보안 도구가 공격 벡터가 되다
새로 공개된 CrowdStrike Falcon 제로데이 취약점인 FalconFlank는 조직이 자사를 보호하기 위해 신뢰하는 도구에 대해 불편한 의문을 제기하고 있습니다. 보도에 따르면, 한 보안 연구원이 개념 증명 익스플로잇 코드를 공개했는데, 이는 손상된 엔드포인트의 낮은 권한의 공격자가 Falcon 자체의 합법적인 기능을 악용하여 Windows 머신에서 최고 수준의 액세스 권한인 완전한 SYSTEM 제어 권한으로 승격할 수 있음을 보여줍니다.
아이러니를 놓치기 어렵습니다. Falcon은 수천 개의 기업에 배포된 엔드포인트 탐지 및 대응(EDR) 에이전트로, 공격자가 정확히 이런 종류의 권한 승격을 수행하는 것을 막기 위해 설계되었습니다. 그러나 이 결함은 Falcon의 자체 수정 절차 중 하나를 더 깊은 침해를 위한 발판으로 바꿔버린 것으로 알려졌습니다.
매크로 정리 기능이 어떻게 무기화되었는가
문제의 핵심은 수정 프로세스의 일부로 악성 Microsoft Office 매크로를 자동으로 제거하도록 설계된 Falcon 기능에 있습니다. Word 또는 Excel 문서에 포함된 매크로는 맬웨어의 일반적인 전달 방식이므로, 보안 소프트웨어가 이를 자동으로 제거하는 것은 서류상으로는 합리적인 방어 기능입니다.
공개 내용에 설명된 바와 같이, 문제는 이 정리 루틴이 이미 시스템에 대한 제한된 액세스 권한을 가진 공격자에 의해 조작될 수 있다는 것입니다. 단순히 악성 매크로를 제거하는 대신, 이 프로세스는 보안 에이전트 자체가 실행되는 것과 동일한 수준의 액세스 권한인 SYSTEM 수준 권한으로 작업을 수행하도록 속임을 당할 수 있습니다. 공격자에게 이는 머신에 대한 작은 거점을 확보하는 것과 완전한 제어 권한을 확보하는 것의 차이입니다.
CrowdStrike은 보고된 결함을 조사 중임을 확인했습니다. 그동안 회사는 평가가 진행되고 패치가 적용될 때까지 임시 완화 조치로 매크로 제거 정책을 비활성화하는 것을 고려하라고 고객에게 권고했습니다.
고립된 사건이 아님
이번 공개가 특정 CrowdStrike Falcon 제로데이 외에도 주목할 만한 이유는 그 배후의 패턴 때문입니다. FalconFlank를 식별한 동일한 연구원이 Kaspersky와 Avast의 보안 제품도 표적으로 삼은 것으로 알려져 있으며, 이는 단일 벤더 코드의 일회성 결함이 아니라 연구원들이 해당 제품이 방지하려는 바로 그 권한 승격 약점을 찾기 위해 보안 소프트웨어를 조사하는 더 광범위하고 문서화된 추세의 일부임을 시사합니다.
EDR 및 안티바이러스 에이전트가 매력적인 표적인 이유는 바로 승격된 권한과 운영 체제에 대한 깊은 후크로 실행되기 때문입니다. 해당 계층에서 결함이 발견되면 그 영향은 일반적인 애플리케이션 버그보다 더 심각할 수 있습니다. 소프트웨어가 결코 약한 고리가 되도록 설계되지 않았기 때문입니다. 이는 더 넓은 업계 조사 결과와 일치합니다. CrowdStrike 자체의 위협 보고에 따르면 공격자들은 점점 더 AI를 사용하여 공격을 가속화하고 있으며, 보안 도구 자체도 순수한 방어의 일부가 아니라 점점 표적 목록의 일부가 되고 있습니다.
이것이 당신에게 의미하는 바
조직이 CrowdStrike Falcon에 의존하고 있다면, 이번 공개가 제품이 전반적으로 안전하지 않다는 것을 의미하지는 않지만 즉각적인 주의가 필요하다는 것을 의미합니다. 제로데이는 현재 공식 패치가 없음을 의미하므로, CrowdStrike이 제안한 임시 완화 조치인 매크로 제거 정책 비활성화는 해당 특정 보호 기능을 잃는 운영상의 트레이드오프와 비교하여 보안 팀과 평가할 가치가 있습니다.
개별 직원과 일반 사용자의 경우, 익스플로잇에는 공격자가 이미 Falcon을 실행 중인 머신에 대한 일정 수준의 액세스 권한이 필요하므로 직접적인 노출은 제한적입니다. 그러나 이번 사건은 공격자를 잡기 위해 특별히 설치된 제품을 포함하여 어떤 단일 보안 제품도 무오류가 아니라는 유용한 알림입니다. 계층화된 방어, 알 수 없는 출처의 Office 문서에 대한 신중한 처리, 수정 사항이 출시된 후 신속한 패치는 어떤 보안 벤더를 사용하든 필수적입니다.
CrowdStrike과 함께 또는 대신 Kaspersky 또는 Avast를 사용하는 기업은 동일한 연구원이 해당 제품에 관여한 것으로 알려졌으므로 관련 권고도 주시해야 합니다.
실행 가능한 핵심 요점
- IT 및 보안 팀은 CrowdStrike의 지침을 검토하고 환경에 맞게 Falcon 매크로 제거 정책을 일시적으로 비활성화하는 것이 적절한지 평가해야 합니다.
- FalconFlank CrowdStrike Falcon 제로데이를 해결하는 패치가 나오면 공식 CrowdStrike 채널을 모니터링하고 제공되는 즉시 적용하십시오.
- 기본 매크로 위생을 강화하십시오: 기본적으로 인터넷에서 매크로를 차단하고 실행이 허용되는 사용자와 문서를 제한하여 단일 자동화된 정리 기능에 대한 의존도를 줄이십시오.
- Kaspersky 또는 Avast를 실행하는 조직은 동일한 연구원의 조사 결과와 관련된 벤더 권고를 확인해야 합니다. 이는 여러 EDR 및 안티바이러스 제품에 영향을 미치는 더 광범위한 패턴의 일부로 보이기 때문입니다.
- 신뢰할 수 있는 방어 소프트웨어도 자체가 공격 표면이 될 수 있으므로, 단일 도구에 의존하지 말고 계층화된 보안을 유지해야 한다는 점을 상기하십시오.
FAQ (각 질문과 답변을 번역): Q1: FalconFlank란 무엇인가요? A1: FalconFlank는 CrowdStrike Falcon에서 새로 공개된 제로데이 취약점으로, 낮은 권한의 공격자가 Falcon의 수정 루틴을 악용하여 Windows 머신에서 완전한 SYSTEM 제어 권한으로 승격할 수 있게 합니다. Q2: 이 공격에서 악용되는 합법적인 Falcon 기능은 무엇인가요? A2: 이 결함은 Falcon의 자동 매크로 정리 기능과 관련이 있으며, 이는 악성 Microsoft Office 매크로를 제거하도록 설계되었지만 SYSTEM 수준 권한으로 작업을 수행하도록 속임을 당할 수 있습니다. Q3: 공격자가 FalconFlank를 사용하여 얻을 수 있는 액세스 수준은 어느 정도인가요? A3: 이미 시스템에 대한 제한된 액세스 권한을 가진 공격자는 Windows 머신에서 최고 수준의 액세스 권한인 완전한 SYSTEM 제어 권한으로 승격할 수 있습니다. Q4: 이 문제를 조사하는 동안 CrowdStrike은 고객에게 무엇을 권고했나요? A4: CrowdStrike은 보고된 결함이 평가되고 패치가 적용될 때까지 임시 완화 조치로 매크로 제거 정책을 비활성화하는 것을 고려하라고 고객에게 권고했습니다. Q5: 이 제로데이는 CrowdStrike 내에서 고립된 사건인가요? A5: 아닙니다. 동일한 연구원이 Kaspersky와 Avast의 보안 제품도 표적으로 삼은 것으로 알려져 있으며, 이는 연구원들이 권한 승격 약점을 찾기 위해 보안 소프트웨어를 조사하는 더 광범위한 추세를 시사합니다. ---END---




