MS 윈도우와 IE에서 잇따라 제로데이 취약점 발견

2016-05-12 11:12
  • 카카오톡
  • 네이버 블로그
  • url
해커들과 보안 전문가들만 아는 취약점 늘어나... 공개 시점은 언제?
제로데이 취약점의 수 자체도 증가 추세... 특히 오래된 기술에서



[보안뉴스 문가용] 의료, 요식, 도소매 산업의 기업 및 조직들 100여 곳이 올해 초 스피어피싱 공격에 많은 피해를 입었다. 그중 일부는 윈도우 시스템의 제로데이 권한 상승 취약점으로 인해 피해를 본 것으로 알려졌다. 특히 PoS 시스템에 설치된 윈도우가 주요 공격 목표였다고 보안업체인 파이어아이(FireEye)가 밝혔다.

파이어아이는 지난 두 달여간, 공격자들이 100개가 넘는 곳에 악성 워드 문서를 발송해 접근 권한을 취득하는 사건을 접해왔으며, 하나하나 조사를 벌였다고 한다. 해당 워드 문서에는 악성 매크로가 실행시킬 경우 다이내믹 링크 라이브러리 다운로더인 펀치버기(PUNCHBUGGY)가 1차 감염을 일으키고 HTTPS를 통해 악성 멀웨어를 추가로 다운로드 된다. 이것만으로도 시스템 단계의 접근 권한을 탈취할 수 없을 때, 공격자들은 추가로 윈도우의 제로데이 취약점을 익스플로잇해서 로컬 및 도메인 크리덴셜을 훔쳐내는 데 성공했다고 한다.

“그렇게 해서 한 번 권한을 갖게 되면 네트워크 내에서 동-서로 움직여 여러 시스템에 접근했습니다.” 그러고 난 후, 공격자들은 다운로드를 사용해 메모리 스크래핑 툴인 펀치트랙( PUNCHTRACK)을 추가로 투입시켰다. 결제카드 데이터를 다루는 시스템을 파악하고 민감한 정보들을 훔쳐내기 위함이었다. 해당 공격 방법이나 멀웨어는 PoS 시스템을 공격하기 위해 특수 제작된 것은 아니며, 다른 여러 시스템에서도 활동이 가능하다.

이 제로데이 취약점은 MS 그래픽 컴포넌트(Graphic Component)에서 발견된 CVE-2016-0167로 지난 달에 패치가 나온 상태다. 하지만 MS의 소프트웨어 중 상당수가 그래픽 컴포넌트를 차용하고 있기 때문에 이 취약점은 윈도우에만 해당되는 것이 아니라고 파이어아이는 경고한다. 게다가 이미 이를 활용한 공격이 적잖은 피해를 입힌 상태다.

시만텍도 MS의 인터넷 익스플로러에서 제로데이 취약점을 발견했다고 보도했다. 이 취약점은 CVE-2016-0189로 시만텍에 따르면 원격 메모리 커럽션 취약점의 일종이다. 인터넷 익스플로러의 스크립트 엔진에 영향을 준다. 익스플로잇은 피싱 이메일을 통해 퍼졌는데, 한국에서는 일부가 제한적인 형태로 익스플로잇 된 적이 있다고 시만텍은 설명했다. 하지만 지금은 패치가 된 상태다.

이처럼 제대로 공개되지 않고, 범죄자들이 먼저 알고 끼리끼리 공유하는 취약점들이 점점 늘어나고 있다는 건 커다란 문제가 될 가능성이 높다. 시만텍은 최근 보고서를 통해 2015년 보고된 제로데이 취약점은 총 54개였으며, 이는 2014년에 보고된 24개보다 125%나 많은 수라고 설명했다. 하지만 이처럼 해커들이 먼저 발견하는, 보고가 아직 되지 않은 취약점들까지 생각하면 이는 빙산의 일각일 수도 있다.

이에 따라 해커들로서는 제로데이 취약점을 찾는 것에 많은 초점을 맞출 것으로 보이고, 보안 업계는 제로데이 취약점의 발견 및 발 빠른 공유와 패치에 대한 논의를 진행해야 할 것으로 보인다. 게다가 시만텍이 “이미 연차가 꽤나 높은 과거의 기술들에서 특히 제로데이 취약점이 많이 발견된다”며 “어도비의 플래시 플레이어에서는 10개, MS 윈도우와 IE, 오피스에서 또 10개가 나왔다”고 밝힘에 따라 소프트웨어 지원 문제도 대두될 가능성도 높아 보인다.

파이어아이아와 시만텍 모두 비교적 일찍부터 발견한 제로데이 취약점을 이제야 공개한 이유로 “패치가 먼저 나와야 하기 때문”이라고 설명했다. 아직까지 취약점의 공개는 ‘패치 발표 이후’에 하는 것이 업계의 암묵적인 규칙이다.
Copyrighted 2015. UBM-Tech. 117153:0515BC
[국제부 문가용 기자(globoan@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

- 국내 최대 규모의 개인정보보호 컨퍼런스 PIS FAIR 2016 - 6월 9일(목)~10일(금) 개최
- 공공·금융·민간 CPO, 개인정보처리자, 보안담당자 등 4,000여명 참석
- 공무원상시학습, CPPG, CISSP, CISA, ISMS등 관련 교육이수(최대 16시간) 인정
- CPO, 개인정보처리자, 보안담당자 등 사전 무료 참관등록(www.pisfair.org/2016/)

연관 뉴스

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 다후아테크놀로지코리아

    • 인콘

    • 엔텍디바이스코리아

    • 이노뎁

    • 다후아테크놀로지코리아

    • 아이디스

    • 씨프로

    • 웹게이트

    • 씨게이트

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 비엔비상사

    • 원우이엔지

    • 지인테크

    • 지오멕스소프트

    • 이화트론

    • 다누시스

    • 테크스피어

    • 렉스젠

    • 슈프리마

    • 인텔리빅스

    • 시큐인포

    • 미래정보기술(주)

    • 동양유니텍

    • 비전정보통신

    • 경인씨엔에스

    • 트루엔

    • 성현시스템

    • 한결피아이에프

    • 프로브디지털

    • 디비시스

    • 세연테크

    • 스피어AX

    • 투윈스컴

    • 위트콘

    • 유에치디프로

    • 구네보코리아주식회사

    • 주식회사 에스카

    • 넥스트림

    • 포엠아이텍

    • 세렉스

    • 탈레스

    • 에스지에이솔루션즈

    • 로그프레소

    • 윈스

    • 포티넷코리아

    • 신우테크
      팬틸드 / 하우징

    • 에프에스네트워크

    • 유투에스알

    • 케이제이테크

    • 알에프코리아

    • 창성에이스산업

    • 아이엔아이

    • 미래시그널

    • 새눈

    • 에스에스티랩

    • 현대틸스
      팬틸트 / 카메라

    • 이스트컨트롤

    • 네티마시스템

    • 태정이엔지

    • (주)일산정밀

    • 넥스텝

    • 한국씨텍

    • 두레옵트로닉스

    • 에이티앤넷

    • 지에스티엔지니어링
      게이트 / 스피드게이트

    • 에이앤티글로벌

    • 포커스에이치앤에스

    • 신화시스템

    • 휴젠

    • 메트로게이트
      시큐리티 게이트

    • 글로넥스

    • 엘림광통신

    • 세환엠에스(주)

    • 유진시스템코리아

    • 카티스

    • 유니온커뮤니티

Copyright thebn Co., Ltd. All Rights Reserved.

MENU

회원가입

Passwordless 설정

PC버전

닫기