1613,"linkedin":1614,"imageOffsetTop":1365},"Daniel Rohregger","people/people-daniel-rohregger.jpg","/authors/daniel-rohregger","drohregger",{"display_name":525,"avatar":1616,"permalink":1617,"linkedin":1618,"imageOffsetTop":1464},"people/people-thomas-naunheim.jpg","/authors/thomas-naunheim","thomasnaunheim",{"display_name":1620,"avatar":1621,"permalink":1622,"linkedin":1623,"imageOffsetTop":1464},"Florian Stöckl","people/people-florian-stoeckl.jpg","/authors/florian-stoeckl","florianstoeckl",{"display_name":1625,"avatar":1626,"permalink":1627,"linkedin":1628,"imageOffsetTop":1464},"Pascal Asch","people/Pascal.Asch.648.jpg","/authors/pascal-asch","pascal-asch",{"display_name":1630,"avatar":1631,"permalink":1632,"linkedin":1633,"imageOffsetTop":1634,"imageOffsetLeft":1635},"Markus Kättner","people/markus-kaettner.jpg","/authors/markus-kaettner","markus-kättner-b600119","62%","63%",{"display_name":1637,"avatar":1638,"permalink":1639,"linkedin":1640,"imageOffsetTop":1641,"imageOffsetLeft":1642},"Anna Ulbricht","people/anna-katharina.ulbricht-09.png","/authors/anna-ulbricht","anna-katharina-u-a67702199","70%","50%",{"display_name":1644,"avatar":1645,"permalink":1646,"linkedin":1647,"imageOffsetTop":1648,"imageOffsetLeft":1392},"Annette Brauns","people/Annette-Brauns-8.jpg","/authors/annette-brauns","annette-brauns","95%",{"Fritz Zurhorst":1650,"Alexander Schlindwein":1651,"Sophie Luna":1652,"Nadine Klein":1653,"Karsten Kleinschmidt":1654,"Julian Wendt":1655,"Holger Bunkradt":1656,"Ralf Mania":1657,"Oliver Kieselbach":1658,"Steffen Schwerdtfeger":1659,"Gunnar Winter":1660,"Jan Petersen":1661,"Thorsten Kunzi":1662,"Moritz Pohl":1663,"Thorben Pöschus":1664,"Christoph Hannebauer":1665,"Marco Scheel":1666,"Christopher Brumm":1667,"Florian Klante":1668,"Niklas Bachmann":1669,"Nils Krautkrämer":1670,"Patrick Treptau":1671,"Peter Beckendorf":1672,"Patrick Sobau":1673,"Jörg Wunderlich":1674,"Michael Breither":1675,"Christian Kanja":1676,"Zeba Hoffmann":1677,"Jochen Fröhlich":1678,"Jan Geisbauer":1679,"Gerrit Reinke":1683,"Christian Kordel":1684,"Stephan Wälde":1685,"Carolin Kanja":1686,"Adrian Ritter":1687,"Marvin Bangert":1688,"Thorsten Pickhan":1689,"Christian Lorenz":1690,"Denis Böhm":1691,"Fabian Bader":1692,"Juan Jose Fernandez Perez":1693,"Mahschid Sayyar":1694,"Benjamin Dassow":1695,"Markus Walschburger":1696,"Jonathan Haist":1697,"Daniel Rohregger":1698,"Thomas Naunheim":1699,"Florian Stöckl":1700,"Pascal Asch":1701,"Markus Kättner":1702,"Anna Ulbricht":1703,"Annette Brauns":1704},{"display_name":1361,"avatar":1362,"permalink":1363,"linkedin":1364,"imageOffsetTop":1365},{"display_name":1367,"avatar":1368,"permalink":1369,"twitter":1370,"linkedin":1371},{"display_name":1373,"avatar":1374,"permalink":1375,"twitter":1376,"linkedin":1377,"imageOffsetLeft":1378,"imageOffsetTop":1379},{"display_name":1381,"avatar":1382,"permalink":1383,"twitter":1384,"linkedin":1385,"imageOffsetTop":1365},{"display_name":1387,"avatar":1388,"permalink":1389,"twitter":1390,"linkedin":1391,"imageOffsetTop":1392,"imageOffsetLeft":1393},{"display_name":1395,"avatar":1396,"permalink":1397,"linkedin":1398},{"display_name":1400,"avatar":1401,"permalink":1402,"linkedin":1403,"twitter":1404},{"display_name":1406,"avatar":1407,"permalink":1408,"linkedin":1409,"twitter":1410},{"display_name":1412,"avatar":1413,"permalink":1414,"linkedin":1415,"twitter":1416},{"display_name":1418,"avatar":1419,"permalink":1420,"linkedin":1421,"twitter":1422,"imageOffsetTop":1423,"imageOffsetLeft":1424},{"display_name":1426,"avatar":1427,"permalink":1428,"twitter":1376,"linkedin":1429},{"display_name":1431,"avatar":1432,"permalink":1433,"twitter":1376,"linkedin":1434},{"display_name":1436,"avatar":1437,"permalink":1438,"twitter":1376,"linkedin":1429,"imageOffsetTop":1365},{"display_name":1440,"avatar":1441,"permalink":1442,"twitter":1376,"linkedin":1443},{"display_name":1445,"avatar":1446,"permalink":1447,"twitter":1448,"linkedin":1449},{"display_name":1451,"avatar":1452,"permalink":1453,"twitter":1376,"linkedin":1429,"imageOffsetTop":1365},{"display_name":1455,"avatar":1456,"permalink":1457,"twitter":1458,"linkedin":1458},{"display_name":524,"avatar":1460,"permalink":1461,"twitter":1462,"linkedin":1463,"imageOffsetTop":1464},{"display_name":1466,"avatar":1467,"permalink":1468,"linkedin":1469,"twitter":1376},{"display_name":1471,"avatar":1472,"permalink":1473,"linkedin":1474,"twitter":1376},{"display_name":1476,"avatar":1477,"permalink":1478,"twitter":1479,"linkedin":1480},{"display_name":1482,"avatar":1483,"permalink":1484,"linkedin":1485,"twitter":1376},{"display_name":1487,"avatar":1488,"permalink":1489,"linkedin":1490,"twitter":1376,"imageOffsetTop":1365},{"display_name":1492,"avatar":1493,"permalink":1494,"linkedin":1495,"twitter":1376},{"display_name":1497,"avatar":1498,"permalink":1499,"twitter":1376},{"display_name":1501,"avatar":1502,"permalink":1503,"twitter":1376,"linkedin":1504},{"display_name":1506,"avatar":1507,"permalink":1508,"twitter":1509,"linkedin":1510},{"display_name":1512,"avatar":1513,"permalink":1514,"linkedin":1515,"twitter":1376},{"display_name":1517,"avatar":1518,"permalink":1519,"twitter":1376,"linkedin":1429},{"display_name":1521,"avatar":1522,"permalink":1523,"twitter":1524,"linkedin":1524,"imageOffsetTop":1365,"socials":1680},[1681,1682],{"text":1527,"href":1528},{"text":1530,"href":1531},{"display_name":1533,"avatar":1534,"permalink":1535,"twitter":1536,"linkedin":1537},{"display_name":1539,"avatar":1540,"permalink":1541,"twitter":1376,"linkedin":1429},{"display_name":1543,"avatar":1544,"permalink":1545,"twitter":1546,"linkedin":1429},{"display_name":1548,"avatar":1549,"permalink":1550,"twitter":1551,"linkedin":1552},{"display_name":1554,"avatar":1555,"permalink":1556,"twitter":1557,"linkedin":1557},{"display_name":1559,"avatar":1560,"permalink":1561,"twitter":1562,"linkedin":1563},{"display_name":1565,"avatar":1566,"permalink":1567,"twitter":1568,"linkedin":1569},{"display_name":1571,"avatar":1572,"permalink":1573,"linkedin":1574,"twitter":1376},{"display_name":1576,"avatar":1577,"permalink":1578,"linkedin":1579,"twitter":1376},{"display_name":523,"avatar":1581,"permalink":1582,"linkedin":1583,"twitter":1584},{"display_name":1586,"avatar":1587,"permalink":1588,"linkedin":1589},{"display_name":1591,"avatar":1592,"permalink":1593,"linkedin":1594},{"display_name":1596,"avatar":1597,"permalink":1598,"linkedin":1599},{"display_name":1601,"avatar":1602,"permalink":1603,"linkedin":1604},{"display_name":1606,"avatar":1607,"permalink":1608,"linkedin":1609,"imageOffsetTop":1365},{"display_name":1611,"avatar":1612,"permalink":1613,"linkedin":1614,"imageOffsetTop":1365},{"display_name":525,"avatar":1616,"permalink":1617,"linkedin":1618,"imageOffsetTop":1464},{"display_name":1620,"avatar":1621,"permalink":1622,"linkedin":1623,"imageOffsetTop":1464},{"display_name":1625,"avatar":1626,"permalink":1627,"linkedin":1628,"imageOffsetTop":1464},{"display_name":1630,"avatar":1631,"permalink":1632,"linkedin":1633,"imageOffsetTop":1634,"imageOffsetLeft":1635},{"display_name":1637,"avatar":1638,"permalink":1639,"linkedin":1640,"imageOffsetTop":1641,"imageOffsetLeft":1642},{"display_name":1644,"avatar":1645,"permalink":1646,"linkedin":1647,"imageOffsetTop":1648,"imageOffsetLeft":1392},"Authors","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",{"list":1708,"authors":1923},[1709,1725,1739,1753,1769,1782,1795,1808,1820,1836,1850,1865,1883,1894,1907],{"id":1710,"title":1711,"author":1712,"cta":494,"description":1298,"hideInRecent":484,"layout":1321,"meta":1713,"moment":1718,"path":1719,"stem":1720,"tags":1721,"webcast":484},"content_ko/posts/2026-09-22-end-of-mfa-sms.md","MFA SMS의 종말",[1387],{"lang":1323,"date":1714,"categories":1715,"blogtitlepic":1716,"customExcerpt":1717},"2026-09-21",[1328],"head-conditional-access.jpg","기업이 지금 피싱에 강하고 가능한 한 비밀번호 없는 인증 방식으로 전환해야 하는 이유.","2026-09-22","/posts/2026-09-22-end-of-mfa-sms","posts/2026-09-22-end-of-mfa-sms",[1328,1722,1353,1723,1724],"Authentication","MFA","Passkeys",{"id":1726,"title":1727,"author":1728,"cta":494,"description":1298,"hideInRecent":484,"layout":1321,"meta":1729,"moment":1714,"path":1733,"stem":1734,"tags":1735,"webcast":484},"content_ko/posts/2026-09-21-clickfix-prevent-detect.md","ClickFix. 사용자가 곧 익스플로잇일 때, 그리고 이를 멈추는 방법",[1361,1381],{"lang":1323,"date":1714,"categories":1730,"blogtitlepic":1731,"customExcerpt":1732},[1328],"head-clickfix.jpg","ClickFix는 사용자를 자기 자신의 공격자로 만듭니다. 가짜 CAPTCHA 하나, 복사·붙여넣기 한 번으로 악성 코드가 메모리에서 실행되고, 디스크에는 아무것도 남지 않습니다. Microsoft Defender가 이 공격을 어떻게 탐지하는지, 탐지가 어디서 한계에 부딪히는지, 그리고 RunMRU 헌트와 네 개의 보호 레이어로 그 공백을 어떻게 메우는지 살펴봅니다.","/posts/2026-09-21-clickfix-prevent-detect","posts/2026-09-21-clickfix-prevent-detect",[1736,1737,1738],"Defender","SOC","Endpoint Security",{"id":1740,"title":1741,"author":1742,"cta":494,"description":1298,"hideInRecent":484,"layout":1321,"meta":1743,"moment":1714,"path":1747,"stem":1748,"tags":1749,"webcast":484},"content_ko/posts/2026-09-21-red-tenant-dark-tenant-cio.md","관리 업무와 일상 업무를 한 컴퓨터에서? Game Over.",[1521],{"lang":1323,"date":1714,"categories":1744,"blogtitlepic":1745,"customExcerpt":1746},[1328],"head-game-over-en.jpg","CIO에게 테넌트 하나로는 충분하지 않은 이유, 그리고 두 번째 테넌트가 좀처럼 함께 고려되지 않는 이유입니다. Managed Red Tenant는 관리 업무를 오피스 환경으로부터 아키텍처 차원에서 분리하고, Managed Dark Tenant는 방어가 무너졌을 때도 기업이 계속 움직일 수 있게 합니다. 이것이 운영 모델과 SOC 신호, 그리고 NISG 2026에 따른 입증 의무에 어떤 의미를 갖는지 살펴봅니다.","/posts/2026-09-21-red-tenant-dark-tenant-cio","posts/2026-09-21-red-tenant-dark-tenant-cio",[1328,1750,1751,1752],"Privileged Access","Zero Trust","NIS2",{"id":1754,"title":1755,"author":1756,"cta":494,"description":1757,"hideInRecent":484,"layout":1321,"meta":1758,"moment":1759,"path":1764,"stem":1765,"tags":1766,"webcast":484},"content_ko/posts/2026-08-08-isg-germany-2026.md","네 번의 Leader. ISG 독일 연구 2026 속 glueckkanja",[1548],"ISG는 올해 연구의 이름을 바꿨습니다. Microsoft Cloud Ecosystem은 Microsoft AI and Cloud Ecosystem이 되었고, 이름과 함께 기준도 옮겨 갔습니다. 이제 평가 대상은 누가 Microsoft 플랫폼을 도입하는지가 아니라, 누가 Copilot과 에이전트, AI 워크로드를 통제 가능하게 운영하는지입니다. 새로운 기준은 저희의 위치를 바꾸지 않았습니다. ISG Provider Lens® 연구 독일 2026은 저희를 네 개 사분면의 Leader로 포지셔닝합니다. Microsoft Productivity and Business Process Services와 Azure Managed Services에서 각각 Large Market과 Mid Market입니다. 2021년, 2023년, 2024년, 2025년에 이어 독일에서 다섯 번째 Leader 등급이며, 스위스에서는 2주 전에 Leader 사분면으로의 도약이 있었습니다.",{"lang":1323,"date":1759,"categories":1760,"blogtitlepic":1762,"customExcerpt":1763},"2026-08-08",[1761],"Corporate","head-isg-de-2026.png","ISG Provider Lens® 연구 2026은 독일에서 glueckkanja를 네 개 사분면의 Leader로 포지셔닝했습니다. Microsoft Productivity and Business Process Services와 Azure Managed Services에서 각각 Large Market과 Mid Market입니다. 연구의 이름은 이제 Microsoft AI and Cloud Ecosystem이 되었고, 기준도 옮겨 갔습니다. 평가 대상은 AI와 에이전트 워크로드를 통제 가능하게 운영하는 곳입니다.","/posts/2026-08-08-isg-germany-2026","posts/2026-08-08-isg-germany-2026",[1767,1768],"Award","ISG",{"id":1770,"title":1771,"author":1772,"cta":494,"description":1773,"hideInRecent":484,"layout":1321,"meta":1774,"moment":1775,"path":1779,"stem":1780,"tags":1781,"webcast":484},"content_ko/posts/2026-07-31-isg-switzerland-2026.md","Rising Star에서 Leader로. ISG 스위스 연구 2026 속 glueckkanja",[1548],"2024년 저희는 glueckkanja Switzerland AG를 설립하고 베른 Bahnhofplatz 10b의 zentroom에 사무실을 마련했습니다. 2025년 ISG는 스위스 시장에서 저희를 Rising Star로 분류했습니다. 애널리스트들이 Leader 사분면으로 도약할 것으로 보는 공급업체라는 뜻이었습니다. 이제 그 도약이 기록되었습니다. ISG Provider Lens® 연구 2026은 스위스에서 저희를 Microsoft AI and Cloud Ecosystem 사분면의 Leader로, Azure Managed Services와 Microsoft Productivity and Business Process Services 영역에서 포지셔닝했습니다.",{"lang":1323,"date":1775,"categories":1776,"blogtitlepic":1777,"customExcerpt":1778},"2026-07-31",[1761],"head-isg-ch-2026.png","ISG Provider Lens® 연구 2026은 스위스에서 glueckkanja를 Microsoft AI and Cloud Ecosystem 사분면의 Leader로, Azure Managed Services와 Microsoft Productivity and Business Process Services 영역에서 포지셔닝했습니다. 베른 시장 진출 2년 만에, Rising Star 선정 1년 만의 일입니다.","/posts/2026-07-31-isg-switzerland-2026","posts/2026-07-31-isg-switzerland-2026",[1767,1768],{"id":1783,"title":1784,"author":1785,"cta":494,"description":1298,"hideInRecent":484,"layout":1321,"meta":1786,"moment":1787,"path":1791,"stem":1792,"tags":1793,"webcast":484},"content_ko/posts/2026-07-24-outbreak-openai-hugging-face.md","Outbreak. OpenAI/Hugging Face 사건이 말해 주는 것과 말해 주지 않는 것",[1521],{"lang":1323,"date":1787,"categories":1788,"blogtitlepic":1789,"customExcerpt":1790},"2026-07-24",[1328],"head-outbreak.jpg","AI 에이전트가 자신의 테스트 환경에서 탈출해 제로데이를 찾아내고 다른 기업을 해킹했습니다. 각본처럼 들리지만 2026년 7월에 실제로 일어난 일입니다. 이제 차분하게 자리를 잡아 볼 시간입니다. 약간의 심리학, 두 명의 보안 베테랑, 그리고 이것이 여러분의 방어에 무엇을 의미하는지에 대한 질문과 함께.","/posts/2026-07-24-outbreak-openai-hugging-face","posts/2026-07-24-outbreak-openai-hugging-face",[1794,1737,1751],"AI",{"id":1796,"title":1797,"author":1798,"cta":494,"description":1799,"hideInRecent":484,"layout":1321,"meta":1800,"moment":1801,"path":1805,"stem":1806,"tags":1807,"webcast":484},"content_ko/posts/2026-07-22-isg-cybersecurity-2026.md","Leader 그리고 Rising Star. ISG 사이버보안 연구 2026 속 glueckkanja",[1548],"사분면에 새로 진입해 곧바로 Leader가 되었습니다. ISG Provider Lens® 연구 \"Cybersecurity – Services and Solutions 2026\"은 glueckkanja를 독일 중견·중소기업을 위한 Next-Gen SOC/MDR Services 영역의 Leader로 포지셔닝했습니다. Next-Gen SOC/MDR Services 전체 시장에서 ISG는 저희를 Rising Star로 선정했습니다. 즉, 애널리스트들이 향후 12~24개월 안에 Leader 사분면으로 도약할 것으로 보는 공급업체라는 뜻입니다.",{"lang":1323,"date":1801,"categories":1802,"blogtitlepic":1803,"customExcerpt":1804},"2026-07-22",[1761],"head-isg-cybersecurity-2026.png","ISG Provider Lens® 연구 Cybersecurity 2026이 glueckkanja를 Next-Gen SOC/MDR Services(Midmarket) 사분면의 Leader로 선정했습니다. Next-Gen SOC/MDR Services 전체 시장에서는 저희가 Rising Star입니다. ISG는 저희의 시장 평균을 웃도는 성장, 깊은 Microsoft 보안 전문성, 그리고 독일에서 운영되는 24/7 SOC를 인정했습니다.","/posts/2026-07-22-isg-cybersecurity-2026","posts/2026-07-22-isg-cybersecurity-2026",[1767,1768,1328],{"id":1809,"title":1810,"author":1811,"cta":494,"description":1812,"hideInRecent":484,"layout":1321,"meta":1813,"moment":1814,"path":1817,"stem":1818,"tags":1819,"webcast":484},"content_ko/posts/2026-07-06-the-holy-trinity.md","The Holy Trinity: AI가 실제로 일하려면 무엇이 필요한가",[1548],"어느 제조 기업이 자사의 SKU 14,000개 중 실제로 수익을 내는 것이 무엇인지 알고 싶어 합니다. 그 답은 단 하나의 데이터 포인트도 서로 주고받은 적이 없는 세 개의 시스템에 흩어져 있습니다. 얼마 전까지만 해도 그 답을 얻는 데는 세 개 부서와 2주, 그리고 상당한 선의가 필요했습니다. 2026년 초부터는 AI가 이 질문에 몇 분 안에 답할 수 있습니다. 데이터를 뒤지고, 연관 관계를 만들고, 권고안을 내놓는 것입니다. 단, AI가 접근할 수 있다는 전제에서입니다.",{"lang":1323,"date":1814,"categories":1815,"blogtitlepic":1816},"2026-07-06",[131],"head-the-holy-trinity","/posts/2026-07-06-the-holy-trinity","posts/2026-07-06-the-holy-trinity",[1794,131],{"id":1821,"title":1822,"author":1823,"cta":494,"description":1824,"hideInRecent":484,"layout":1321,"meta":1825,"moment":1826,"path":1830,"stem":1831,"tags":1832,"webcast":484},"content_ko/posts/2026-07-01-onboarding-process.md","계약서에 서명하셨습니다. 저희 온보딩은 이렇게 진행됩니다",[1637],"온보딩은 실제로 어떻게 진행되나요? 지원자들과 이야기를 나누다 보면 거듭 마주치는 질문입니다. 온보딩이 삐걱대며 흘러가는 경험을 이미 해 본 분이 많기 때문입니다. 그래서 저희는 처음부터 여러분이 좋은 느낌을 받으실 수 있도록 하는 것을 더욱 중요하게 생각합니다.",{"lang":1323,"date":1826,"categories":1827,"blogtitlepic":1828,"customExcerpt":1829},"2026-07-01",[1761],"Onboarding_Blogheader","계약서에 서명을 마쳤고, 가장 큰 첫걸음은 이미 내디뎠습니다. 그렇다면 이제 어떻게 될까요? PreBoarding부터 팀에서 보내는 첫 주까지, 저희 온보딩의 무대 뒤로 여러분을 안내합니다.","/posts/2026-07-01-onboarding-process","posts/2026-07-01-onboarding-process",[1833,1834,1835],"Employer Branding","Onboarding","Unternehmenskultur",{"id":1837,"title":1838,"author":1839,"cta":494,"description":1840,"hideInRecent":484,"layout":1321,"meta":1841,"moment":1842,"path":1846,"stem":1847,"tags":1848,"webcast":484},"content_ko/posts/2026-06-26-frontier-partner.md","Microsoft Frontier Partner: 우리는 그 일원입니다",[1548],"Microsoft 파트너 생태계에는 다양한 인증이 존재하지만, Frontier Partner Badge는 그 구조 자체에서 다른 인증들과 구별됩니다. 이 배지는 신청할 수 있는 것이 아니라, Microsoft의 주도로 극소수의 파트너에게만 부여되며, 대상 파트너는 한 가지 분야에서 두각을 나타내는 것이 아니라 여러 분야에서 동시에 역량을 입증해야 합니다. 이때 Microsoft는 Cloud & AI Platforms, AI Business Solutions, Security 세 영역에서 입증된 역량을 동일한 비중으로 검증하며, 이를 통해 AI를 기존 IT 위에 얹는 부가물로 이해하는 것이 아니라 아이덴티티에서 엔드포인트를 거쳐 실제 운영 중인 AI까지 이어지는 일관된 아키텍처의 결과로 이해하는 기업을 대상으로 삼습니다.",{"lang":1323,"date":1842,"categories":1843,"blogtitlepic":1844,"customExcerpt":1845},"2026-06-26",[1761],"head-frontier-partner-badge.jpg","얼마 전 Microsoft AI Cloud Partner Program에 새로운 최고 등급의 인증인 Frontier Partner Badge가 도입되었습니다. Microsoft는 이 배지를 전 세계에서 극소수의 파트너에게만 부여하는데, 이들은 업무 환경에서 클라우드 플랫폼과 보안을 거쳐 AI 애플리케이션 자체에 이르기까지 Microsoft 스택 전반에서 AI 프로젝트를 지속 가능하게 제공하며, 이러한 역량을 실제 현장에서 입증한 파트너입니다. DACH 지역에서 이 그룹에 속하는 기업은 손에 꼽을 정도이며, 우리는 그중 하나입니다.","/posts/2026-06-26-frontier-partner","posts/2026-06-26-frontier-partner",[1767,1849,1794],"Microsoft Partner",{"id":1851,"title":1852,"author":1853,"cta":494,"description":1854,"hideInRecent":484,"layout":1321,"meta":1855,"moment":1856,"path":1860,"stem":1861,"tags":1862,"webcast":484},"content_ko/posts/2026-06-09-vair-run.md","좋은 뜻을 위한 160킬로미터",[1644],"일요일 아침 8시 30분, 마인강 변 Holbeinsteg. 통일된 NinjaCat 셔츠를 입은 열한 명의 동료가 Frankfurter Runden을 준비하고 있습니다. 비, 번개, 천둥까지 함께였습니다. 좋은 뜻을 위해 달린다는 것은, 궂은 날씨에도 러닝화 끈을 조여 매기에 충분한 동기였습니다.",{"lang":1323,"date":1856,"categories":1857,"blogtitlepic":1858,"customExcerpt":1859},"2026-06-08",[1761],"frankfurter-runden.png","열한 명의 동료, 16바퀴, 160킬로미터, 뇌우 한 차례 그리고 시상대 입상: glueckkanja는 Frankfurter Runden 2026에 참가했고, 달린 한 바퀴마다 Offenbach에 포용적인 스포츠·문화 공원을 짓고 있는 VAIR e.V.에 기부했습니다.","/posts/2026-06-09-vair-run","posts/2026-06-09-vair-run",[1863,1833,1864],"Top Arbeitgeber","Soziales Engagement",{"id":1866,"title":1867,"author":1868,"cta":494,"description":1869,"hideInRecent":484,"layout":1321,"meta":1870,"moment":1871,"path":1875,"stem":1876,"tags":1877,"webcast":484},"content_ko/posts/2026-04-10-incident-to-intelligence.md","알려지지 않은 AMOS 스틸러의 해부: 알림에서 몇 시간 만에 면역까지",[1625],"우리 SOC에서 알림이 발생하면 시계가 돌아가기 시작합니다. 해당 고객뿐 아니라 우리 보호 아래에 있는 모든 조직에 대해서 말입니다. 현대 위협 환경에서 가장 위험한 순간은 인텔리전스 갭(Intelligence Gap), 즉 새로운 멀웨어 변종이 처음 사용된 시점과 업계가 그것을 알게 되는 날 사이의 시간 창입니다.",{"lang":1323,"date":1871,"categories":1872,"blogtitlepic":1873,"customExcerpt":1874},"2026-04-10",[1328],"head-amos-stealer.png","지금까지 문서화되지 않은 AMOS 스틸러 변종이 macOS 엔드포인트를 침해했습니다. 알려진 해시도, 공개 데이터베이스의 C2 데이터도 없었습니다. 우리 SOC는 여섯 겹의 난독화 계층을 해체하고 모든 지표를 추출한 뒤, 업계가 이 샘플을 미처 보기도 전에 몇 시간 만에 모든 SOC 고객에게 보호를 배포했습니다.","/posts/2026-04-10-incident-to-intelligence","posts/2026-04-10-incident-to-intelligence",[1878,1879,1880,1881,1882],"Threat Intelligence","Incident Response","macOS Security","Malware Analysis","Cyber Security Operations Center",{"id":1884,"title":1885,"author":1886,"cta":494,"description":1887,"hideInRecent":484,"layout":1321,"meta":1888,"moment":1889,"path":1892,"stem":1893,"tags":494,"webcast":484},"content_ko/posts/2026-03-21-microsoft-edge-corporate-browser.md","Edge가 유일한 Corporate Browser여야 하는 이유",[1418],"기업 환경에서 브라우저의 선택은 전략적 결정입니다. 이는 실제로 얼마나 많은 보안과 관리 부담을 갖게 되는지에 직접적인 영향을 미칩니다. Google Chrome은 오랫동안 당연한 선택지였지만, Microsoft Edge는 특히 Microsoft 365가 사용되고 관리가 Intune을 통해 이루어지는 경우 기존 스택에 직접 연결되는 브라우저로 발전했습니다.",{"lang":1323,"date":1889,"blogtitlepic":1890,"customExcerpt":1891},"2026-03-21","head-microsoft-edge-default-browser.jpg","Chrome를 진정으로 선택한 기업은 없습니다. 그저 그 자리에 있었을 뿐이며, 자체 동기화 로직과 자체 계정 관리, 자체 정책 인터페이스를 가지고 있었습니다. 반면 Microsoft Edge는 이미 가동 중인 인프라, 즉 Entra ID, Intune, Defender에 직접 연결됩니다. 이 글에서는 전환이 어떤 모습인지, Chrome을 Intune 정책으로 어떻게 랜딩 페이지로 리디렉션하는지, 그리고 두 개의 브라우저를 병행 운영하는 것을 멈추면 무엇이 사라지는지를 보여드립니다.","/posts/2026-03-21-microsoft-edge-corporate-browser","posts/2026-03-21-microsoft-edge-corporate-browser",{"id":1895,"title":1896,"author":1897,"cta":494,"description":1898,"hideInRecent":484,"layout":1321,"meta":1899,"moment":1900,"path":1904,"stem":1905,"tags":1906,"webcast":484},"content_ko/posts/2026-03-20-stryker-attack-intune-privilege.md","관리자 계정 하나면 충분했습니다.",[1521],"2026년 3월 11일 수요일. 79개국의 Stryker 사무실 직원들은 컴퓨터를 켰고, 화면이 비어 있는 것을 발견했습니다. 로그인 화면은 하나의 로고로 대체되어 있었습니다. 회사 노트북, 업무용 휴대폰, 그리고 회사의 BYOD 프로그램에 등록된 개인 기기까지 모두 동시에, 하룻밤 사이에 초기화되었습니다. 랜섬웨어도, 멀웨어 시그니처도, 엔드포인트 탐지 도구가 잡아낼 수 있었던 그 어떤 것도 없었습니다.",{"lang":1323,"date":1900,"categories":1901,"blogtitlepic":1902,"customExcerpt":1903},"2026-03-20",[1328],"head-stryker.jpg","2026년 3월 11일, Handala는 79개국의 기기를 초기화했고, 그 모든 것에 필요했던 것은 침해된 Intune 관리자 계정 하나였습니다. 멀웨어도, 익스플로잇도 없었고, 오직 정당한 관리 도구가 그 소유자를 겨냥했을 뿐입니다. 무슨 일이 있었는지, 왜 그것이 통했는지, 그리고 어떤 두 가지 아키텍처 허점을 막아야 하는지 살펴봅니다.","/posts/2026-03-20-stryker-attack-intune-privilege","posts/2026-03-20-stryker-attack-intune-privilege",[71,1750,1751],{"id":1908,"title":1909,"author":1910,"cta":494,"description":1911,"hideInRecent":484,"layout":1321,"meta":1912,"moment":1913,"path":1917,"stem":1918,"tags":1919,"webcast":484},"content_ko/posts/2026-03-16-ai-agent-hackathon.md","여섯 개의 Agent. 4주. 실제 운영.",[1548],"여러분의 IT 부서는 Agent가 몇 분이면 처리할 수 있는 작업에 매주 몇 시간을 쓰고 있습니까?",{"lang":1323,"date":1913,"categories":1914,"blogtitlepic":1915,"customExcerpt":1916},"2026-03-16",[1761],"head-ai-agent-hackathon.jpg","여섯 개 기업, 4주간의 구축 단계, 여섯 개의 실제로 작동하는 AI Agent. 이것이 첫 번째 glueckkanja AI Agent 해커톤이었습니다. Kiekert, Dr. Oetker, Eckes-Granini, igefa 그리고 lila logistik은 Copilot Studio에서 오늘날 실제로 운영되는 Agent를 구축했습니다. 그 과정에서 무엇이 만들어졌고 이 포맷이 어떻게 작동하는지 소개합니다.","/posts/2026-03-16-ai-agent-hackathon","posts/2026-03-16-ai-agent-hackathon",[1794,1920,1921,1922],"Copilot Studio","Hackathon","AI Agents",{"Karsten Kleinschmidt":1924,"Fritz Zurhorst":1925,"Nadine Klein":1926,"Jan Geisbauer":1927,"Carolin Kanja":1931,"Anna Ulbricht":1932,"Annette Brauns":1933,"Pascal Asch":1934,"Steffen Schwerdtfeger":1935},{"display_name":1387,"avatar":1388,"permalink":1389,"twitter":1390,"linkedin":1391,"imageOffsetTop":1392,"imageOffsetLeft":1393},{"display_name":1361,"avatar":1362,"permalink":1363,"linkedin":1364,"imageOffsetTop":1365},{"display_name":1381,"avatar":1382,"permalink":1383,"twitter":1384,"linkedin":1385,"imageOffsetTop":1365},{"display_name":1521,"avatar":1522,"permalink":1523,"twitter":1524,"linkedin":1524,"imageOffsetTop":1365,"socials":1928},[1929,1930],{"text":1527,"href":1528},{"text":1530,"href":1531},{"display_name":1548,"avatar":1549,"permalink":1550,"twitter":1551,"linkedin":1552},{"display_name":1637,"avatar":1638,"permalink":1639,"linkedin":1640,"imageOffsetTop":1641,"imageOffsetLeft":1642},{"display_name":1644,"avatar":1645,"permalink":1646,"linkedin":1647,"imageOffsetTop":1648,"imageOffsetLeft":1392},{"display_name":1625,"avatar":1626,"permalink":1627,"linkedin":1628,"imageOffsetTop":1464},{"display_name":1418,"avatar":1419,"permalink":1420,"linkedin":1421,"twitter":1422,"imageOffsetTop":1423,"imageOffsetLeft":1424},{"id":1356,"extension":1357,"meta":1937,"stem":8,"__hash__":1706},{"Christopher Brumm":1938,"Fabian Bader":1939,"Thomas Naunheim":1940},{"display_name":524,"avatar":1460,"permalink":1461,"twitter":1462,"linkedin":1463,"imageOffsetTop":1464},{"display_name":523,"avatar":1581,"permalink":1582,"linkedin":1583,"twitter":1584},{"display_name":525,"avatar":1616,"permalink":1617,"linkedin":1618,"imageOffsetTop":1464},1791383940049]