ShieldCrash로 알려진 새로 공개된 익스플로잇이 보안 커뮤니티에 경종을 울리고 있다. 연구자들이 좀처럼 보지 못하는 일을 해내기 때문이다. 이미 마이크로소프트의 최신 보안 패치를 설치한 Windows 시스템에서도 작동한다. 이 취약점은 전 세계 수억 명의 Windows 사용자가 의존하는 내장 안티바이러스 및 엔드포인트 보호 도구인 Microsoft Defender를 겨냥하며, 관련 취약점에 대해 마이크로소프트가 이전에 발행한 수정 사항을 우회하는 것으로 알려졌다.
ShieldCrash가 하는 일과 9월 패치가 실패한 이유
ShieldCrash는 Microsoft Defender가 안고 있는 지속적인 문제의 최신 장이다. 보도에 따르면, 마이크로소프트는 이미 Defender 취약점을 막기 위한 패치를 배포했지만, ShieldCrash는 그 수정을 완전히 우회한다. 이는 관리자들이 보호받고 있다고 믿었던 시스템이 실제로는 여전히 노출되어 있음을 의미한다. 이전 보도에서 ShieldCrash가 Defender의 9월 패치를 우회하는 방법을 자세히 다루었으며, 이번 새로운 전개는 이 우회 방법이 완전히 업데이트된 기기에서도 여전히 유효하다는 것을 확인해 준다.
핵심 문제는 특정 공격 경로 하나를 막는 패치가 Defender가 특정 입력을 처리하는 방식의 근본적인 약점을 반드시 제거하지는 않는다는 점이다. 보안 연구자(또는 악의적인 행위자)가 같은 부류의 버그를 유발하는 약간 다른 경로를 찾아내면, 원래의 수정은 무의미해진다. 이는 소프트웨어 보안에서 익숙한 패턴이다. 패치는 종종 근본 원인에 대한 포괄적인 해결책이 아니라 특정 개념 증명에 대한 좁은 수정에 불과하다.
일반 사용자에게 실질적인 시사점은 간단하지만 불편하다. Windows Update를 실행하고 시스템이 "최신 상태입니다"라고 표시되는지 확인하는 것만으로는 이 특정 위협에 대해 Defender가 의도한 대로 작동한다는 보장이 더 이상 되지 않는다.
VPN이 이 익스플로잇으로부터 당신을 보호하지 못하는 이유
프라이버시 중심 매체의 독자들이 반드시 이해해야 할 점을 분명히 할 필요가 있다. VPN은 ShieldCrash를 막는 데 아무런 역할도 하지 않는다. VPN은 기기와 더 넓은 인터넷 사이를 오가는 인터넷 트래픽을 암호화하고 IP 주소를 숨긴다. 전송 중인 데이터를 보호하며, 인터넷 서비스 제공업체, 네트워크 운영자, 또는 공용 Wi-Fi에서 근처의 엿보는 사람이 당신이 온라인에서 무엇을 하는지 보지 못하도록 돕는다.
반면 ShieldCrash는 엔드포인트 취약점이다. 기기에서 로컬로 실행되는 소프트웨어, 구체적으로 파일과 프로세스의 악성 행위를 검사하는 Microsoft Defender 엔진의 약점을 악용한다. 공격자가 이 결함을 성공적으로 악용하면, 그들은 네트워크 트래픽을 가로채는 것이 아니라 운영체제 자체에 접근하게 된다. 감염된 기기를 감싼 VPN 터널이 그 기기를 덜 감염시키지는 않는다. 두 기술은 근본적으로 다른 문제를 해결하며, 이를 혼동하는 것은 개인 보안 체계를 구축할 때 사람들이 저지르는 가장 흔한 실수 중 하나다.
계층적 방어 구축: VPN, 백신, 패치를 함께
이것을 올바르게 생각하는 방식은 각 도구가 서로 다른 공격 표면을 커버하는 계층적 방어로 보는 것이다. VPN은 전송 중인 트래픽을 보호한다. Defender와 같은 안티바이러스 및 엔드포인트 보호 도구는 기기 자체에서 악성 파일과 행위를 잡아내기 위한 것이다. 적시의 패치는 공격자가 대규모로 무기화하기 전에 알려진 취약점을 막는다. 이러한 계층 중 어느 것도 다른 것을 대체하지 않으며, 하나의 약점(예: ShieldCrash가 Defender를 악용하는 것)이 다른 곳의 강점으로 보상되지 않는다.
이것이 바로 보안 연구자들이 모든 것을 처리할 단일 제품에 의존하기보다 심층 방어를 계속 강조하는 이유다. 강력한 VPN과 함께 완전히 패치된 시스템이라도 엔드포인트 보호 자체에 악용 가능한 결함이 있다면 여전히 감염될 수 있다. 반대로, 잘 보호된 기기라도 VPN을 사용하지 않으면 네트워크 운영자에게 메타데이터를 유출하거나 브라우징 습관을 노출할 수 있다. 이러한 도구를 상호 교환 가능한 것이 아니라 상호 보완적인 것으로 취급하는 것이 실제로 위험을 줄이는 사고방식이다.
이것이 당신에게 의미하는 것
마이크로소프트가 ShieldCrash 격차를 실제로 막는 수정을 배포할 때까지, Windows 사용자는 이것을 이론적인 것이 아니라 활성화된 미해결 위험으로 취급해야 한다. 그동안 몇 가지 구체적인 조치가 도움이 될 수 있다. Windows Update를 계속 실행하고 패치가 도착하는 즉시 설치하라. 이 특정 결함이 현재 업데이트를 통해서도 지속되더라도 마찬가지다. 위험 프로필이 이를 정당화한다면, 특히 비즈니스나 고가치 계정의 경우 추가 엔드포인트 모니터링이나 평판 좋은 보조 보안 도구를 계층화하는 것을 고려하라. 원치 않는 파일, 링크, 다운로드에 주의하라. 악용에는 일반적으로 여전히 어떤 형태의 초기 접근이나 사용자 상호작용이 필요하기 때문이다. 그리고 VPN 구독이 여기서 어떤 역할을 하고 있다고 가정하지 말라. 그것은 그렇게 설계되지 않았으며, 그렇게 기대한다면 방어에 실제 격차가 생길 것이다.
마이크로소프트가 이미 배포한 패치를 ShieldCrash가 어떻게 우회하는지를 포함해 기술적인 우회 세부 사항을 원하는 독자들을 위해, 원래의 ShieldCrash 보도가 관련 메커니즘을 분석한다.
ShieldCrash 제로데이는 Windows Defender, 패치, VPN 사용이 각각 당신의 디지털 생활을 보호하는 뚜렷한 역할을 하며, 어떤 단일 계층도 다른 계층을 대신할 수 없다는 것을 상기시켜 준다. 패치에 대한 최신 정보를 유지하고, VPN이 실제로 무엇을 보호하고 보호하지 않는지 이해하며, 이 위협이 지나갔다고 가정하기 전에 마이크로소프트의 공식 수정을 계속 주시하라.




