gMSA 악용 공격과 Golden gMSA 공격 설명
gMSA 악용 공격에서는 공격자가 그룹 Managed Service Accounts의 자격 증명(크리덴셜)을 훔쳐 Active Directory 내에서 권한을 횡적으로 이동하고 권한을 상승시키는 데 악용합니다. Golden gMSA 공격은 Golden Ticket 공격과 유사합니다. 즉, 공격자는 도메인 전반의 서비스에 대해 지속적으로 액세스하기 위한 KDS 루트 키를 확보하면 gMSA 비밀번호를 무기한으로 생성할 수 있습니다.
속성 | 세부 정보 |
|---|---|
|
공격 유형 |
그룹 Managed Service Account (gMSA) 공격 |
|
영향 수준 |
높음 |
|
대상 |
기업, 정부 |
|
주요 공격 벡터 |
Active Directory 악용 |
|
동기 |
스파이 행위, 권한 상승, 자격 증명 탈취 |
|
일반적인 예방 방법 |
최소 권한, 감사 로그, 비밀번호 변경, KDS 루트 키 관리, SACL 모니터링 |
위험 요소 | 수준 |
|---|---|
|
잠재적 피해 |
높음 |
|
실행 용이성 |
중간에서 어려움 |
|
가능성 |
중간 |
서비스 계정이 숨겨진 공격 경로를 노출하고 있지는 않나요?
전문가의 도움을 받아 gMSA 악용을 탐지하고 Privileged Access를 보호하는 방법을 알아보세요.
gMSA 공격이란 무엇인가요?
그룹 Managed Service Account 공격은 침입 유형으로, 공격자가 gMSA 자격 증명을 탈취하거나 계산해 무단으로 서비스에 접근하고 Active Directory 환경 전반에서 권한을 상승시키는 행위입니다.
gMSA는 Windows 서비스, IIS 애플리케이션 풀, SQL Server 서비스, 예약 작업, 백업 서비스 및 서비스가 자동으로 관리되는 도메인 자격 증명을 필요로 하는 기타 자동화된 서비스 정체성에 사용됩니다. gMSA를 악용하면 공격 표면이 넓어지는데, 이는 gMSA로부터 자격 증명을 가져오거나 gMSA로 실행이 허용된 모든 시스템 또는 서비스가 공격자의 잠재적 진입 지점이 되기 때문입니다. 공격자는 gMSA 암호를 읽고 이러한 계정을 악용함으로써 서비스 정체성을 가장하고 도메인 내에서 가로(측면) 이동을 수행하며, 탐지와 대응이 어려운 지속적인 침투 상태를 유지할 수 있습니다.
공격자는 gMSA 악용을 위해 주로 다음과 같은 방법을 사용합니다:
- msDS-ManagedPassword 읽기: 공격자는 SYSTEM/권한 있는 액세스를 통해 호스트 또는 계정을 손상시킨 다음 Active Directory에서 gMSA의 msDS-ManagedPassword 속성을 읽습니다. 이 속성에는 gMSA의 현재 및 이전 비밀번호가 포함되어 있으므로, 속성 값을 읽는 것만으로도 공격자는 실제로 gMSA 비밀번호를 읽게 됩니다.
- 골든 gMSA (KDS 루트 키 남용): 공격자는 KDS(Key Distribution Service) 루트 키 특성( CN=Master Root Keys,CN=Group Key Distribution Service,CN=Services,CN=Configuration,DC=domain,DC=com 에 저장됨 )을 획득한 다음 이를 사용해 도메인 컨트롤러에 접속하지 않고도 gMSA 비밀번호를 오프라인으로 계산합니다. 유효한 자격 증명을 위조함으로써 공격자는 언제든지 해당 서비스 계정으로 인증할 수 있습니다.
골든 gMSA 공격
골든 gMSA 공격의 핵심 특징은 다음과 같습니다:
- 초기 침해에는 KDS 루트 키 자료를 읽거나 내보내기 위해 높은 수준의 권한이 필요합니다(예: 도메인 컨트롤러의 Domain Admin 또는 SYSTEM 계정).
- KDS 루트 키 속성(KDS root key attributes)을 확보하면 공격자는 다음을 수행할 수 있습니다:
- 도메인 컨트롤러에 문의하지 않고 현재 및 향후 gMSA 비밀번호를 계산할 수 있으므로, DC에서 인증 로그가 생성되지 않습니다.
- 도메인 내의 어떤 gMSA에 대해서도 자격 증명(credential)을 만들 수 있습니다.
- 초기 침해가 탐지된 이후에도 지속적인 접근을 유지할 수 있습니다(기본적으로 루트 키는 최대 10년간 유효합니다).
- 개념적으로 Golden gMSA 공격은 Golden Ticket 공격과 유사합니다. 둘 다 위조되었거나 파생된 자격 증명(credential)을 생성하는 점에서 동일하기 때문입니다.
도구 사용
다음 도구와 스크립트는 Golden gMSA 익스플로잇을 용이하게 합니다:
- 자격 증명 덤프(credential-dumping) 유틸리티는 공격자가 권한을 상승하거나 가로이동(lateral)할 수 있도록 호스트에서 자격 증명 또는 자격 증명 자료를 추출하는 데 사용됩니다. 대상에는 인증 토큰/NTLM 해시가 저장된 메모리, 캐시된 자격 증명, 자격 증명 저장소의 백업 사본이 포함됩니다.
- AD 열거(AD-enumeration) 유틸리티는 Active Directory 객체, 권한, 관계를 매핑하여 공격자가 민감한 키/객체가 어디에 저장되어 있는지 찾을 수 있게 합니다( gMSA의 경우: KDS 루트 키, msDS-ManagedPassword 객체, 서비스 바인딩). 또한 그룹 멤버십, ACL, 속성을 확인합니다.
- 개념 증명(proof-of-concept) 유틸리티와 사용자 지정 스크립트는 수학/암호학적 로직을 구현하여 KDS 루트 키와 객체 메타데이터에서 gMSA 비밀번호를 도출합니다.
gMSA 공격은 어떻게 작동하나요?
gMSA 악용 공격은 단계적인 경로를 따릅니다. 공격자는 먼저 gMSA가 사용되는 위치를 파악한 다음, 결국 지속적이고 은밀한 방식으로 가로 이동(횡적 이동)하고 권한을 상승시킵니다. 공격의 단계는 다음과 같습니다:
gMSA 사용 여부 확인
공격자는 먼저 환경 전반에 gMSA가 배포된 위치를 파악(매핑)하는 데서 시작합니다. 이들은 Active Directory와 엔드포인트를 스캔하여 gMSA ID로 실행되는 서비스, 애플리케이션 풀, 예약 작업, 그리고 데이터베이스 또는 백업 프로세스를 식별합니다. 이렇게 매핑한 뒤, 해당 호스트들을 대상으로 악용 가능한 취약점(예: 웹 서버 RCE, 패치되지 않은 서비스 결함, 취약한 서비스 구성)을 탐색합니다. 이러한 취약점이 악용되면 코드 실행 권한을 얻거나 NT AUTHORITY\SYSTEM으로 권한을 상승시킬 수 있습니다.
gMSA 암호에 접근
SYSTEM 권한이 있는 침해된 호스트에서, 또는 충분한 Active Directory 권한을 가진 계정을 통해 공격자는 도구나 API(예: DSInternals가 포함된 PowerShell 또는 디렉터리 조회)를 사용하여 msDS-ManagedPassword 특성(attribute)을 가져옵니다. 그런 다음 공격자는 자격 증명 블롭(credential blob)을 평문(또는 NTLM 해시)으로 디코딩하는데, 이때 흔히 PowerShell 함수 ConvertFrom-ADManagedPasswordBlob를 사용합니다. 이렇게 얻은 평문 또는 파생된 자격 증명을 사용하면 공격자는 서비스 계정으로 로그인하고 서비스를 실행하며, 접근 가능한 모든 리소스에 접근한 뒤, 큰 노력 없이 다른 시스템으로 이동할 수 있습니다.
Golden gMSA 공격
Golden gMSA 시나리오에서 공격자는 Active Directory가 gMSA 비밀번호를 도출(derive)하는 데 사용하는 KDS 루트 키 특성(예: msKds-RootKeyData, msKds-KDFParam 및 관련 KDF 파라미터)을 추출합니다. GoldenGMSA 같은 도구나 사용자 지정 스크립트를 사용하면 오프라인에서 현재 및 향후의 gMSA 비밀번호를 계산할 수 있습니다. 이렇게 하면 해당 gMSA에 의존하는 어떤 서비스에도 인증할 수 있습니다.
측면 이동 또는 권한 상승
공격자가 gMSA 자격 증명(직접 읽어오거나 KDS 키로부터 계산한 것이든)을 통제하게 되면, 이를 사용해:
- gMSA를 수락하는 데이터베이스, 관리 인터페이스, 파일 공유 또는 기타 서비스에 인증합니다.
- 서비스 ID를 신뢰하는 다른 호스트로 전환(피벗)합니다.
- 권한을 상승시키기 위해 Silver Ticket 또는 Golden Ticket 기법과 결합하거나 토큰 악용을 사용합니다.
- 민감한 데이터를 유출합니다.
- 지속성을 배포하거나 새 권한이 높은 서비스 계정을 생성합니다.
gMSA 아래에서 실행되는 서비스는 보통 높은 권한과 광범위한 연결성을 바탕으로 동작하므로, 공격자에게 악용할 수 있는 넓은 공격 표면을 제공합니다.
공격 흐름도
다음은 gMSA 공격에서 발생하는 사건의 연쇄를 설명하는 흐름도와, 공격을 이해하는 데 도움이 되도록 조직의 관점에서 본 예시 스토리입니다.
공격자는 취약한 플러그인을 통해 조직의 고객 응대용 웹 서버를 침해하고, 웹 셸을 설치한 뒤 해당 호스트에서 SYSTEM 권한으로 권한을 상승시키며 서비스 자격 증명 자료를 추출합니다. 유출(dump)한 KDS 루트 키와 KDF 매개변수를 사용해 gMSA 비밀번호를 오프라인에서 계산한 후, 도메인 컨트롤러에 연결하지 않고 백엔드 서비스(데이터베이스 및 파일 공유)에 인증합니다. 48시간이 넘는 기간 동안, 그들은 민감한 고객 기록을 유출합니다.
gMSA 공격 사례
공개적으로 이용 가능한 보고서나 침해 공지에서 공격자가 실제 환경에서 gMSA 또는 Golden gMSA 공격을 사용했다는 내용은 없습니다. 하지만 이 기법이 실제로 존재하며 실용적임을 입증하는 광범위한 연구, PoC, 도구, 그리고 벤더 가이드가 있습니다. 다음은 실제 사례 증거의 요약입니다.
|
공개 연구/작성물 (PoC) |
보안 연구원들이 Golden gMSA 공격(공격자가 KDS 루트 키 속성을 덤프하고 gMSA 비밀번호를 오프라인에서 생성할 수 있는 방법)을 소개하고 설명했으며, 이는 Semperis에서 발표되었습니다.
|
|
공개 도구/PoC 코드
|
Semperis는 GitHub에 GoldenGMSA 도구를 공개했으며, 이 도구는 연구에서 설명된 공격 기법을 구현하여 레드팀과 방어자가 환경을 테스트하는 데 유용합니다. |
|
Golden dMSA/관련 AD 원시 기능
|
특히 Semperis의 후속 연구 및 권고문에서는 위임된 Managed Service Accounts(dMSA) 및 관련 기능에 대한 유사한 새로운 공격 원시 기능(때때로 Golden dMSA/BadSuccessor라고도 함)을 설명하며, 이는 공격 표면이 진화하고 있음을 보여줍니다. |
|
벤더 가이드 |
Microsoft는 Golden gMSA 침해 복구 방법 및 AD 침해 시나리오 계획 방법에 대한 가이드를 발표했습니다.
|
|
탐지 조언 |
보안 벤더 및 연구팀( SentinelOne, TrustedSec, SpecterOps 등)은 gMSA 및 KDS 관련 노출과 오프라인 공격을 탐지하기 위한 기술, Splunk 쿼리 및 가이드를 발표했습니다. |
gMSA 공격의 결과
IT 팀은 자동화된 고권한 액세스를 위해 gMSA를 사용합니다. 이 계정 정보가 탈취되면 사고의 규모가 확대되어 은밀한 측면 이동, 장기간 유지되는 접근, 광범위한 데이터 노출이 가능해질 수 있습니다. 이는 심각한 재정적, 운영적, 평판적, 법적 결과로 이어질 수 있습니다.
영향 영역 | 설명 |
|---|---|
|
재무 |
그룹 Managed Service Account 공격은 포렌식 조사, KDS 루트 키 교체, gMSA 재설정과 같은 집중적인 사고 대응 및 복구 작업을 유발하여 비용을 증가시킬 수 있습니다. 또한 데이터 도난 관련 손실, 몸값 요구, 보험료 인상으로 인해 즉각적이고 장기적인 재무 영향을 초래할 수 있습니다.
|
|
운영 |
gMSA 공격은 서비스 중단과 무단 데이터 접근을 초래할 수 있습니다. 많은 중요한 서비스와 통합이 gMSA에 의존하기 때문에, 이들의 침해는 의도적인 사보타주나 계획되지 않은 격리 작업을 야기할 수 있습니다. 이는 장기적인 다운타임, 고객 서비스 품질 저하, 시스템 복구 및 재구성을 위한 비용이 많이 드는 작업을 유발할 수 있습니다.
|
|
평판 |
데이터 손실 또는 서비스 중단의 공개는 고객과 파트너의 신뢰를 저하시킬 수 있습니다. 즉각적인 평판 피해를 넘어, 이러한 사건은 수익 감소, 위험 평가 시 강화된 감시, 부정적인 언론 보도, 브랜드 가치의 장기적 손상으로 이어질 수 있습니다. 민감한 정보가 노출되거나 중요한 시스템이 침해될 경우 영향은 더욱 커집니다.
|
|
법적/규제 |
gMSA 침해는 HIPAA, GDPR, PCI-DSS와 같은 규제 위반을 초래할 수 있습니다. 조직은 규제 벌금이나 집행 조치에 직면할 수 있습니다. 조사관이 보안 통제가 불충분하거나 보고가 지연되었다고 판단하면, 소송, 집단 소송, 규제 기관 및 업계 감사인의 장기적인 감시가 이어질 수 있습니다. |
gMSA 공격의 일반적인 대상: 누가 위험에 처해 있나?
일반적으로 SQL, IIS, Exchange, 백업 같은 서비스를 위해 많은 gMSA를 사용하는 복잡한 Active Directory 환경을 운영하는 대기업, 정부 기관, 금융 기관은 gMSA 공격의 가장 흔한 표적 중 하나입니다. 기술적인 관점에서 볼 때, IT 인프라에서 다음 구성 요소가 가장 위험합니다.
애플리케이션 서버
애플리케이션 서버는 공격자에게 잠재적 대상이 될 수 있습니다. 특히 NT AUTHORITY\SYSTEM 컨텍스트에서 실행되는 웹 애플리케이션(IIS 같은)을 호스팅하는 서버가 그렇습니다. gMSA는 비밀번호 없는 원활한 인증을 위해 이러한 서비스와 자주 연결되므로, 침해가 발생하면 공격자가 환경 전반에서 인증하고 임의 코드를 실행하며 권한을 상승시킬 수 있습니다.
데이터베이스 서버
데이터베이스 플랫폼(특히 SQL Server 인스턴스)도 주요 표적입니다. 많은 조직이 백업 및 예약 작업 같은 일상적인 업무에 gMSA를 구성합니다. 일단 침해되면 공격자는 민감한 데이터를 유출하거나 자격 증명을 탈취하거나, 서버를 네트워크 전반의 측면 이동을 위한 발판으로 사용할 수 있습니다.
백업 및 모니터링 시스템
백업 에이전트와 모니터링 도구는 대개 gMSA를 사용해 인증하는 고권한 서비스입니다. 이러한 계정은 여러 시스템 전반에 걸친 광범위한 접근 권한이 필요합니다. 따라서 이들이 침해되면 공격자에게 네트워크의 높은 가시성과 제어 권한이 제공됩니다.
예약 작업 호스트
예약 작업이 구성된 시스템은 종종 gMSA를 사용해 권한을 높여 일상적인 스크립트나 예약 작업을 실행합니다. 공격자는 이러한 작업을 지속성 확보, 권한 상승, 명령 실행에 악용하여, 일반적인 운영 절차가 합법적인 워크플로에 섞이는 공격 채널이 되게 만들 수 있습니다.
도메인 컨트롤러(간접 대상)
도메인 컨트롤러 자체는 gMSA로 실행되지 않지만, gMSA 비밀번호를 유도하는 데 사용되는 중요 KDS 루트 키 속성을 저장합니다. 공격자가 이러한 속성에 접근할 수 있게 되면, DC에 접촉하지 않고도 오프라인에서 유효한 gMSA 비밀번호를 계산할 수 있는 권한을 갖게 됩니다.
다계층 애플리케이션
복잡한 다계층 아키텍처에서는 gMSA가 애플리케이션 계층과 API 전반에서 서비스 간 연결을 인증하는 데 사용됩니다. 한 계층을 침해(예: 프런트엔드 서비스 계정)하면 공격자는 미들웨어 또는 백엔드 계층으로 추가 권한을 확장할 수 있으며, 결국 애플리케이션 전체를 탈취하는 결과로 이어질 수 있습니다.
하이브리드 Active Directory 환경
하이브리드 또는 다중 포리스트 AD 환경을 사용하는 조직은 공격 표면이 확대되고 위험이 증가합니다. 공격자는 한 도메인에서 gMSA를 침해한 뒤 이를 활용해 다른 도메인 또는 동기화된 클라우드 서비스로 측면 이동할 수 있습니다.
위험 평가
gMSA 공격의 위험을 평가하려면 세 가지 핵심 요소를 고려해야 합니다. 공격으로 인해 발생할 수 있는 잠재적 피해, 공격을 실행하기 얼마나 어려운지, 그리고 실제로 발생할 가능성입니다. 이 세 요소를 함께 보면 gMSA가 왜 강력한 보호와 모니터링을 필요로 하는지 분명해집니다.
위험 요소 | 수준 |
|---|---|
|
잠재적 피해 |
높음
|
|
실행 용이성 |
중간에서 어려움
|
|
가능성 |
중간 |
gMSA 공격을 방지하는 방법
강력한 기술적 통제와 건전한 관리 절차를 도입함으로써, 조직은 gMSA 악용 공격의 위험을 줄일 수 있습니다.
기술적 조치
다음 기술적 조치는 gMSA 및 Golden gMSA 공격을 예방하는 데 도움이 될 수 있습니다.
- KDS 루트 키에 시스템 액세스 제어 목록(SACL)을 구성하여 msKds-RootKeyData 특성을 읽으려는 시도를 모두 기록합니다. 이렇게 하면 공격자가 gMSA 비밀번호를 생성하는 데 사용되는 비밀 정보에 접근하려고 할 때 보안 팀에 알림이 표시됩니다.
- gMSA 멤버십에 대해 최소 권한 원칙을 적용합니다. 이를 위해 gMSA의 msDS-GroupMSAMembership 특성에 어떤 계정과 그룹을 나열할지 제한하세요. 실제로 gMSA가 필요한 서비스만 접근 권한을 가져야 합니다. 불필요한 멤버십을 제거하면 잠재적인 악용 경로를 차단하는 데 도움이 됩니다.
- 정기적으로 gMSA를 관리하고 사용하는 데 권한이 있는 사람을 검토하세요. 보안 팀은 권한과 사용 패턴의 변경 사항을 감사하여, 무단 접근 및 권한 상승 시도 가능성을 시사하는 의심스러운 활동을 탐지해야 합니다.
- ManagedPasswordIntervalInDays 설정의 값을 낮춰 gMSA 암호가 더 자주 업데이트되도록 하세요. 이렇게 하면 공격자가 손상된 자격 증명을 재사용할 수 있는 기회 창이 줄어듭니다.
관리 모범 사례
관리 모범 사례의 일환으로, 조직은 gMSA 라이프사이클과 키 관리에 대해 엄격한 통제를 유지해야 합니다.
- 주기적으로 새 KDS 루트 키를 생성하고 이를 활성 gMSA에 다시 할당하세요. 이렇게 하면 오래되었거나 잠재적으로 손상된 키가 사용되어 유효한 gMSA 암호를 파생하는 것을 방지할 수 있습니다.
- 디렉터리 개체에 대한 액세스 시도를 기록하는 이벤트 ID 4662를 모니터링하세요. gMSA 속성에 대해 이 이벤트를 구체적으로 모니터링하면 무단 액세스 또는 의심스러운 쿼리를 탐지하는 데 도움이 될 수 있습니다.
- 더 이상 사용하지 않는 gMSA를 선제적으로 비활성화하고, 기존 서비스에 남아 있는 고아 권한을 제거하세요. 이렇게 하면 공격자가 악용할 수 있는 계정 수가 줄어들어 전체 공격 표면이 최소화됩니다.
Netwrix가 도와드릴 수 있는 방법
Netwrix’s Identity Threat Detection & Response (ITDR) 제품은 온프레미스 및 하이브리드 환경에서 조직이 의심스러운 활동을 식별하고 정체성 인프라를 보호하도록 돕습니다. gMSA를 방어하는 데 관련된 가시성, 알림, 대응 및 복구 기능을 제공합니다.
다음은 주요 기능 몇 가지와, 이를 통해 gMSA 관련 위험을 예방하거나 완화하는 방법입니다:
위협 탐지
Netwrix ITDR 제품(예: Threat Manager 및 Threat Prevention)은 Active Directory에서 발생하는 비정상적이거나 승인되지 않은 변경과 같은, ID 인프라와 관련된 의심스러운 활동을 식별할 수 있습니다. 또한 AD에서 개체 및 속성 수준의 변경과 액세스(예: msDS-ManagedPassword 및 msKds-RootKeyData 속성에 대한 승인되지 않은 읽기)를 모니터링할 수 있으며, 위험한 구성 변경이나 권한 있는 그룹 멤버십 변경 시 경고를 보낼 수 있습니다.
실시간 모니터링 및 알림
Netwrix ITDR은 중요 Active Directory 이벤트와 비정상적인 액세스 패턴에 대해 실시간 알림을 제공합니다. 여기에는 민감한 KDS 속성에 액세스하려는 도메인 컨트롤러가 아닌 계정의 모니터링, 민감 그룹의 멤버십, 권한이 있는 속성에 대한 수정이 포함됩니다. 이러한 모니터링 기능은 gMSA 오용을 탐지하는 데 도움이 됩니다.
신속한 대응
Netwrix ITDR은 침해가 감지된 경우 계정 비활성화, 알림 생성, 원치 않는 변경 사항 되돌리기, 포렌식 조사 착수와 같은 자동화 또는 반자동화된 사고 대응 작업을 지원합니다. gMSA 공격 시나리오에서는 의심스러운 활동이 탐지되었을 때 gMSA를 비활성화하거나 권한을 철회하는 등 신속하게 대응할 수 있다는 의미입니다.
보안 감사 및 보고
Netwrix Auditor 는 AD 변경에 대한 “이전과 이후” 값, 위험 평가 보고서, 대시보드, 규정 준수(컴플라이언스) 보고를 포함한 상세한 감사 로그를 제공합니다. 이를 통해 gMSA 권한 변경 사항을 추적하고, 시간이 지남에 따른 사용 내역을 파악하며, 오구성을 식별하는 데 유용합니다.
Netwrix Identity Threat Detection & Response (ITDR)로 gMSA 악용을 탐지하고 대응하세요. 무료 체험판을 다운로드합니다.
탐지, 완화, 대응 전략
gMSA 관련 공격으로부터 방어하려면 조직은 조기 탐지, 예방적 완화, 효과적인 대응을 아우르는 선제적 접근 방식을 채택해야 합니다. 다음은 KDS 루트 키와 gMSA 침해에 대비해 방어 체계를 강화하는 데 도움이 되는 몇 가지 실질적인 단계입니다.
탐지
gMSA 공격을 조기에 탐지하려면 팀은 다음과 같은 모범 사례를 따르는 것이 좋습니다:
msDS-ManagedPassword 및 msKds-RootKeyData와 같은 중요 속성에 대한 무단 읽기 시도를 모니터링합니다.
이러한 속성은 gMSA 암호 검색 및 오프라인 암호 생성을 직접적으로 연관하며, 일반적인 도메인 컨트롤러 작업 외에는 거의 액세스되지 않습니다. 이들에 대해 비정상적인 쿼리가 발생하면 자격 증명 수집(credential harvesting) 시도를 나타낼 수 있습니다. 이를 탐지하려면 관리자는 Active Directory에서 디렉터리 서비스 감사를 활성화하고, Advanced Security Auditing을 구성하여 Directory Service Access(이벤트 ID 4662)를 기록하도록 설정할 수 있습니다.
DC가 아닌 계정이 민감한 KDS 속성에 액세스하는지 확인합니다.
도메인 컨트롤러만 KDS 루트 키 데이터와 상호작용해야 합니다. 예상치 못한 계정의 접근을 모니터링하면 권한 오남용 또는 수평 이동 시도 징후를 파악할 수 있습니다.
모니터링과 분석을 결합하세요
민감한 특성에 대한 읽기 요청을 필터링하고 이를 계정 유형(예: 비-DC 계정)과 상호 연관시키면 보안 팀은 의심스러운 쿼리를 탐지할 수 있습니다. 더 나아가 이러한 로그를 SIEM 플랫폼에 통합하여 이벤트 간 상관 분석, 이상 징후 탐지, 실시간 알림을 수행하세요.
서비스 및 서버 전반의 정상 gMSA 사용 패턴을 기준선으로 설정
이렇게 하면 gMSA가 예상된 범위를 벗어나 액세스될 때(예: SQL gMSA가 웹 서버에서 사용되는 경우) 이상 징후를 탐지할 수 있습니다.
대응(완화)
IT 팀은 대응(완화)을 공격자의 현재 접근을 차단하는 것뿐만 아니라 향후 침해 가능성을 최소화하도록 방어를 강화하는, 조율된 다층(계층) 접근 방식으로 수행해야 합니다. 아래에서는 중요한 대응(완화) 단계들을 설명합니다.
침해가 의심될 때 새 KDS 루트 키를 기준으로 gMSA를 다시 생성
새로운 루트 키를 생성하면 공격자가 이전에 노출된 아티팩트로부터 암호를 유추할 수 있는 능력이 차단되어, 관리되는 계정에 대한 신뢰가 회복됩니다.
다음을 실행하여 gMSA 암호를 롤링합니다: Test-ADServiceAccount
비밀번호 갱신을 강제로 적용하면, 자격 증명이 유출되더라도 공격자가 유효한 비밀(시크릿)에 접근할 수 없게 됩니다.
분할(세그멘테이션) 적용 및 적용 범위 강제
네트워크 및 서비스 분할(세그멘테이션)을 구현해 gMSA를 사용할 수 있는 위치를 제한하세요. 이렇게 하면 한 계층(tier)이 침해되더라도 공격자가 다른 민감한 영역으로 쉽게 이동할 수 없습니다.
복구(시정) 실행 계획(playbook)을 정기적으로 테스트하세요
KDS 키 로테이션과 gMSA 복구를 시뮬레이션하는 테이블탑 및 기술 훈련을 실시해, 절차가 효과적이며 압박 상황에서도 제대로 작동하는지 확인하세요.
대응
gMSA 공격이 의심되거나 확인된 경우, 조직은 위협을 차단하고 피해를 최소화하며 재발을 방지하기 위해 신속하고 단호하게 조치해야 합니다.
영향을 받은 시스템을 격리
공격자가 추가로 원격 확장을 수행하거나 손상된 gMSA 자격 증명을 계속 악용하지 못하도록 손상된 호스트를 격리하세요. 또한 msKds-RootKeyData 또는 기타 중요 특성에 대한 의심스러운 액세스가 감지되면 도메인 컨트롤러도 격리해야 하며, 공격자가 디렉터리 서비스에 지속적으로 남아 있지 못하도록 해야 합니다.
손상된 gMSA 비활성화
손상된 gMSA를 즉시 비활성화하여 공격자가 이를 인증 및 악의적 활동에 사용하는 것을 차단하십시오.
관련된 모든 자격 증명을 교체하고 영향을 받는 서비스를 업데이트하십시오.
gMSA, 서비스 계정, 관리자 계정 등 관련된 모든 자격 증명을 교체하십시오. 그런 다음 영향을 받은 서비스를 업데이트하여 새로 교체한 gMSA로 원활한 재인증이 이루어지도록 합니다.
포렌식 아티팩트를 보존하고 포렌식 조사를 시작하십시오.
포렌식 조사는 사고의 범위와 근본 원인을 파악하는 데 도움이 됩니다. 되돌릴 수 없는 복구 조치를 수행하기 전에 로그와 NTDS 스냅샷 같은 도메인 컨트롤러 및 Configuration NC 데이터를 반드시 수집하십시오. 공격을 즉시 중단해야 하는 긴급성과 분석을 위한 증거 보존의 필요성 사이에서 균형을 맞추는 것이 중요합니다. 다음:
- 이벤트 로그, SACL 알림, 그리고 신원(Identity) 관련 이상 징후를 검토하세요.
- 사후(침해 후) 분석을 위해 영향을 받은 시스템에서 휘발성 데이터(예: 메모리 덤프 및 인증 로그)를 수집하세요.
- 침해 과정에서 추가되었을 수 있는 예약 작업, 수정된 ACL, 또는 백도어 관리자 계정과 같은 지속성(persistence) 메커니즘이 있는지 주의하세요.
이러한 단계는 공격 메커니즘을 파악하고 보안 취약점을 해소하는 데 도움이 될 수 있습니다.
업종별 영향
gMSA 공격의 영향은 모든 산업에 대해 동일하지 않습니다. 업종별 결과를 이해하면 조직은 가장 가치 있는 자산을 기준으로 방어 우선순위를 정할 수 있습니다.
산업 | 영향 |
|---|---|
|
의료 |
의료 제공자는 전자 건강 기록을 저장하거나 처리하는 애플리케이션을 실행하기 위해 종종 gMSA를 사용합니다. 여기서 보안이 침해되면 민감한 환자 정보가 노출되어 개인정보 침해, 신원 도용 및 HIPAA와 같은 규정 위반으로 이어질 수 있습니다. 법적 결과 외에도 이러한 사건은 환자의 신뢰를 훼손하고 필수 임상 서비스를 방해할 수 있습니다.
|
|
금융 |
은행 및 금융 기관은 데이터베이스, 거래 시스템 및 인증 서비스에 gMSA를 사용합니다. 공격자가 접근 권한을 획득하면 무단 거래를 수행하거나 금융 기록을 조작하거나 민감한 고객 데이터를 유출할 수 있습니다. 결과는 단순한 금전적 손실뿐만 아니라 장기적인 평판 손상과 규제 처벌로 이어집니다.
|
|
소매 |
소매 환경에서는 POS 시스템, 전자상거래 플랫폼 및 고객 데이터베이스 관리를 위해 gMSA를 사용합니다. 공격자가 이러한 시스템의 gMSA를 악용하면 POS 단말기를 탈취하거나 고객 결제 카드 정보를 훔치거나 로열티 프로그램 데이터를 수집할 수 있습니다. 그 결과는 금융 사기, 청구 취소 및 브랜드에 대한 고객 신뢰 저하를 포함합니다. |
공격의 진화와 향후 동향
조직이 보안을 강화하고 비밀번호 관리를 간소화하기 위해 gMSA를 도입하는 동안, 공격자들은 이러한 계정을 악용하기 위한 기술을 빠르게 발전시키고 있습니다. 아래의 동향은 공격자들이 gMSA의 약점을 어떻게 활용하고 있으며 위협 환경이 어디로 향하고 있는지를 보여줍니다.
핵심 통계와 인포그래픽
gMSA는 강력한 보안 기능을 갖추도록 설계되었지만, KDS 루트 키를 노리는 공격자는 이러한 보호를 우회할 수 있습니다. 뒷받침할 몇 가지 사실과 통계를 살펴보겠습니다:
- gMSA는 자격 증명 노출을 제한하기 위해 30일마다 비밀번호를 로테이션합니다. 하지만 공격자가 KDS 루트 키를 훔치면 그들은 언제든지 오프라인에서 gMSA 비밀번호를 계산할 수 있습니다. 결과적으로 로테이션 보호장치가 사실상 무력화됩니다.
- 도메인 내의 모든 gMSA는 비밀번호 생성을 위해 동일한 KDS 루트 키에 의존하므로, 이 루트 키가 손상되면 도메인에 있는 모든 gMSA에 영향을 줄 수 있습니다. 이는 단일 실패 지점에서 도메인 전체에 걸친 위험을 만들어냅니다.
다음 막대 그래프는 의도된 보안 범위(30일 로테이션)와 실제 공격자의 접근 범위(KDS가 손상되면 무기한)를 비교합니다.
마무리 생각
결국 gMSA는 양날의 검입니다. 올바르게 관리하면 서비스 인증이 간편해지고 보안도 강화되지만, 잘못된 손에 들어가면 왕국의 열쇠가 될 수 있습니다. 공격자가 Golden gMSA를 위조하면 단순히 비밀번호를 훔치는 수준이 아니라, 인프라의 마스터 키를 그대로 계승해 시스템과 서비스 전반을 조용히 이동할 수 있는 권한을 갖게 됩니다. 위험은 그들이 눈에 띄지 않는 데 있습니다. 전체 기업이 위험에 처할 때까지 알아차리지 못한 채 서서히 끓어오를 수 있습니다. KDS 루트 키를 보호하고, 의심스러운 gMSA 활동을 모니터링하며, 강력한 도메인 컨트롤러 보안을 구현하는 것은 Active Directory 환경을 지키기 위한 필수 방어 조치입니다.
자주 묻는 질문
공유하기
Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략
AdminSDHolder 수정 — 작동 방식과 방어 전략
AS-REP Roasting 공격 — 작동 방식과 방어 전략
Hafnium 공격—작동 방식과 방어 전략
DCSync 공격 해설: Active Directory 보안에 대한 위협
Golden SAML 공격을 위한 완전한 가이드
Golden Ticket 공격이란? 작동 방식, 탐지 및 대응(예방)
DCShadow 공격 – 작동 방식, 실제 사례 및 방어 전략
ChatGPT 프롬프트 인젝션: 위험 이해, 사례 및 예방
NTDS.dit 추출 공격 이해하기
Kerberoasting 공격 – 작동 원리와 방어 전략
패스-더-해시(PtH) 공격 이해하기
패스-더-티켓(Pass-the-Ticket) 공격 설명: 위험, 예시 및 방어 전략
비밀번호 스프레이 공격 이해하기
평문 비밀번호 추출(Plaintext Password Extraction) 이해하기: 위험, 예시 및 예방
Zerologon 취약점 설명: 위험, 악용 방법 및 대응 방안
랜섬웨어 공격에 대한 완전한 가이드
Skeleton Key 공격: 작동 원리와 탐지 방법
Lateral Movement: 그것이 무엇인지, 작동 방식, 그리고 예방 방법
공격자에게 PowerShell이 특히 인기 있는 이유는 무엇일까요?
4가지 서비스 계정 공격과 이를 방어하는 방법
업무에 악성코드 공격이 영향을 미치지 않도록 예방하는 방법
Credential Stuffing이란 무엇인가요?
PowerUpSQL로 SQL Server 침해하기
마우스재킹 공격이란 무엇이며, 이에 대응하는 방법
Security Support Provider(SSP)를 사용한 자격 증명 탈취
레인보우 테이블 공격: 작동 방식과 방어 방법
비밀번호 공격에 대한 종합적 이해와 이를 막는 방법
LDAP Reconnaissance
Pass-the-Cookie 공격으로 MFA 우회하기
Silver Ticket 공격