무슨 일이 있었나: Lazarus와 CVE-2026-68820
새로운 Windows 11 제로데이가 현재 실제 환경에서 활발히 악용되고 있으며, 그 배후에는 국가 연계 해킹 업계에서 익숙한 이름인 Lazarus가 있습니다. CVE-2026-68820으로 추적되는 이 취약점은 Windows가 커널 수준에서 네트워크 소켓 통신을 처리하기 위해 의존하는 WinSock용 보조 기능 드라이버(Ancillary Function Driver)인 AFD.sys 내부에 존재합니다. 보도에 따르면 이 익스플로잇은 정밀하게 표적화되어 있으며, 실행 전에 Windows 11 24H2 및 25H2 빌드를 구체적으로 확인하는데, 이는 공격자들이 어떤 시스템을 노릴 가치가 있는지 사전 조사를 마쳤음을 시사합니다.
이 익스플로잇의 목표는 권한 상승입니다. 일단 실행되면, 이미 해당 머신에 어느 정도 거점을 마련한 공격자가 자신의 접근 권한을 Windows에서 가장 높은 권한 등급인 SYSTEM 수준으로 끌어올릴 수 있게 해줍니다. 이는 의미 있는 도약입니다. SYSTEM 접근 권한은 공격자가 일반 사용자 계정과 운영 체제에 대한 완전한 제어를 가르는 대부분의 제한을 우회할 수 있음을 의미합니다.
AFD.sys가 계속 등장하는 이유
AFD.sys라는 이름이 익숙하게 들린다면, 그래야 합니다. 이 동일한 드라이버는 Lazarus 및 유사한 위협 행위자들의 반복적인 표적이 되어 왔으며, Microsoft는 이전에 Lazarus 루트킷과 연관된 Windows 제로데이를 패치해야 했는데, 이는 관련된 약점을 악용한 것이었습니다. 이러한 패턴은 시사하는 바가 큽니다. AFD.sys와 같은 커널 수준 드라이버는 운영 체제 깊숙한 곳에 자리 잡고 있고, 막대한 양의 저수준 네트워크 트래픽을 처리하며, 너무 복잡해서 누군가 악용되고 있다는 사실을 알아채기 전까지 수년간 버그가 남아 있을 수 있습니다.
또한 Windows 11이 패치 주기 직후에 새로운 제로데이에 직면한 것은 이번이 처음이 아닙니다. 올해 초에는 7월 패치 화요일 며칠 만에 새로운 Windows 11 제로데이가 등장했고, 연구원들은 Pwn2Own Berlin 2026에서 Windows 11 및 Edge 익스플로잇이 실제로 작동하는 것을 별도로 시연하기도 했습니다. 그 어느 것도 Windows 11이 유독 취약하다는 의미는 아닙니다. 이는 수억 명이 사용하는 현대 운영 체제가 끊임없는 표적이 되며, 정교한 그룹들이 항상 다음 침투 지점을 찾고 있다는 현실을 반영합니다.
SYSTEM 수준 접근이 주는 프라이버시 영향
여기서 프라이버시 측면은 기술적인 측면만큼 중요합니다. SYSTEM 권한은 단지 제한이 적은 상태에서 명령을 실행하는 것에 그치지 않습니다. 공격자는 기기에서 거의 모든 것을 읽고 수정할 수 있는 능력을 갖게 됩니다. 브라우저 세션 데이터, 저장된 자격 증명, 로컬에 캐시된 파일, 보안 소프트웨어 구성 등이 포함됩니다. 손상된 머신에서는 그 수준의 접근 권한을 이용해 보안 도구를 비활성화하거나 조작하고, 네트워크 트래픽을 가로채거나, 사용자가 하는 일을 조용히 모니터링할 수도 있습니다. 여기에는 VPN 연결, DNS 쿼리, 그리고 사람들이 암호화가 적용되어 있다는 이유만으로 보호된다고 흔히 가정하는 기타 트래픽이 포함됩니다.
암호화는 전송 중인 데이터와 저장된 데이터를 보호하지만, 이미 그 아래에 있는 운영 체제를 장악한 공격자로부터는 보호하지 못합니다. 이것이 바로 이런 권한 상승 버그의 진짜 위험입니다. VPN이나 브라우저 보안을 깨뜨릴 필요 없이, 그 아래로 들어가기만 하면 됩니다.
Lazarus는 가짜 채용 제안이나 리크루터 접근 등 대상 기기에 최초 접근 권한을 얻기 위해 사용되는 사회공학적 수법과 이러한 기술적 익스플로잇을 결합해 온 전력이 있습니다. 이는 방위 및 항공우주 기업을 겨냥한 이 그룹의 진행 중인 Operation Dream Job 캠페인에서도 볼 수 있습니다. 커널 수준 익스플로잇은 공격의 첫 단계가 아닌 두 번째 단계인 경우가 많으며, 이는 최초 침투가 보통 훨씬 더 단순한 것, 예를 들어 그럴듯한 이메일이나 악성 첨부 파일에서 시작된다는 점을 상기시켜 줍니다.
여러분에게 의미하는 바
대부분의 일반 Windows 11 사용자에게 이 특정 Windows 11 제로데이로 인한 즉각적인 위험은 제한적입니다. Lazarus와 유사한 그룹들은 가장 발전된 도구를 정부 기관, 방위 계약업체, 금융 기관, 연구 기관과 같은 고가치 표적에 집중하는 경향이 있습니다. 그렇긴 하지만 CVE-2026-68820 같은 제로데이는 시간이 지나면서 더 넓은 도구 모음에 편입되는 경향이 있으므로, 오늘 당신이 명백한 표적이 아니더라도 심각하게 받아들일 가치가 있습니다.
Microsoft가 공식 수정 사항을 출시하기 전까지는 직접 적용할 패치가 없습니다. 지금 가장 효과적인 방어는 공격자가 이 결함을 악용하는 데 필요한 최초 거점을 처음부터 확보할 가능성을 줄이는 것입니다.
실천 가능한 핵심 사항
- Microsoft가 패치를 출시하는 즉시 받을 수 있도록 Windows 업데이트를 켜 두고 정기적으로 업데이트를 확인하세요.
- 원치 않는 채용 제안, 리크루터 메시지, 예상치 못한 첨부 파일은 Lazarus 같은 그룹의 일반적인 진입 지점으로 남아 있으므로 주의하세요.
- 알려진 악성코드 시그니처뿐만 아니라 비정상적인 권한 상승 시도를 감지할 수 있는 평판이 좋은 엔드포인트 보안 소프트웨어를 실행하세요.
- 일상 작업에 관리자 계정을 사용하는 것을 제한하세요. 표준 사용자 계정은 공격자가 거점을 확보한 후에도 할 수 있는 일을 줄여 줍니다.
- 방위나 항공우주처럼 국가 연계 그룹의 표적이 되는 분야에서 일한다면, 공식 권고를 기다리기보다 엔드포인트 모니터링과 패치 관리 프로세스를 점검하라는 신호로 받아들이세요.
핵심 Windows 구성 요소에 영향을 주는 제로데이는 불안한 일이지만, 공격자와 방어자 사이에 계속되는 공방의 정상적인 일부이기도 합니다. 업데이트를 최신 상태로 유지하고, 예상치 못한 연락을 의심하며, 보안 도구를 여러 겹으로 운영하는 것이 이와 같은 위협에 앞서 나가기 위한 가장 실용적인 방법입니다.




