HardBreacher란 무엇이며 어떻게 작동하나

HardBreacher라는 새로 공개된 개념 증명이 보안 연구 커뮤니티의 주목을 받고 있다. 그 이유는 간단하지만 심각하다. 이 익스플로잇이 Kaspersky Endpoint용 안티바이러스의 패치되지 않은 로컬 권한 상승 취약점을 악용한다는 것이다. 보고서에 따르면, 이 취약점은 영향을 받는 Windows 11 시스템의 로컬 사용자가 안티바이러스 소프트웨어의 권한 있는 구성 요소에 대한 제어권을 얻을 수 있게 해준다.

실질적으로, 권한 상승 결함은 이미 시스템에 제한된 접근 권한을 가진 공격자(손상된 표준 사용자 계정, 악의적인 내부자, 또는 낮은 수준의 권한으로 유입된 악성코드를 통해서든)가 그 접근 권한을 훨씬 높은 신뢰 수준으로 끌어올릴 수 있게 해준다. 취약한 구성 요소가 엔드포인트 보안 소프트웨어에 속할 경우, 그 위험은 상당히 커진다. Kaspersky Endpoint용 안티바이러스와 같은 보안 도구는 일반적으로 파일을 검사하고, 프로세스를 모니터링하고, 장치 전반에 정책을 적용하기 위해 상승된 시스템 권한으로 실행된다. 바로 그 권한 있는 위치가 악용될 경우, 공격자가 시스템의 광범위한 제어권을 장악하는 지름길이 될 수 있다.

이러한 유형의 결함은 다양한 공급업체와 구성 요소에서 표면화되고 있는 Windows 11 권한 상승 문제의 증가하는 패턴에 속한다. 연구자들은 최근 Windows 생태계의 다른 부분에서도 유사한 역학을 문서화했으며, 여기에는 Lazarus와 연계된 AFD.sys 드라이버 익스플로잇BitLocker 및 CTFMON 입력 프레임워크에 영향을 미치는 별도의 결함이 포함된다. 각 사례는 고유하지만, 낮은 권한의 발판이 전체 시스템 제어로 전환된다는 공통점을 공유한다.

보안 소프트웨어의 권한 상승 결함이 중요한 이유

엔드포인트 보안 제품은 모든 장치에서 독특하게 민감한 위치를 차지한다. 이들은 피해가 발생하기 전에 위협을 탐지하고 차단할 수 있도록 깊은 시스템 접근 권한을 부여받는다. 그 신뢰는 이들을 매력적인 표적으로 만든다. 안티바이러스 자체의 결함이 권한을 상승시키도록 조작될 수 있다면, 시스템을 보호하기 위한 도구가 공격자가 다른 모든 보호 장치를 우회하는 데 사용하는 약한 고리가 될 수 있다.

Windows 11 머신 플릿 전체에 Kaspersky Endpoint용 안티바이러스를 실행하는 조직의 경우, 우려는 원격 공격자가 인터넷에서 침입하는 것보다는 공격자나 악성코드가 이미 발판을 확보한 후에 어떤 일이 일어나는지에 더 가깝다. 로컬 권한 상승 버그는 종종 다른 취약점과 체인으로 연결된다. 공격자는 먼저 피싱, 악성 다운로드 또는 별도의 익스플로잇을 통해 제한된 접근 권한을 얻은 다음, HardBreacher가 표적으로 삼는 것과 같은 결함을 사용하여 표준 사용자 계정에서 전체 관리자 제어권으로 도약할 수 있다.

이 패턴은 보안 팀이 다른 적극적으로 추적되는 문제에서 본 것과 유사하다. 예를 들어 Netlogon 원격 코드 실행 결함은 기업 환경에서 공개된 취약점에서 활발한 악용으로 전환되었다. 이는 패치되지 않은 단일 결함이 개념 증명 코드가 공개적으로 유포되면 오래 이론적인 상태로 남아 있지 않다는 것을 상기시킨다. 보고에 따르면 HardBreacher의 경우가 그렇다.

이것이 사용자에게 의미하는 바

조직이나 개인 장치가 Windows 11에서 Kaspersky Endpoint용 안티바이러스를 실행한다면, 이 공개는 주목할 가치가 있다. 비록 보고 시점에 이 결함이 패치되지 않은 것으로 설명되더라도 말이다. 로컬 권한 상승 취약점은 일반적으로 공격자가 이미 시스템에 어떤 형태의 접근 권한을 가지고 있어야 하므로, 정상적으로 탐색하는 일반 가정 사용자에게 즉각적인 위험은 원격으로 악용 가능한 버그보다 낮다. 그렇다고 해도, 여러 사용자가 시스템을 공유하거나 악성코드가 이미 제한된 형태로 존재할 수 있는 비즈니스 환경에서는 이러한 종류의 결함이 그렇지 않으면 통제된 사고의 위험을 의미 있게 높일 수 있다.

더 넓은 교훈은 단일 공급업체를 넘어선다. 개인정보 보호와 보안은 시스템의 모든 계층이 의도한 대로 작동하는 것에 달려 있다. 여기에는 보호를 제공하기 위해 특별히 설치된 소프트웨어도 포함된다. 그 계층 자체가 잠재적인 공격 경로가 될 때, 패치 관리, 공급업체 권고, 다층 방어가 운영 체제와 애플리케이션만큼이나 보안 도구에도 중요하다는 점을 강조한다.

패치되지 않은 취약점에 선제적으로 대응하기

공식 수정 사항이 출시될 때까지 취할 수 있는 실용적인 조치가 있다. 이 특정 권한 상승 문제를 해결하는 패치에 대한 공식 Kaspersky 권고를 주시하고, 사용 가능해지면 즉시 적용하라. 그동안, 영향을 받는 엔드포인트 소프트웨어가 실행되는 머신에서 불필요한 로컬 접근 권한을 가진 표준 사용자 계정의 수를 제한하면 잠재적인 진입점 풀을 줄일 수 있다. 민감한 시스템에 로컬 로그인 권한이 있는 사람을 검토하고, 모니터링 도구가 비정상적인 권한 변경을 표시하도록 보장하는 것은 패치가 보류되는 동안 또 다른 가시성 계층을 추가한다.

여러 동시 Windows 취약점을 추적하는 팀의 경우, 최근 활발히 악용되는 Windows 제로데이를 다루는 통합 패치 가이드에서 찾을 수 있는 것과 같은 통합 패치 지침을 따르면 심각도 점수만이 아닌 실제 악용 활동을 기반으로 어떤 수정 사항을 먼저 배포할지 우선순위를 정하는 데 도움이 될 수 있다.

HardBreacher 공개는 권한 상승 위험이 운영 체제 구성 요소에만 국한되지 않는다는 유용한 상기점이다. 보안 소프트웨어 자체도 네트워크의 다른 모든 것과 마찬가지로 동일한 조사, 패치 규율, 접근 통제가 필요하다. 공급업체 권고에 대한 정보를 유지하고 업데이트가 도착하는 즉시 적용하는 것이 이러한 패치되지 않은 결함이 열어 두는 창을 닫는 가장 신뢰할 수 있는 방법으로 남아 있다.