오래된 문제에 새 이름: ShieldBreak

보안 연구원들은 Windows Defender에서 제로데이 취약점으로 주장되는 ShieldBreak를 독립적으로 재현했다. 이 취약점은 클라우드 하이드레이션 프로세스와 권한 있는 Windows 구성 요소를 조작해 공격자의 접근 권한을 상승시키는 것으로 알려져 있다. 쉽게 말해, 이 결함은 표준 저권한 사용자 계정이 Windows 머신에서 가장 높은 제어 수준인 SYSTEM까지 올라갈 수 있게 한다고 전해진다. 이것이 사실로 확인되고 대규모로 패치되지 않은 채 방치된다면, 멀웨어나 악의적인 내부자는 누군가를 속여 관리자 자격 증명을 넘겨받도록 만들 필요가 없다. 익스플로잇이 그 역할을 대신한다.

이번 공개가 주목할 만한 이유는 단지 기술적 메커니즘 때문만이 아니다. 누가 이를 공개했는지, 그리고 그들이 이전에 얼마나 자주 이런 일을 해왔는지가 더 중요하다.

배후는 누구이며, 왜 이런 일이 계속되는가

ShieldBreak는 Nightmare Eclipse라는 이름으로 활동하는 행위자가 내놓은 최신 공개물이다. 이 연구자는 거의 모든 최신 Windows 설치에서 기본적으로 활성화되어 제공되는 안티바이러스이자 엔드포인트 보호 도구인 Microsoft Defender를 겨냥한 제로데이 익스플로잇을 공개적으로 배포해 명성을 쌓아왔다. 이번 건은 일회성 발견이 아니다. Nightmare Eclipse는 최근 몇 달 동안 이러한 취약점을 연이어 공개했으며, 각각 고유 코드명을 달고 있고, 수억 명의 Windows 사용자가 기본 보호를 위해 의존하는 바로 그 제품을 표적으로 삼고 있다.

이런 공개물의 속도와 양은 보안 연구 기준으로 보아도 이례적이다. 단일한 치명적 버그가 발견되고 패치되는 것보다, 이는 한 공급업체의 핵심 방어 도구를 상대로 한 지속적인 캠페인에 가까워 보이며, 새 공개물이 나올 때마다 Microsoft는 이전보다 더 빠르게 대응하라는 압박을 받게 된다.

일반 사용자에게는 클라우드 하이드레이션(파일을 로컬에 저장하지 않고 필요할 때 클라우드에서 내려받게 해주는 기능)의 구체적인 내용보다 결과가 더 중요하다. 시스템을 보호하도록 설계된 도구가 다시 한번 시스템을 침해하는 진입점으로 사용되고 있다는 사실이다.

권한 상승이 단지 보안 문제가 아니라 프라이버시 문제인 이유

이런 제로데이를 "IT 부서의 문제"로 치부하고 싶은 유혹이 들 수 있다. 그것은 실수일 것이다. Windows 머신에서 SYSTEM 수준 접근 권한을 얻으면 공격자는 단순히 멀웨어를 더 설치할 수 있는 것에 그치지 않는다. 디스크의 모든 파일을 읽고, 키 입력을 가로채고, 다른 보안 소프트웨어를 비활성화하고, 브라우저나 비밀번호 관리자, 이메일 클라이언트에 저장된 자격 증명에 접근할 수 있다. SYSTEM 접근 권한을 획득하는 순간 해당 기기의 프라이버시에 대한 어떤 가정도 사실상 사라진다.

이는 기업, 광고주, 정부가 자신에 대해 볼 수 있는 정보를 제한하기 위해 이미 조치를 취하는 사람들에게 특히 중요하다. 공공장소에서 감시에 저항하기 위해 안면 인식 방지 안경 같은 도구를 탐색하게 만드는 동일한 본능이 책상 위의 기기로까지 확장되어야 한다. 운영체제가 침해되면 그 위에 겹겹이 쌓아 올린 다른 모든 프라이버시 조치(암호화된 메시징, VPN, 신중한 브라우저 설정 등)가 무너진다.

주목할 만한 정책적 측면도 있다. 최근 다시 불붙은 EU의 채팅 통제(Chat Control) 제안을 둘러싼 논쟁은 정부가 사적인 통신을 스캔할 수 있는 내장된 접근 권한을 가져야 하는지를 중심으로 전개된다. ShieldBreak는 새로운 법안이 없더라도 광범위하게 배포된 보안 소프트웨어의 취약점이 공격자에게 같은 수준의 접근 권한을 넘겨줄 수 있음을 상기시킨다. 정부 제안에 수반되는 감독이나 공개 논의는 전혀 없이 말이다.

이것이 당신에게 의미하는 것

Defender를 기본 또는 유일한 엔드포인트 보호 수단으로 사용하는 Windows를 운영 중이라면 실질적인 대응은 간단하다. 패치를 최신 상태로 유지하는 것이다. Microsoft는 Defender 취약점이 공개적으로 확인되면 대응해 온 실적이 있으며, 권한 상승 문제를 해결하는 업데이트는 일반적으로 표준 Windows Update 채널을 통해 제공된다. 민감한 업무, 금융, 개인 통신을 처리하는 머신에서 업데이트를 미루면 알려진 익스플로잇이 사용자에게 사용될 수 있는 시간 창이 늘어난다.

또한 Defender를 포함한 어떤 단일 도구도 유일한 방어 계층이 되어서는 안 된다는 점을 기억할 가치가 있다. 소프트웨어를 최신 상태로 유지하고, 브라우저가 아닌 전용 관리자에 저장된 고유한 비밀번호를 사용하고, 공유 머신에서 관리자 권한을 가진 계정 수를 제한하면 패치가 나오기 전에 ShieldBreak와 같은 권한 상승 버그가 악용되더라도 잠재적 피해를 줄일 수 있다.

실천 가능한 핵심 사항

  • Windows 업데이트, 특히 보안 또는 Defender 관련 항목으로 표시된 업데이트를 즉시 확인하고 설치하세요.
  • 일상적인 작업을 관리자 계정으로 실행하지 마세요. 표준 사용자 계정을 사용하고 필요한 경우에만 권한을 상승시키세요.
  • OS 수준이나 브라우저 기반 보호에만 의존하지 말고 민감한 자격 증명은 전용 비밀번호 관리자에 보관하세요.
  • 내장 안티바이러스만으로 안전이 보장된다고 가정하지 말고, Microsoft가 ShieldBreak에 대응하면 신뢰할 수 있는 보안 보도를 통해 패치 확인 소식을 따르세요.

핵심 보안 소프트웨어를 노리는 제로데이는 우리가 가장 신뢰하는 도구를 악용하기 때문에 특히 불안하게 만든다. ShieldBreak가 공포를 불러일으킬 필요는 없지만 주의를 기울일 가치는 있다. 신속히 패치하고, 불필요한 권한을 제한하고, 운영체제 보안을 실제로 프라이버시가 의존하는 기반으로 다루어야 한다.