세월이 흘러도 NTLM 프로토콜은 여전히 지속적인 위협입니다. 2025년인 지금도 오래된 취약점은 해커들에게 여전히 활짝 열려 있습니다. Windows 인증이 주요 공격 대상이며, 이는 기업 사이버 보안을 심각하게 뒤흔들고 있습니다.
관리자들은 이 오래된 톱니바퀴 같은 NTLM이 항상 약점이었다는 것을 알고 있습니다. 마이크로소프트가 이 프로토콜의 종료를 발표했지만, 여전히 수백만 대의 시스템에 깊이 뿌리내리고 있습니다. 해커들이 오늘날 NTLM을 어떻게 악용하는지 보면 정말 골치 아픈 문제입니다.
그렇다면 이러한 NTLM 취약점은 어떻게 네트워크에 침투하는 백도어가 될까요?
변함없는 NTLM 공격
새로운 기술 LAN 관리자(NTLM) 프로토콜은 3단계 프로세스를 통해 클라이언트와 서버를 인증하도록 설계되었습니다. 간단하지만 너무 취약해서 20년도 채 되지 않은 지금도 여전히 많은 취약점이 존재합니다. 해커들은 이 핸드셰이크의 취약점을 이용한 여러 기법을 악용하고 있습니다. 가장 교활한 방법 중 하나는 NTLM 해시 도용입니다. 그들은 일반 텍스트로 비밀번호를 복구하는 대신, 암호화된 해시를 추출하는 데 성공했습니다. 악성 파일이 부주의하게 실행되면, 시스템은 필요한 정보를 해커가 제어하는 서버로 전송합니다.
해시 유출이라고 불리는 이 방법은 복잡한 상호작용조차 필요하지 않습니다. 간단한 클릭이나 파일 이동만으로도 유출을 유발할 수 있습니다. 당연히 이로 인해 보안이 훨씬 더 복잡해집니다!
강력하고 광범위한 피해를 입히는 해킹 캠페인
최근 여러 악성 공격은 이러한 취약점이 대규모로 악용되고 있음을 보여줍니다. 예를 들어, .url 파일을 통해 Windows를 공격하는 CVE-2024-43451 취약점이 있습니다. BlindEagle과 Head Mare와 같은 해커 그룹은 콜롬비아, 러시아, 벨라루스와 같은 국가에 트로이 목마를 배포하는 데 이 취약점을 이용했습니다.
그리고 그게 전부가 아닙니다. 최근 발견된 버그 CVE-2025-24054와 CVE-2025-24071은 .zip 아카이브와 .library-ms 파일을 악용합니다. Windows는 NTLM 자격 증명을 제어되는 서버로 자동 전송하여 AveMaria와 같은 맬웨어의 발판을 마련합니다. 이는 민감한 네트워크에 진정한 악몽과도 같습니다.
여기에 CVE-2025-33073이 추가되었습니다. 이 공격은 특히 악의적인 공격입니다. 해커는 DNS를 조작하여 외부 요청을 내부 요청으로 위장합니다. 그 결과는? 모든 침입자에게 성배와 같은 시스템 수준까지 빠르게 에스컬레이션됩니다. 모든 일반적인 보호 기능을 우회하는 DNS 교묘한 속임수입니다.
이 모든 것에도 불구하고 NTLM은 왜 여전히 존재할까요?
Microsoft는 Windows 11 버전 24H2와 Windows Server 2025부터 NTLM과의 관계를 끊을 계획입니다. 하지만 인프라를 변경하는 것은 하룻밤 사이에 이루어지는 일이 아니며, 특히 기업 환경에서는 더욱 그렇습니다. 레거시 애플리케이션과 오래된 네트워크 서비스는 여전히 곳곳에 존재합니다.
이러한 전환은 많은 사람들이 미루고 싶어 하는 골칫거리입니다. 이는 결국 사이버 범죄자에게 기회를 제공합니다. 업데이트되지 않은 모든 컴퓨터는 잠재적인 표적이 됩니다.
사실은 간단합니다. NTLM이 네트워크에서 제자리를 유지하는 한 보안 허점은 악용될 것입니다. 그리고 차세대 관리자들은 패치를 설치하는 것만으로는 문제가 해결되지 않는다는 것을 이해해야 합니다. 진정한 패러다임 전환이 필요합니다.
NTLM에 대한 중간자 공격: 여전히 존재하는 고전적인 방법입니다.
수년 동안 NTLM 릴레이는 자격 증명을 가로채는 가장 효과적인 기술로 남아 왔습니다. 해커는 클라이언트 컴퓨터와 서버 사이에 위치하여 인증 세션을 즉시 캡처합니다. 감지되지 않은 채 특권 접근 권한을 얻습니다.
그리고 여전히 잘 작동합니다. 공격의 정교함은 높아졌지만, 구식이고 보안이 취약한 프로토콜을 악용하는 원칙은 여전히 유효합니다. 역사를 돌아보면 이 취약점은 결코 해결되지 않았습니다.
어떻게 피해를 줄일 수 있을까요? 만병통치약은 없습니다. Kerberos나 다른 최신 메커니즘으로의 마이그레이션을 시급히 계획해야 합니다. 시스템을 업데이트하고 .url 파일이나 의심스러운 아카이브의 사용을 최대한 제한하는 것이 필수적인 첫 단계입니다. 서두를 필요는 없지만, 앞으로 나아가야 합니다. NTLM 취약점을 무시하는 것은 위험한 행동입니다. 기업은 해시 유출 공격에 자주 사용되는 WebDAV 연결도 면밀히 모니터링해야 합니다.

Comments
Leave a comment