/
사이버 복원력

화요일 패치에서 622개의 버그가 수정되었습니다. 하지만 좌우 흔들림 문제는 해결되지 않았습니다.

마이크로소프트의 2026년 7월 보안 업데이트는 새로운 기록을 세웠습니다. 이 회사는 622개의 결함을 수정했는데, 이는 불과 한 달 전에 기록했던 200개 수정이라는 기존 최고 기록의 세 배에 달하는 수치입니다.

두 개는 이미 공격을 받고 있었고, 마이크로소프트는 두 가지 모두 제로데이 취약점이라고 밝혔습니다.

  • Active Directory Federation Services의CVE-2026-56155 취약점 . 이미 AD FS 서버에 대한 로컬 액세스 권한을 확보한 공격자는 관리자 권한에 도달할 수 있습니다. 마이크로소프트는 이 제품에 7.8점을 주었습니다 .
  • SharePoint 서버의 CVE-2026-56164 취약점 . 인증되지 않은 공격자는 자격 증명 없이도 네트워크를 통해 권한을 상승시킬 수 있습니다. 마이크로소프트는 해당 취약점을 5.3(보통) 등급으로 평가했으며, CISA는 같은 날 활발한 악용 사례를 확인했습니다.

취약점의 수가 많다는 것은 더 큰 문제의 한 증상일 뿐입니다. Mythos를 비롯한 첨단 AI 시스템이 발전함에 따라, AI는 보안 팀이 숨겨진 결함을 더 빠르고 훨씬 더 큰 규모로 찾아내는 데 도움을 주고 있습니다. 그러한 결점들은 결국 모두 수정될 것입니다. 하지만 패치는 이미 네트워크 내부에 침투한 공격자에 대해서는 아무런 도움이 되지 않습니다.

마이크로소프트는 이러한 발전으로 보안팀의 운영 부담이 증가할 것이라고 경고했습니다. 더 많은 결함이 발견될수록 평가, 테스트, 순위 지정 및 배포해야 할 업데이트가 더 많아집니다.

취약점을 더 빨리 찾아내는 것은 보안에 분명히 도움이 됩니다. 하지만 그렇다고 해서 모든 팀이 동일한 기계 속도로 모든 시스템을 수정할 수 있다는 의미는 아닙니다.

일루미오의 시스템 엔지니어링 책임자인 마이클 아제이는 "기존의 패치 주기는 미토스 사태 이전에도 취약점 발견 및 악용 속도를 따라가지 못했습니다."라고 말했습니다. "지금은 절대 예전과 같지 않을 거예요."

패치를 통해 침입 경로를 차단할 수는 있지만, 진정한 위험은 공격자가 발판을 마련한 후, 즉 취약점을 연결하고, 자격 증명을 탈취하고, 권한
상승시키고, 측면 이동을 하고, 중요 시스템에 도달할 때 시작
.그것은 매우 중요한 차이점입니다. 침해는 공격자가 침입에 사용한 취약점이 아니라, 침입 후 얼마나 멀리까지 나아갔는지에 따라 정의됩니다. 패치 작업은 수비팀이 이길 수 없는 경쟁이며, 설령 이긴다고 해도 결과는 바뀌지 않을 것입니다. 수비측이 실제로 통제할 수 있는 유일한 변수는 침입자가 일단 안으로 들어온 후 이동할 수 있는 거리입니다. 그리고 그 거리는 가시성, 분할 및 포함에 의해 설정됩니다.

패치 적용 기간이 끝나가고 있습니다

우리가 'AI가 취약점을 침해로 바꾸는 것을 막기 위한 경쟁' 에서 다뤘듯이, 공격자는 기다릴 시간이 훨씬 줄어들었고, 방어자는 대응할 시간이 훨씬 줄어들었습니다.

제로 데이 클락(Zero Day Clock) 에 따르면 정보 공개부터 실제 피해 발생까지의 평균 소요 시간이 2021년 약 10개월에서 2026년에는 단 3시간으로 단축될 것으로 예상됩니다.

정보 공개부터 악용까지 걸리는 시간이 5년 만에 몇 달에서 몇 시간으로 단축되었습니다. 출처: 제로 데이 클락

패치 속도가 빠를수록 문제 해결 가능 시간이 줄어들기 때문에 여전히 중요합니다. 하지만 그것은 창을 닫지는 않습니다.

팀은 알려진 취약점을 우선적으로 해결하고, 가능한 경우 자동화하며, 긴급 업데이트에 대한 테스트 및 승인 주기를 단축해야 합니다.

하지만 패치에는 한계가 있습니다.

아제이는 "많은 조직들이 기존 부채 문제를 안고 있다"고 말했다. "핵심 시스템을 다운시켜 패치를 적용할 수는 없습니다." 패치 작업에는 획득, 회귀 테스트, 무결성 검사, 배포 및 검증이 필요합니다.

그러한 단계에는 시간이 걸립니다. 중요 시스템은 항상 오프라인 상태가 될 수 없으며, 업데이트는 실제 운영 환경에 적용하기 전에 테스트를 거쳐야 합니다. 패치 속도를 높이는 것이 전부는 아닙니다.

그로 인해 패치가 출시되는 날과 배포되는 날 사이에 불가피한 간격이 생깁니다.

공격자들이 먼저 도착했을 때

CISA의 7월 경고에는 이미 악용된 마이크로소프트 SharePoint 취약점이 포함되어 있는데, 이는 중요한 질문을 제기합니다. 패치가 배포되기 전에 공격자가 취약한 시스템에 접근하면 어떻게 될까요?

1년 전인 2025년 7월에 발생한 ToolShell SharePoint 공격 캠페인은 어떤 일이 일어날 수 있는지 보여줍니다. 공격자들은 인터넷에 연결된 온프레미스 서버 전반
걸쳐 SharePoint 취약점
악용했습니다.마이크로소프트는 해당 취약점을 악용하는 중국 기반 위협 행위자 3곳을 확인했습니다.

  • 리넨 타이푼: 중국 정부의 지원을 받는 간첩 조직으로, SharePoint의 취약점을 이용해 초기 접근 권한을 획득했습니다. 해당 그룹은 과거에도 기존 취약점을 이용하여 조직을 침해하고 지적 재산을 훔쳐왔습니다 .
  • 바이올렛 타이푼: 중국 정부의 지원을 받는 스파이 조직으로, SharePoint의 취약점을 악용하여 노출된 서버를 공격했습니다. 이 그룹은 인터넷에 연결된 인프라를 스캔하고, 취약점을 악용하며, 웹 셸을 설치하는 것으로 알려져 있습니다 .
  • Storm-2603: SharePoint 취약점을 악용하여 SharePoint 머신키를 탈취하려 시도한 중국 기반 공격자입니다. 마이크로소프트는 해당 그룹이 접근 권한을 이용해 워록(Warlock) 랜섬웨어를 배포하는 것을 관찰했으며, 이전에 록비트(LockBit)를 사용하는 것도 확인한 바 있다.

마이크로소프트의 보고서 에 따르면 공격은 취약한 SharePoint 서버에서 멈추지 않았습니다. Storm-2603은 접근 권한을 이용하여 정보 수집, 자격 증명 탈취, PsExec 및 Impacket을 포함한 도구를 사용한 측면 이동, 그리고 최종적으로 랜섬웨어 배포를 수행했습니다.

ToolShell 캠페인은 취약점을 악용하는 것이 단지 시작에 불과하다는 것을 보여줍니다. 이러한 결함으로 인해 공격자들이 침입할 수 있는 경로가 생겼습니다. 그들이 접근 권한을 얻은 후 한 행동이 공격이 얼마나 확산될 수 있는지를 결정했습니다.

취약점이 어떻게 접근 권한으로 이어지는가

취약점은 곧 약점일 뿐입니다. 공격자들은 여전히 이를 악용할 방법을 찾아야 합니다.

공격자는 취약점을 발견하고 이를 악용하는 도구를 만들거나 변형합니다. 해당 취약점을 악용하면 공격자는 취약한 프로그램 내부에서 코드를 실행할 수 있습니다. 해당 코드는 원격 연결을 열어 공격자가 시스템을 제어할 수 있도록 할 수 있습니다. 공격자는 그 후 악성 소프트웨어를 설치하거나, 권한을 높이거나, 시스템 환경으로 더 깊숙이 침투할 준비를 할 수 있습니다.

모든 익스플로잇이 정확히 이러한 단계를 따르는 것은 아닙니다. 일부 공격은 셸코드와 리버스 셸 대신 탈취한 자격 증명, 내장 도구 또는 직접 명령을 사용합니다. 하지만 목표는 같습니다. 소프트웨어 결함을 악용하여 접근 권한을 얻는 것입니다.

아제이는 "공격자가 해야 할 주요한 일은 두 가지입니다."라고 말했습니다. "먼저, 취약점을 이용하여 발판을 마련하십시오." 둘째, 그 발판을 활용하여 주변 환경으로 확산하고 목표를 달성하십시오.

일반적인 경로는 다음과 같습니다.

  1. 취약점을 발견하세요. 공격자들은 리버스 엔지니어링, 퍼징, 또는 코드와 종속성 분석을 통해 취약점을 찾아냅니다 .
  2. 취약한 프로그램을 악용하십시오. 그들은 취약점을 악용하기 위해 익스플로잇을 사용하거나 변형합니다. 이는 원격 코드 실행, 보안 제어 우회, 권한 상승 또는 정보 노출을 초래할 수 있습니다 .
  3. 프로그램 흐름을 제어하세요. 일부 공격에서는 셸코드나 기타 악성 코드를 통해 공격자가 취약한 프로그램의 실행 방식을 제어할 수 있습니다 .
  4. 원격 접속을 설정하십시오. 공격자는 리버스 셸이나 다른 연결을 통해 자신의 인프라에 접근하여, 손상된 시스템을 원격으로 제어할 수 있습니다 .
  5. 악성코드 또는 추가 익스플로잇을 배포합니다. 접근 권한이 확보되면 공격자는 악성 소프트웨어를 설치하고, 권한을 높이고, 측면 이동을 준비할 수 있습니다.

발판을 마련하는 것이 최종 목표는 아닙니다.

침입에 성공했다고 해서 공격자들이 목표를 달성한 것은 아닙니다.

그들은 환경이 어떻게 작동하는지 배우는 것부터 시작합니다. 그들은 사용자, 자격 증명, 시스템, 서비스 및 네트워크 연결을 찾을 수 있습니다. 그 발견은 그들이 최초로 손상된 시스템을 넘어설 수 있는 길을 찾는 데 도움이 되었습니다.

공격자는 탈취한 자격 증명, 신뢰할 수 있는 프로토콜, 원격 관리 도구 또는 기타 취약점을 이용하여 시스템 내에서 다른 시스템으로 이동할 수 있습니다. 또한 접근 권한을 유지하고 공격을 지시할 수 있도록 지휘통제 체계를 구축할 수도 있습니다.

최종 목표는 데이터 탈취, 시스템 마비, 도메인 제어 또는 랜섬웨어 공격일 수 있습니다.

아제이는 "그 시점에서 수비수들은 공격이 이미 발생했다고 가정해야 한다"고 말했다. "공격자들이 원하는 시스템에 직접 침투하는 경우는 드뭅니다."

"그들은 웹 프런트엔드나 엔드포인트를 공격할 수도 있지만, 실제 목표는 중요한 데이터베이스, 연구실 서버, 고가치 애플리케이션 또는 더 유용한 시스템과 연결된 시스템일 수 있습니다."

공격자는 일단 발판을 마련하면 주변 환경을 파악하고, 측면으로 이동하며, 접근 권한을 유지하고, 목표를 향해 나아갑니다.

위험은 공격자가 다음에 무엇을 공격할 수 있느냐에 달려 있습니다.

아제이는 취약점과 침해 사이에 중요한 차이점이 있다고 봅니다.

그는 "취약점은 침투 수단이고, 목표는 그들이 다음에 도달할 수 있는 것"이라고 말했다.

이것이 바로 심각도 점수와 패치 상태가 잘못된 평가 기준인 이유입니다. CVSS 등급은 결함 자체에 대한 설명일 뿐이며, 취약한 시스템이 노출되었는지, 무엇에 연결될 수 있는지, 또는 어떤 중요 자산이 바로 인근에 있는지에 대해서는 아무런 정보를 제공하지 않습니다. 침입이 단순한 사건으로 남을지 아니면 침해로 이어질지를 결정하는 것은 바로 이러한 질문들입니다.

패치를 적용하면 해당 취약점이 해결됩니다. 침입 차단은 확산을 막습니다.

패치는 여전히 필수적이지만, 공격자가 행동하기 전에 항상 패치를 적용할 수는 없으며, 이미 획득한 접근 권한을 제거할 수도 없습니다.

바로 이 지점에서 가시성, 세분화 및 침해 차단이 중요해집니다. 가시성은 손상된 시스템이 환경의 나머지 부분과 어떻게 연결되는지를 보여줍니다. 분할을 통해 불필요한 경로를 제한할 수 있습니다. 침해 차단은 공격자가 더 깊숙이 침투하는 것을 막는 데 도움이 됩니다.

"그렇다고 해서 패치가 중요하지 않다는 뜻은 아닙니다."라고 아제이는 말했다. "이는 패치 작업이 진행되는 동안 또는 취약점이 아직 알려지지 않은 동안 공격자가 취약점을 악용하여 환경을 확산시킬 수 있는 능력을 줄이는 것을 의미합니다."

침해 방지에 있어 가시성과 세분화가 필수적인 이유를 알아보세요. 지금 바로 침해 방지 데모를 예약하세요.

관련 문서

지금 일루미오 인사이트 체험하기

AI 기반 관찰 가능성을 통해 위협을 더 빠르게 탐지, 이해, 차단하는 방법을 알아보세요.