Microsoft, Office 제로데이의 활발한 악용 확인
Microsoft가 현재 실제 환경에서 악용되고 있는 Office 제품군의 제로데이 취약점(CVE-2024-38200)에 대해 긴급 경고를 발표했습니다. 이 취약점의 CVSS 심각도 점수는 7.8로 '높음(High)'으로 분류되며, 이는 개인 사용자와 대규모 기기 집합을 관리하는 IT 관리자 모두가 즉각적인 주의를 기울여야 할 만큼 심각하다는 것을 의미합니다.
제로데이 취약점이란 공격자가 벤더가 공식 수정 프로그램을 발표하기 전에 발견하고 악용하기 시작하는 결함을 말합니다. Microsoft가 여기서 설명하고 있는 것이 바로 이 시나리오입니다. 위협 행위자들이 이미 실제 공격에서 CVE-2024-38200을 악용하고 있으며, 이는 영향을 받는 버전의 Office를 실행하는 모든 사람에게 위험을 높입니다.
이번 공개는 모스크바 주 선거 기간 동안 전자 투표 시스템을 대상으로 한 대규모 사이버 공격에 관한 별도의 보고와 함께 나왔습니다. 해당 사건과 Office 제로데이는 서로 다른 표적과 기법을 포함하는 별개의 사건이지만, 함께 보면 더 넓은 패턴을 보여줍니다. 공격자들은 정부 선거 시스템이든 Microsoft 365를 운영하는 일반 기업이든, 고가치 표적에 도달하기 위해 소프트웨어 취약점과 네트워크 수준 침입을 연계하려는 의지를 점점 더 보이고 있습니다.
CVE-2024-38200의 위험에 노출된 대상
Office는 세계에서 가장 널리 배포된 생산성 제품군 중 하나이기 때문에 잠재적으로 영향을 받을 수 있는 사용자 풀이 막대합니다. 일상 업무를 위해 Microsoft의 Office 애플리케이션에 의존하는 기업, 정부 기관, 학교, 개인 사용자 모두 시스템이 패치되기 전까지 잠재적으로 노출되어 있습니다.
Office 취약점을 악용하는 공격자는 일반적으로 사회공학에 의존하여 피해자가 결함을 촉발하는 악성 문서, 스프레드시트 또는 이메일 첨부 파일을 열도록 속입니다. 일단 악용되면 이런 취약점은 자격 증명 탈취, 네트워크 전반의 측면 이동, 추가 악성코드 배포 등 추가적인 침해의 진입점으로 사용될 수 있습니다. 민감한 데이터, 재무 기록 또는 규제 대상 정보를 취급하는 조직은 단 한 번의 성공적인 악용이 훨씬 더 큰 침해의 문을 열 수 있으므로 이번 공개를 특히 긴급하게 다루어야 합니다.
패치 상태와 지금 당장 해야 할 일
Microsoft는 이 취약점을 인정하고 이를 활성 위협으로 취급하고 있으며, 이는 일반적으로 보안 업데이트가 이미 제공되었거나 신속하게 출시되고 있음을 의미합니다. CVE-2024-38200에 대한 가장 효과적인 단일 방어책은 사용 중인 Office 버전에 대한 Microsoft의 공식 보안 업데이트가 게시되는 즉시 적용하는 것입니다.
그동안 위험을 줄이기 위해 취할 수 있는 실질적인 조치가 있습니다:
- Microsoft 365 또는 Office의 자동 업데이트를 활성화하여 패치가 지연 없이 설치되도록 하십시오.
- 예상치 못한 또는 요청하지 않은 Office 문서, 특히 익숙하지 않은 발신자로부터 이메일로 도착한 문서를 열지 마십시오.
- 문서 출처를 명시적으로 신뢰하지 않는 한 Office 애플리케이션에서 기본적으로 매크로를 비활성화하십시오.
- 엔드포인트 보호 소프트웨어가 최신 상태이며 의심스러운 문서 기반 활동을 적극적으로 모니터링하고 있는지 확인하십시오.
- IT 관리자는 모든 관리 대상 기기 전반에 걸쳐 패치 배포를 우선시하고 악용 시도 징후가 있는지 로그를 검토해야 합니다.
패치를 미루는 것은 조직이 제로데이 공격의 희생자가 되는 가장 흔한 이유 중 하나입니다. 공개와 악용 사이의 기간이 공개와 기업의 실제 업데이트 주기 사이의 기간보다 짧은 경우가 많기 때문입니다.
VPN 같은 네트워크 계층 방어가 여전히 중요한 이유
엔드포인트 패치는 필수적이지만 건전한 보안 전략의 한 계층에 불과합니다. 러시아 연계 그룹을 포함한 정교한 위협 행위자들은 영향력을 극대화하기 위해 소프트웨어 악용과 네트워크 수준 공격을 결합하려는 의지를 보여주었습니다. Microsoft는 이전에 호텔 Wi-Fi 악성코드 공격을 러시아의 APT29와 연결한 바 있으며, 이 캠페인은 기기 자체가 직접 악용되지 않았더라도 공격자가 신뢰할 수 없는 네트워크에서 트래픽을 가로챌 수 있음을 보여주었습니다.
바로 이 지점에서 VPN이 패치를 보완하는 유용한 수단이 됩니다. 호텔이나 공항 Wi-Fi와 같은 공용 또는 익숙하지 않은 네트워크에서 트래픽을 암호화하면, CVE-2024-38200과 같은 엔드포인트 취약점이 아직 패치되지 않았더라도 공격자가 데이터를 가로채거나 악성 콘텐츠를 주입하는 데 사용하는 경로 중 하나를 차단할 수 있습니다. VPN이나 엔드포인트 패치 중 어느 하나만으로는 완전한 방어가 되지 않지만, 함께 사용하면 소프트웨어 악용과 네트워크 가로채기 사이를 유연하게 오가는 공격자에 대해 더 회복력 있는 태세를 갖추게 됩니다.
이것이 당신에게 의미하는 것
당신이나 당신의 조직이 Microsoft Office를 사용한다면, Microsoft Office 제로데이 CVE-2024-38200은 이론적 위험이 아니라 지금 이 순간 활발히 악용되고 있습니다. 실질적인 대응은 간단합니다. 업데이트가 제공되는 즉시 패치하고, 문서 처리 습관을 강화하며, 엔드포인트 보안을 유일한 방어선으로 여기지 마십시오. 신속한 패치와 익숙하지 않은 네트워크에서의 VPN 암호화 같은 네트워크 계층 보호를 결합하면 전반적인 보안 태세가 더 강력해지며, 특히 여행 중이거나 정기적으로 공용 Wi-Fi에 연결하는 경우 그렇습니다.
실행 가능한 핵심 사항
- Microsoft의 공식 업데이트 채널을 정기적으로 확인하고 Office 보안 패치가 출시되는 즉시 적용하십시오.
- 활성 악용 기간에 수동 확인에 의존하지 않도록 자동 업데이트를 켜십시오.
- 요청하지 않은 Office 문서에 주의하고 기본적으로 매크로를 비활성화하십시오.
- 공용 또는 호텔 네트워크에 연결할 때 VPN을 사용하십시오. 특히 네트워크 수준 위협이 소프트웨어 취약점을 어떻게 보완하는지 보여주는 APT29 호텔 Wi-Fi 공격과 같은 문서화된 캠페인에 비추어 더욱 그렇습니다.
- 이와 같은 제로데이는 언제든지 나타날 수 있으므로 패치 관리를 일회성 작업이 아닌 지속적인 우선순위로 취급하십시오.




