마이크로소프트는 북한 국가 지원 해킹 그룹인 라자루스와 연관된 악성코드를 설치하는 데 이미 실제 환경에서 악용되고 있던 윈도우 제로데이 취약점에 대한 수정 사항을 내놓았다. 이 결함은 사용 후 해제(use-after-free) 버그로, 공격자가 손상된 시스템에 더 깊은 접근 권한을 확보한 뒤 그 상태로 오래 머물며 탐지를 피하도록 설계된 루트킷을 설치할 수 있게 했다. 최근 윈도우를 업데이트하지 않았다면, 이 패치는 미루고 싶지 않을 종류의 업데이트다.
윈도우 제로데이 취약점의 작동 방식
사용 후 해제 취약점은 프로그램이 다른 용도로 이미 해제된 메모리를 계속 사용할 때 발생한다. 실제로는 공격자가 시스템이 해당 메모리를 처리하는 방식을 조작할 수 있는 틈이 생기며, 이를 통해 높은 권한으로 자신의 코드를 실행할 수 있게 되는 경우가 많다. 윈도우에서 이런 종류의 결함은 공격자가 시스템에 제한적으로 접근하는 것과 거의 완전한 통제권을 갖는 것의 차이를 만들 수 있다.
이 취약점은 제로데이였기 때문에, 즉 마이크로소프트가 수정 사항을 발표하기 전에 이미 적극적으로 악용되고 있었기 때문에 악용이 진행된 기간 동안 패치되지 않은 윈도우를 실행한 사람은 누구나 잠재적으로 노출될 수 있었다. 제로데이는 사전 경고가 없다는 점에서 특히 위험하다. 방어자는 무엇이 고장 났는지 알지 못하면 패치할 수 없으며, 그래서 공격자와 보안 연구원 모두 이러한 결함을 먼저 찾기 위해 경쟁한다. 윈도우와 동반 브라우저인 엣지는 그 경쟁에서 계속 빈번한 표적이 되고 있다. Pwn2Own 베를린 2026에서 연구원들은 두 제품을 겨냥한 여러 건의 실제 작동 익스플로잇을 시연했는데, 이는 마이크로소프트 핵심 소프트웨어에서 새로운 취약점이 거의 끊임없이 발견되고 있음을 상기시켰다.
라자루스가 이를 이용해 루트킷을 배포하는 방식
공격자는 사용 후 해제 버그를 악용한 뒤, 그로 인해 확보한 접근 권한을 이용해 라자루스와 연관된 루트킷을 배포했다. 루트킷은 스스로를 숨기고 시스템을 깊은 수준, 흔히 커널 수준에서 통제하도록 특별히 제작된 악성코드의 한 범주로, 일반 백신 도구나 IT 관리자조차 탐지하기 훨씬 어렵게 만든다. 라자루스는 금전적 이익을 노린 캠페인과 첩보 활동 중심의 캠페인을 오랫동안 벌여 온 전력이 있으며, 해당 조직의 도구는 정교하고 자원이 풍부하며, 빠른 일회성 절도보다는 장기적인 접근을 위해 구축되는 경향이 있다.
여기서 이 조합이 중요하다. 제로데이는 초기 거점을 제공하고, 루트킷은 그 거점을 오래 유지되는 것으로 만든다. 공격자는 단순히 들어가는 것에 그치지 않고, 가능한 한 오랫동안 조용히 머물기를 원한다.
루트킷 지속성이 일반 멀웨어보다 더 큰 위협인 이유
대부분의 악성코드 감염은 결국 드러난다. 비정상적인 시스템 동작, 보안 소프트웨어가 의심스러운 파일을 경고하는 경우, 또는 외부로 나가는 네트워크 트래픽 급증 등을 통해서다. 루트킷은 바로 그런 종류의 탐지를 피하도록 설계된다. 루트킷은 운영체제의 낮은 수준에서, 때로는 기존 보안 도구가 살펴보는 영역보다도 더 아래에서 동작함으로써 공격자가 장기간 경보를 울리지 않고 활동을 관찰하거나 데이터를 유출하거나 네트워크를 횡적으로 이동하도록 만들 수 있다.
바로 그 지속성이 루트킷 기반 침입과 일반적인 악성코드 감염을 구분 짓는 요소다. 일반적인 악성코드는 검사 한 번과 재부팅으로 제거될 수 있다. 잘 숨겨진 루트킷은 그러한 복구 조치를 완전히 견뎌낼 수 있으며, 그래서 보안 연구원들은 루트킷 배포를 단순히 위협 보고서의 항목 하나가 아니라 심각한 사태 악화로 취급한다.
지금 패치하라: 시스템 보호 및 노출 완화 방법
마이크로소프트는 이미 이 취약점에 대한 패치를 출시했으므로, 모든 윈도우 사용자가 취할 가장 중요한 조치는 명확하다. 즉시 업데이트하는 것이다. Windows 업데이트를 열고 최신 보안 패치를 확인한 뒤 지체 없이 설치하라. 앞으로는 자동 업데이트를 활성화해 이후 수정 사항이 적용되지 않은 채로 남아 있지 않게 해야 한다.
이 단일 패치를 넘어, 이번 사건은 더 폭넓은 보안 관리 수칙을 점검하도록 하는 유용한 계기가 된다. 루트킷은 탐지하기 어렵지만 최신 보안 소프트웨어는 알려진 지표를 잡아내도록 계속 업데이트되므로, 엔드포인트 보호 도구를 활성화하고 최신 상태로 유지해야 한다. 일상 작업에서 관리자 수준 계정의 사용을 제한하는 것도 성공적인 익스플로잇이 가할 수 있는 피해를 줄여준다. 많은 권한 상승 공격이 애초에 높은 접근 권한 확보에 의존하기 때문이다.
이것이 사용자에게 의미하는 바
대부분의 가정 사용자와 소규모 비즈니스의 경우, 이 특정 라자루스 캠페인의 직접적인 표적이 될 가능성은 낮지만 근본적인 교훈은 널리 적용된다. 제로데이는 계속해서 발견되고 악용되며, 신속한 패치는 거의 모든 위협 시나리오에서 일관되게 효과를 발휘하는 몇 안 되는 방어 수단 중 하나다. 네트워크 트래픽을 암호화하고 모니터링하며, 낯설거나 공용 네트워크에서는 평판이 좋은 VPN을 사용하고, 민감한 기기를 일반 브라우징과 분리하는 등의 계층화된 보호 조치는 단일 취약점이 완전한 침해로 이어질 가능성을 모두 낮춰준다.
더 큰 그림을 보면, 아무리 중요한 패치라도 단일 패치가 영구적인 해결책은 아니다. Pwn2Own 베를린 2026 같은 행사에서 새로운 윈도우 및 엣지 취약점이 계속 발견되고 있으며, 이는 대부분의 사람이 매일 의존하는 운영체제가 방어자와 공격자 모두에게 끊임없는 정밀 조사를 받고 있다는 점을 강조한다.
지금 당장 할 일은 간단하다. 아직 패치하지 않았다면 지금 윈도우 시스템을 패치하라. 그 외에는 자동 업데이트를 활성화하고, 불필요한 관리자 권한을 최소화하며, 좋은 패치 습관을 계층화된 네트워크 보호와 결합해 단일 업데이트 누락이 열린 문이 되지 않도록 하라는 점을 상기하라.




