Windows 보안 팀에게 바쁜 한 주
2026년 달력 기준 33주차 최신 LeakWatch 요약 보고서에는 많은 내용이 담겨 있습니다: 실제로 악용되고 있는 Windows 제로데이, AMD 및 Intel 칩의 새로운 하드웨어 수준 결함, 그리고 유포 중인 두 가지 악성코드 계열이 포함됩니다. 집이나 직장에서 Windows PC를 관리한다면, 패치를 다음 조용한 주말로 미룰 수 없는 한 주입니다.
핵심 항목은 CVE-2026-68820으로, 공격자들이 이미 실제 환경에서 사용하고 있는 Windows 취약점입니다. LeakWatch의 평가는 이를 AMD의 펌웨어 기반 TPM(신뢰할 수 있는 플랫폼 모듈, fTPM) 관련 하드웨어 인접 문제 및 별도의 Intel 취약점, 그리고 Gunra 랜섬웨어 조직과 WindRelay라는 새로운 변종의 활동과 함께 연결합니다. 이러한 위협은 단독으로 존재하지 않습니다. 함께 살펴보면 계층화된 공격 표면을 설명합니다: 소프트웨어 버그를 통해 침투하고, 하드웨어와 관련된 약점을 이용해 더 깊이 파고들며, 내부 진입 후 악성코드를 배포합니다.
CVE-2026-68820이 무엇이며 왜 실제로 악용되고 있는가
CVE-2026-68820은 권한 상승 취약점입니다. 쉽게 말해, 이미 시스템에 대한 일부 발판(제한적이더라도)을 확보한 공격자가 훨씬 높은 시스템 권한으로 상승할 수 있게 해줍니다. 이러한 구분은 중요합니다. 권한 상승 버그는 원격 코드 실행 결함처럼 헤드라인을 장식하는 경우가 드물지만, 사소한 침해를 기기 전체 제어로 바꾸는 바로 그런 유형의 취약점입니다.
이번 건이 긴급한 이유는 이론에 그치지 않기 때문입니다. LeakWatch는 실제 악용을 확인했으며, 이는 연구자들이 개념 증명 코드를 시연하는 것이 아니라 실제 공격자들이 지금 실제 표적을 상대로 사용하고 있다는 뜻입니다. CVE-2026-68820 및 Windows 11의 AFD.sys 드라이버와의 연관성에 대한 이전 보도에서 이 결함이 어떻게 악용되고 있는지의 기술적 메커니즘과, Windows 제로데이를 사회공학 기법 및 가짜 채용 제안 사기와 결합하여 피해자 기기에 악성코드를 최초로 설치하는 데 악용해 온 이력이 있는 국가 연계 그룹 라자루스와의 연관성을 더 자세히 다루고 있습니다.
AMD-fTPM 및 Intel 결함이 위험을 어떻게 증폭시키는가
이번 주 LeakWatch 보고서가 일상적인 패치 권고와 차별화되는 점은 하드웨어 측면입니다. AMD-fTPM은 전용 칩이 아닌 펌웨어에서 TPM 기능을 구현하며, 디스크 암호화 키 및 보안 부팅 검증과 같은 기능에 의존합니다. 이 부분의 결함은 단일 애플리케이션에만 영향을 미치는 것이 아니라, 다른 보안 기능이 의존하는 신뢰 앵커를 훼손할 수 있습니다. LeakWatch는 동일한 평가 기간에 별도의 Intel 취약점도 지적합니다.
실질적인 우려는 계층화입니다. CVE-2026-68820과 같은 Windows 권한 상승 버그는 공격자에게 진입 및 상승 경로를 제공합니다. fTPM 또는 Intel 펌웨어의 약점은 동일한 공격자에게 더 깊이 지속할 수 있는 방법을 제공하여 재설치 후에도 생존하거나 하드웨어 루트 오브 트러스트가 견고하다고 가정하는 탐지 도구를 회피할 수 있습니다. 개별적으로 각 결함은 심각합니다. 결합되면 운영 체제에서 펌웨어로 이동하는 공격 체인을 설명하며, 이는 일반적인 보안 도구가 탐지하기 훨씬 어렵습니다.
Gunra 및 WindRelay: 내부 진입 후 무엇을 하는가
공격자가 상승된 권한을 확보하면 페이로드가 필요하며, 여기서 Gunra와 WindRelay가 등장합니다. Gunra는 랜섬웨어 위협으로 작동하여 갈취를 위해 데이터를 암호화하거나 외부로 유출합니다. 이는 최근 몇 년간 사이버 범죄 조직의 기본 비즈니스 모델이 되었으며, Eclipse와 같은 다른 랜섬웨어-서비스-기반 운영에서 볼 수 있듯이 제휴사들의 진입 장벽을 낮춥니다. WindRelay는 같은 보고서에서 새로운 악성코드 계열로 식별되었으며, 실제 악용되고 있는 제로데이와 함께 등장한 것은 범죄 조직이 수비 측이 패치를 완료하기 전에 새로운 취약점을 빠르게 활용한다는 점을 상기시킵니다.
권한 상승 버그와 랜섬웨어 배포의 이러한 결합은 새로운 영역이 아닙니다. 공격자들은 이전에도 유사한 패턴을 보여주었으며, 여기에는 추가 도구를 배포하기 전에 필요한 초기 접근 권한을 제공하는 손상된 Wi-Fi 네트워크를 통한 자격 증명 탈취 캠페인도 포함됩니다. 공통된 실마리는 항상 동일합니다: 발판을 확보하고, 권한을 상승시킨 다음, 접근 권한을 금전화하는 것입니다.
이번 주 Windows PC를 보호하기 위한 즉각적인 조치
이번 주에 노출을 줄이기 위해 보안 전문가가 될 필요는 없습니다. 실용적인 체크리스트는 다음과 같습니다:
- 가능한 한 빨리 최신 Windows 보안 업데이트를 설치하세요. Microsoft의 Patch Tuesday 주기는 이미 CVE-2026-68820을 수백 가지 기타 수정 사항과 함께 해결했습니다. 설치 기간을 지연하면 문이 열려 있습니다.
- 특히 이번 주에 언급된 결함의 영향을 받는 AMD 또는 Intel 프로세서를 사용하는 경우, PC 제조업체의 펌웨어 및 BIOS 업데이트를 확인하세요.
- Windows 및 바이러스 백신 또는 엔드포인트 보호 도구의 자동 업데이트를 활성화하여 향후 중요 패치가 수동 개입 없이 배포되도록 하세요.
- 중요 파일을 기본 기기에 영구적으로 연결되지 않은 오프라인 또는 클라우드 위치에 백업하여 Gunra와 같은 랜섬웨어가 초래할 수 있는 피해를 제한하세요.
- 원치 않는 채용 제안, 리크루터 메시지 또는 예상치 못한 첨부 파일에 대해 의심을 가지세요. 이는 여기에 설명된 제로데이 악용의 일반적인 전달 방법입니다.
이것이 당신에게 의미하는 바
대부분의 가정용 사용자와 소규모 기업에게 핵심은 공황이 아니라 신속한 조치입니다. CVE-2026-68820과 같이 실제 악용되는 취약점은 공격자가 이미 사용 방법을 알고 있는 반면 많은 시스템이 여전히 패치되지 않은 상태이기 때문에 위험합니다. AMD-fTPM 및 Intel 펌웨어 문제의 추가 복잡성은 Windows 자체를 패치한 후에도 펌웨어 업데이트를 확인하는 것이 평소보다 더 중요하다는 것을 의미합니다. 그리고 Gunra와 같은 랜섬웨어 그룹과 WindRelay와 같은 새로운 악성코드가 접근 권한을 확보하면 즉시 진입할 준비가 되어 있기 때문에, 일상적인 패치 화요일과 비용이 많이 드는 사고의 차이는 종종 업데이트가 얼마나 빨리 적용되는지에 달려 있습니다.
최종 요약
이번 주 LeakWatch 조사 결과는 기억할 만한 패턴을 강조합니다: 소프트웨어 및 펌웨어 취약점은 이를 악용하는 악성코드와 거의 분리되지 않습니다. Windows 제로데이 CVE-2026-68820 패치를 선택적 업데이트가 아닌 우선 사항으로 취급하고, AMD 및 Intel 시스템에 대한 펌웨어 확인과 함께 적용하세요. 백업을 최신 상태로 유지하고, 피싱형 미끼에 경계를 늦추지 말며, 자동 업데이트가 실제로 켜져 있는지 확인하세요. 이러한 단계는 고급 기술 능력을 요구하지 않지만, 함께 이번 주 위협이 악용하도록 설계된 바로 그 허점을 닫습니다.




