Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

사이버 보안 용어집공격 카탈로그

Golden Ticket 공격이란? 작동 방식, 탐지 및 대응(예방)

Golden Ticket 공격이란? 작동 방식, 탐지 및 대응(예방)

Golden Ticket 공격은 공격자가 KRBTGT 키를 사용해 Kerberos Ticket Granting Ticket(TGT)를 위조함으로써 Active Directory 도메인에 무제한적이고 지속적인 액세스를 얻을 수 있게 해줍니다.

속성

세부 정보

공격 유형

Golden Ticket Attack

영향 수준

치명적

대상

기업, 정부, 모든 대규모 조직

주요 공격 경로

자격 증명 탈취, 네트워크 악용

동기

스파이 활동, 데이터 유출, 금전적 이득, 서비스 중단

일반적인 예방 방법

KRBTGT 비밀번호 로테이션, Credential Guard, 최소 권한, AD 하드닝, 모니터링

위험 요소

수준

잠재적 피해

치명적

공격 실행 용이성

어려움

발생 가능성

중간

Golden Ticket 공격이란?

찰리와 초콜릿 공장에서 ‘골든 티켓’이 의미하던 것을 떠올려 보세요. 아무런 제한 없이 모든 것에 접근할 수 있었고, 묻는 사람도 없었습니다. 사이버보안에서는 Golden Ticket 공격이 해커들에게 바로 그와 같은 VIP 출입권을—즉, 여러분의 전체 네트워크에 대한 무제한 권한을—제공합니다.

이제 Golden Ticket 공격을 설명하겠습니다. Golden Ticket 공격은 Kerberos 취약점 악용 기법으로, 공격자가 Active Directory에서 KRBTGT 계정의 해시를 사용해 Ticket Granting Tickets(TGT)를 위조합니다. 이를 통해 도메인 관리자 등 어떤 사용자로든 가장할 수 있으며, 모든 도메인 리소스에 대해 제한 없이 장기적인 접근 권한을 얻습니다.

공격자는 종종 Mimikatz 또는 Impacket 같은 도구를 사용해 KRBTGT 해시를 추출하고 이러한 위조 티켓을 생성합니다. 위조된 TGT는 암호학적으로 유효하므로, 비밀번호를 변경하더라도 Key Distribution Center(KDC)가 이를 신뢰합니다. 이는 Kerberos 프로토콜의 근본적인 취약점을 드러냅니다.

도메인 컨트롤러는 이러한 위조 티켓을 정당한 티켓과 구분할 수 없기 때문에, 기존 인증 로그에도 플래그가 표시되지 않습니다. 대응(정리)은 비밀번호 변경만으로 끝나지 않습니다. 공격자가 가짜 티켓을 생성할 수 있는 능력을 완전히 차단하려면, 모든 도메인 컨트롤러에서 KRBTGT 키를 두 번 회전(rotate)해야 합니다.

Kerberos 프로토콜: 어떻게 동작하나요?

  1. 사용자가 로그인한 뒤, 비밀번호 해시로 암호화한 타임스탬프를 사전 인증(pre-authentication)을 위해 Key Distribution Center(KDC)에 전송합니다.
  2. KDC는 사용자의 비밀번호에 대한 저장된 해시를 가지고 있습니다. 이 해시를 사용해 타임스탬프를 해독하고, 값이 유효하면 사용자를 인증합니다.
  3. KDC는 KRBTGT 계정 해시로 암호화된 TGT를 발급합니다(기본 유효 기간은 10시간).
  4. TGT를 사용하면 사용자는 다시 인증할 필요 없이 여러 도메인 서비스에 대한 액세스를 요청할 수 있습니다.
  5. 각 서비스 요청마다 KDC의 Ticket-Granting Server(TGS)가 서비스 계정의 해시로 서명된 서비스 티켓을 발급하며, 이를 통해 대상 서버에 직접 연결할 수 있습니다.

공격자는 이를 어떻게 악용하나요?

골든 티켓(Golden Ticket) 공격에서 공격자는 도메인 리소스에 액세스하기 위해 자체 TGT(티켓-granting 티켓)를 생성함으로써 KDC를 우회합니다. 이 TGT를 만들기 위해서는 다음이 필요합니다:

  • 도메인의 정규화된 도메인 이름(Fully Qualified Domain Name, FQDN)
  • 도메인의 보안 식별자(Security Identifier, SID)
  • 가로채려는(가장하려는) 계정의 사용자 이름
  • KRBTGT 계정의 비밀번호 해시

골든 티켓 공격은 어떻게 작동하나요?

골든 티켓 공격은 일련의 단계로 진행되며, 공격자가 Active Directory 환경에 대해 완전한 통제 권한을 획득하고 지속적으로 유지할 수 있게 해줍니다. 각 단계를 살펴보겠습니다.

1. 초기 침해

공격자는 먼저 피싱 이메일을 주로 사용하거나, 패치되지 않은 취약점을 악용하거나, 약한 자격 증명을 탈취하는 방식으로 네트워크를 침해합니다.

2. 권한 상승

일단 침투하면 공격자는 더 높은 권한을 얻기 위해 탐색합니다. 추가 비밀번호를 크랙하거나, 잘못 구성된 설정을 악용하거나, 권한 상승 취약점을 남용해 도메인 컨트롤러에서 도메인 관리자 권한 또는 복제 권한을 획득할 때까지 시도할 수 있습니다. 이러한 역할은 Active Directory 데이터에 대한 직접적인 액세스를 제공하는 강력한 권한입니다.

3. KRBTGT 해시 추출

그러한 권한을 확보한 공격자는 Mimikatz 같은 악성 도구와 DCSync 기법을 사용해 KRBTGT 계정의 비밀번호 해시를 훔칩니다. KRBTGT 계정은 모든 Kerberos TGT에 서명하는 암호화 키이며, 새로운 TGT를 위조할 수 있게 해줍니다. 또한 도메인의 Security Identifier (SID)도 수집합니다.

4. 티켓 위조

훔친 KRBTGT 비밀번호 해시를 이용하면 공격자는 원하는 어떤 사용자에 대해서도 가짜 TGT(골든 티켓, Golden Ticket)를 만들 수 있습니다(대개는 고권한 계정). 공격자는 TGT에 대해 사용자 지정 권한과 연장된 유효 기간을 설정할 수 있어, 결과적으로 도메인에 대한 ‘골든’ 마스터 키를 자신에게 부여한 것과 같은 효과를 냅니다.

5. 티켓 인젝션 & 횡적 이동

공격자는 위조된 TGT를 활성 세션에 주입합니다. 티켓이 암호학적으로 유효하기 때문에 공격자는 이제 정당한 Ticket-Granting Service (TGS) 티켓을 요청하여 비밀번호 프롬프트를 유발하지 않고 서버, 데이터베이스, 파일 공유 및 애플리케이션 전반으로 횡적 이동할 수 있습니다.

6. 지속성 & 회피

이러한 위조 티켓은 모든 도메인 컨트롤러에서 KRBTGT 키를 두 번 회전할 때까지 신뢰된 상태로 유지됩니다. 공격자가 계속해서 새로운 티켓을 생성할 수 있으므로, 비밀번호를 재설정하거나 계정을 비활성화하는 것은 도움이 되지 않습니다. 따라서 일반적인 Kerberos 트래픽과 섞여 보이면서 탐지되지 않는 은밀한 장기 접근을 유지할 수 있습니다.

공격 흐름 다이어그램

골든 티켓(Golden Ticket) 공격은 예측 가능한 일련의 사건 흐름을 따릅니다. 예시 공격 시나리오를 살펴보고 공격 단계를 시각화해, 침입자가 초기 침해에서 시작해 Active Directory 환경을 완전히 장악하기까지 어떻게 이동할 수 있는지 이해해 보겠습니다.

해시 탈취 단계의 흐름을 보여주는 타임라인

예를 들어, 지역 의료 제공업체에서 직원이 피싱 이메일을 클릭해 공격자가 네트워크에 대한 초기 접근 권한을 얻게 됩니다. 침입자는 잘못 구성된 파일 공유를 악용해 조용히 권한을 상승시키고, 결국 도메인 관리자 권한을 획득합니다. 공격자는 Mimikatz를 사용해 KRBTGT 해시를 추출한 뒤, 자신만의 Kerberos 티켓을 위조하고, 환자 기록과 청구 서버 같은 핵심 시스템 전반으로 측면 이동을 수행합니다. 이 과정에서 비밀번호 입력을 유도하는 프롬프트나 보안 알림이 발생하지 않습니다. 불과 몇 시간 내에 공격자는 전체 도메인에 대해 제한 없이 은밀하게 접근할 수 있게 됩니다.

골든 티켓(Golden Ticket) 공격의 예시

골든 티켓(Golden Ticket) 공격은 실제 사이버 스파이 활동 캠페인에서 고가치 네트워크에 장기적이고 은밀하게 접근하기 위해 사용되어 왔습니다. 아래 사례는 다양한 위협 그룹이 이 기법을 어떻게 활용했는지 보여줍니다.

사례

영향

APT15 (Ke3chang) – 영국 정부 계약업체 공격(2018)

2018년에 중국과 연관된 위협 그룹 APT15(Ke3chang으로도 알려짐)는 매우 민감한 프로젝트를 담당하던 영국 정부 계약업체를 침해했습니다. 공격자들은 초기 거점을 확보한 뒤 권한을 도메인 관리자까지 상승시키고, Active Directory에서 KRBTGT 계정 해시를 추출했습니다.

이 키를 바탕으로 공격자들은 Kerberos 골든 티켓을 생성했으며, 이를 통해 측면 이동을 수행하고 기밀 정부 데이터를 수집한 뒤 장기간에 걸쳐 이를 유출했습니다. NCC Group의 조사 결과, APT15는 Mimikatz를 사용해 자격 증명을 덤프하고 Kerberos 골든 티켓을 생성한 것으로 확인되었습니다.

골든 티켓은 모든 도메인 컨트롤러에서 KRBTGT 키가 2번 회전될 때까지 신뢰 상태로 유지되기 때문에, 공격자들은 초기 침입이 탐지된 이후에도 오랫동안 은밀하고 지속적인 액세스를 유지할 수 있었습니다.

TA428 – 동유럽의 군수산업 기업(2022)

2022년, 중국과 연관된 위협 그룹 TA428은 동유럽과 아시아 전역의 군수산업 기업 및 정부 기관을 대상으로 사이버 스파이 캠페인을 시작했습니다. 공격자들은 스피어 피싱으로 네트워크에 침투한 뒤 도메인 컨트롤러 권한을 획득하고, KRBTGT 계정 해시를 훔친 다음 Kerberos 골든 티켓 공격을 수행했습니다.

이 위조 티켓은 TA428에게 피해자 네트워크에 대한 완전하고 장기적인 통제권을 제공했으며, 광범위한 스파이 활동과 대량의 민감한 군사 연구, 방위 기술 데이터, 기밀 커뮤니케이션을 절취할 수 있게 해주었습니다.

Antlion – 대만의 금융 기관(2020–2021)

2020년부터 2021년까지 중국과 연관된 그룹 Antlion은 스피어 피싱과 맞춤형 악성코드로 대만의 금융 기관에 침투했습니다. 도메인 컨트롤러에 접근한 뒤 KRBTGT 해시를 훔치고 Kerberos 골든 티켓 공격을 시작했습니다. 이를 통해 감시, 데이터 절취, 잠재적 사기, 파괴 행위를 위해 주요 금융 시스템에 도메인 전반에 걸친 지속적인 액세스를 확보할 수 있었습니다.

Symantec에 따르면 Antlion은 다른 도구들 중에서도 “Mimikatz를 기반으로 한 Kerberos golden ticket 도구”를 사용했습니다.

골든 티켓(Golden Ticket) 공격의 결과

성공적인 Golden Ticket 공격은 조직에 광범위하고 장기적인 영향을 미칠 수 있습니다.

영향 영역

설명

재정

Golden Ticket 공격은 막대한 재정 비용으로 이어질 수 있습니다. 여기에는 조작된 시스템을 통한 금융 사기로 인한 직접적인 손실, 그리고 데이터 침해 및 민감 정보 유출에 대해 GDPR, HIPAA, SOX 같은 법률에 따른 규제 과징금이 포함됩니다. 조직은 또한 사고 대응, 포렌식 조사, 복구 및 개선에 드는 높은 비용을 부담해야 하며, 서비스 중단이나 지연으로 인한 수익 손실도 발생할 수 있습니다. 경우에 따라 공격자는 몸값 또는 공갈(익스톨션) 지불을 요구할 수도 있습니다.

운영

공격자는 도메인 컨트롤러, 파일 서버, 비즈니스 애플리케이션과 같은 핵심 IT 서비스를 방해할 수 있습니다. 이는 공급망과 생산 주기 전반으로 파급되는 장기간의 다운타임으로 이어질 수 있습니다. 손상된 접근 제어로 인해 광범위한 관리·운영 혼란이 발생할 수 있으며, 내부 시스템을 고의로 훼손하기까지 해 복구가 느리고 복잡해질 수 있습니다.

평판

이와 같은 규모의 침해는 고객과 파트너의 신뢰를 약화시키고, 장기적인 관계에 부담을 주며, 부정적인 언론 보도를 불러올 수 있습니다. 조직의 브랜드 이미지와 시장 평판이 손상될 수 있고, 투자자와 이해관계자는 회사의 기업가치에 영향을 줄 수 있는 수준으로 조사와 감시를 강화할 수 있습니다.

법률/규제

조직은 일반적으로 GDPR의 72시간 규칙과 같은 개인정보 보호 규정에 따라 데이터 침해 통지서를 발행해야 합니다. 또한 영향을 받은 고객과 직원으로부터의 소송, 장기간의 규정 준수 감사, 규제 기관의 제재를 받을 수 있습니다. 거버넌스가 심각하게 실패한 경우에는 임원들이 개인적인 책임을 질 수도 있습니다.

보안 태세 악화

위조된 Kerberos 티켓은 합법적인 것처럼 보이기 때문에 Golden Ticket 공격은 보안 제어와 모니터링 도구의 효과를 약화시킵니다. 그 결과 공격자의 체류 시간이 길어져 침해 탐지와 대응이 더욱 복잡해집니다. AD 무결성이 손상될 정도로 피해가 커질 수 있으며, 조직이 환경을 완전히 재구축하는 방안을 고려할 수도 있습니다.

Golden Ticket 공격의 일반적인 대상: 누가 위험에 처해 있나요?

간단히 말해, 사용자 액세스와 ID 관리를 위해 AD에 의존하는 모든 조직은 Golden Ticket 공격의 잠재적 대상이 될 수 있습니다. 공격자는 단 한 번의 침해로 중요한 시스템과 데이터에 대한 광범위하고 장기적인 액세스가 가능해지는 환경을 선호합니다. 일반적인 대상에는 다음이 포함될 수 있습니다:

대기업

복잡한 AD 인프라와 여러 도메인 컨트롤러를 보유한 기업은 광범위한 공격 표면을 노출합니다. 여기에 특권 계정이 많이 존재하고 레거시 시스템이 있는 조직은 대개 네트워크 분리(세분화)가 취약하며 보안 통제가 최신이 아닌 경우가 많습니다. 그 결과 공격자는 티켓을 위조하고 탐지 없이 측면으로 이동하기가 더 쉬워집니다.

정부 기관

정부 기관은 국방 및 정보(첩보)부터 법집행 데이터에 이르기까지 매우 민감한 정보를 보관하는 광범위한 내부 네트워크를 보유합니다. Golden Ticket 공격은 간첩활동, 감시, 기밀 자료의 유출과 같은 목적을 수행하기 위해 지속적인 액세스를 제공합니다.

금융 기관

은행과 금융 서비스 제공업체는 내부 시스템을 보호하고 사용자를 인증하기 위해 AD에 크게 의존합니다. 공격자는 Kerberos 티켓을 위조함으로써 은밀한 액세스를 유지하며 사기성 거래를 실행하고, 금융 기록을 조작하고, 가치가 높은 고객 및 결제 데이터를 탈취할 수 있습니다.

의료 기관

병원과 의료 네트워크는 보호되는 건강 정보(PHI)를 대량으로 관리하며, EMR(전자 의료 기록) 시스템, 중요 의료 장치, 환자 데이터를 포함해 접근을 제어하기 위해 AD에 의존합니다. 민감 정보가 집중되어 있고 시스템을 24시간 가동해야 한다는 필요성 때문에 의료 기관은 Golden Ticket 공격의 매력적인 표적이 됩니다.

소매 체인

소매업체는 일반적으로 AD를 사용해 POS(판매 시점) 시스템, 공급망 네트워크, 고객 데이터베이스를 관리합니다. 공격자는 위조된 티켓을 악용해 거래를 조작하고, 결제 카드 정보를 빼내며, 대규모로 재고 및 물류를 중단시킬 수 있습니다.

관리형 서비스 제공업체(MSP) 및 IT 서비스 회사

MSP는 고객 환경에 대한 특권 액세스를 유지하므로 매력적인 ‘일대다’ 게이트웨이가 됩니다. MSP의 AD를 침해하면 공격자는 고객 네트워크로 우회(피벗)할 수 있어 조직 전반에 미치는 영향이 배가됩니다.

하이브리드 또는 클라우드 통합 AD를 사용하는 조직

예를 들어 온프레미스 AD가 Microsoft Entra ID와 동기화된 형태의 하이브리드 AD 구성을 가진 기업은 대개 복잡한 신뢰 관계 및 복제 경로를 보유합니다. 클라우드 커넥터가 잘못 구성되어 있거나 충분히 보안되지 않았다면 공격 표면이 넓어져, 공격자가 티켓을 위조하고 장기적인 액세스를 유지하기가 더 쉬워집니다.

위험 평가

치명적인 영향과 중간 수준의 가능성이 결합되어 Golden Ticket 공격은 고위험 범주에 해당합니다.

위험 요인

수준

잠재적 피해

치명적

침해가 발생하면 공격자는 민감한 데이터를 유출하고, 업무 운영을 중단시키며, 랜섬웨어를 배포할 수 있습니다. 복구에는 AD 환경을 재구축하고 모든 신뢰 관계를 다시 보안 설정해야 하므로, 큰 서비스 중단과 재정적 손실이 발생합니다.

공격 수행 용이성

어려움

공격자는 KRBTGT 해시를 훔치고 위조 티켓을 만들기 위해 도메인 컨트롤러 액세스와 Kerberos 전문 지식이 필요하므로, 공격은 기술적으로 수행하기 어렵습니다.

가능성

중간

피싱만큼 흔하지는 않지만, 자금이 충분하고 숙련되었으며 지속성이 있는 위협 행위자들이 체류 시간이 긴 Active Directory 또는 하이브리드 환경을 표적으로 삼기 때문에 가능성은 중간 수준으로 유지됩니다.

골든 티켓 공격을 방지하는 방법

골든 티켓 공격은 AD 환경에 대한 더 심각한 위협 중 하나입니다. 이러한 공격은 탐지가 어렵고 복구 비용도 큽니다. 이러한 공격을 방지하려면 조직은 기술, 도구, 프로세스 제어를 적절히 혼합해 사용해야 합니다.

기술적 조치

골든 티켓 공격을 방지하기 위한 몇 가지 기술적 조치는 다음과 같습니다.

  • KRBTGT 계정 비밀번호를 정기적으로 두 번 재설정: 모든 도메인 컨트롤러에서 KRBTGT 키를 두 번에 걸쳐 안전하게 로테이션해야 하며, 인증 서비스가 중단되지 않도록 신중하게 계획해야 합니다. 올바른 방법은 다음과 같습니다. 먼저 KRBTGT 비밀번호를 변경한 후 복제가 완료될 때까지 기다렸다가, 그다음에 다시 한 번 변경합니다. 이렇게 하면 이전 또는 중간 해시를 기준으로 생성된 위조 티켓이 무효화됩니다.
  • 엄격한 최소 권한(Least Privilege) 액세스를 적용하세요: 소수의 사용자와 서비스 계정만 높은 권한을 갖도록 하세요. Domain Admins 같은 특권 그룹의 멤버십을 제한합니다. 과도한 관리자 권한을 제거하고, 포리스트/도메인 경계를 불필요하게 넘나들며 관리 권한을 부여하지 마세요.
  • 계층형 관리 모델을 사용해 액세스를 분리하세요: 계층형 관리 모델은 IT 관리를 서로 다른 ‘계층(tiers)’ 또는 권한 수준으로 나누며, 각 계층은 고유한 계정과 도구 세트를 갖습니다.
    • Tier 0: 도메인 컨트롤러, AD 포리스트 수준 서비스, 기타 중요 신원(Identity) 인프라
    • Tier 1: 서버와 애플리케이션
    • Tier 2: 사용자 워크스테이션과 일반 데스크톱

이 접근 방식에서는 하위 계층이 침해되더라도 자동으로 전체 도메인이 침해되지는 않습니다.

H3. 보안 도구

보안 도구는 Golden Ticket 공격을 방지하는 데 도움이 될 수 있습니다.

  • EDR 및 고급 SIEM을 배포하여 Kerberos 티켓 사용의 이상 징후를 탐지하세요: SIEM 솔루션은 인증 이벤트, 비정상적인 티켓 수명, 예기치 않은 로그인, 비정상적인 서비스 티켓 사용을 추적하여 의심스러운 Kerberos 활동을 실시간으로 탐지합니다. 또한 Windows Security Logs에서 TGT/TGS 이벤트를 파싱하고, 네트워크 전반의 데이터를 상관 분석하며, 적시에 알림을 트리거합니다. EDR은 메모리 기반 자격 증명 탈취로부터 엔드포인트를 보호함으로써 이를 보완합니다.
  • Credential Guard / 운영체제( OS ) 수준 보호를 사용하여 메모리 기반 자격 증명 탈취를 차단하세요: Microsoft Defender Credential Guard 같은 기술은 메모리 내의 자격 증명을 보호하도록 설계되었습니다. LSASS 메모리 접근을 제한하고 OS를 적절히 패치 및 업데이트 상태로 유지하면, Mimikatz Golden Ticket과 같은 공격의 위험을 줄일 수 있습니다.

비기술적 조치

다음은 몇 가지 비기술적 예방 조치의 예입니다.

  • 피싱 및 소셜 엔지니어링에 대해 직원 교육하기: 많은 초기 침해가 자격 증명 탈취(피싱, 악성 첨부파일 또는 링크)에서 비롯되므로, 조직은 이러한 침투 경로를 차단하기 위해 직원 인식 제고 프로그램을 도입해야 합니다.
  • 변경 관리 및 감사 프로세스 구현: 특권 계정, 권한, 도메인 정책 등과 관련된 모든 변경에 대해 공식적인 변경 통제 및 감사 프로세스를 적용하세요. 로그를 보관하고 정기적으로 검토하며, 변경 사항에 대해 최소 권한과 직무 분리를 강제하는 것이 가장 좋습니다.

Netwrix가 도울 수 있는 방법

Netwrix는 Active Directory 보안을 강화하고 Golden Ticket 공격의 징후를 빠르게 파악할 수 있도록 도구를 제공합니다. Netwrix Threat Prevention 에는 다양한 강력한 기능이 있습니다.:

  • Kerberos 인증을 지속적으로 모니터링하고, 비정상적인 티켓 수명 또는 위조된 PAC 데이터와 같은 의심스러운 티켓 활동에 대해 알림을 생성합니다.
    • Golden Ticket analytic type 는 구성된 최대 유효 기간을 초과하는 Kerberos 티켓을 감지하고 알림을 생성합니다.
    • Forged PAC analytic type 는 수정된 PAC(Privilege Attribute Certificates)가 포함된 Kerberos 티켓을 감지합니다. Golden Ticket은 종종 권한을 상승시키기 위해 PAC를 위조하거나 조작하므로, 이는 직접적인 신호입니다.
  • 중요한 AD 개체에 대한 권한 상승 및 승인되지 않은 변경을 감지하여, 공격자가 지속성을 확보하기 전에 보안 팀이 대응할 수 있도록 돕습니다. Threat Prevention은 권한 상승 탐지를 위한 템플릿을 제공합니다. Privilege Escalation template 를 활성 정책으로 전환하여 승인되지 않은 권한 변경 및 비(非)관리자 계정이 권한을 상승해 획득하는 상황을 모니터링할 수 있습니다.
  • Active Directory에서 고위험 또는 승인되지 않은 변경을 실시간 모니터링, 알림, 차단하세요. Threat Prevention의 Active Directory solution 은 모든 인증(Kerberos 및 NTLM) 액세스, 개체 수정, 그룹 멤버십, GPO 편집, AD 복제, LSASS 수정 등을 모니터링합니다. 변경 전/후 값과 누가 변경했는지까지 포함한 상세 감사 로그를 제공하여 오용 징후를 조기에 포착하는 데 도움이 됩니다.

탐지, 완화 및 대응 전략

Golden Ticket 공격은 위조된 TGT가 암호학적으로 유효하며 실제 KRBTGT 키로 서명되어 있기 때문에 탐지와 완화가 어렵습니다. 그 결과 일반적인 Kerberos 점검은 이를 진짜로 취급합니다. 사용자 계정 비밀번호를 재설정하더라도, 공격자는 KRBTGT 해시를 가지고 있는 한 계속해서 유효한 티켓을 생성할 수 있습니다. 또한 공격자는 새로운 티켓을 요청하기 위해 도메인 컨트롤러에 연결할 필요가 없으므로 흔적이 거의 남지 않습니다. 대신 공격자는 자신의 기기에서 유효한 티켓을 생성해, 네트워크 리소스에 액세스해야 할 때 필요에 따라 제시할 수 있습니다.

IT 팀은 위조되었거나 수명이 긴 티켓을 시사하는 이상 징후를 확인해야 합니다.

비정상적인 티켓 수명

Kerberos 티켓은 일반적으로 기본 수명이 약 10시간이며, 7일 동안 갱신(renewable)할 수 있습니다. 하지만 위조된 Golden Ticket은 몇 달 또는 심지어 몇 년까지 지속되도록 구성될 수 있습니다. Netwrix Threat Prevention 같은 보안 모니터링 도구나 SIEM은 이러한 티켓을 식별하고, 공격자가 재인증 없이도 접근을 유지하려고 시도할 수 있다는 경고를 발생시킬 수 있습니다.

존재하지 않거나 장기간 비활성화된 계정에 대한 티켓

비활성화되었거나 삭제된 계정, 또는 수개월 동안 사용되지 않은 계정에 Kerberos 서비스 티켓(Event ID 4769)이 발급되는 것을 확인했다면, 공격자가 KRBTGT 해시를 장악하고 해당 계정을 가장하기 위해 티켓을 위조하고 있을 가능성이 매우 높습니다.

KRBTGT 비밀번호 변경 후 TGT 재사용

KRBTGT 계정의 비밀번호를 회전(로테이션)한 후에는, 이전에 발급된 모든 티켓이 무효가 되어야 합니다. 비밀번호 변경 이전에 발급된 티켓을 사용해 성공적인 로그온 또는 서비스 요청이 이루어지는 것을 발견했다면, 이는 탈취된 해시로 서명된 위조 티켓이 아직도 작동하고 있다는 의미입니다. 오래된 키 버전 번호(KVNO)를 참조하는 Kerberos 인증 이벤트를 모니터링하는 것은 효과적인 탐지 방법입니다.

Kerberos 로그 이상 징후

평소에는 도메인 컨트롤러와 통신하지 않는 엔드포인트에서 시작되는 인증 요청이나 Kerberos 이벤트 ID(4768, 4769, 4771)의 급격한 증가가 있는지 확인하세요. 이는 Kerberos 작업이 발생할 때 DC(또는 다른 Kerberos Key Distribution Center)가 생성하는 Windows Security 로그 이벤트 ID입니다:

  • 이벤트 ID 4768: 사용자가 또는 컴퓨터가 Key Distribution Center에서 TGT를 요청할 때 생성됩니다(Kerberos 인증의 첫 단계).
  • 이벤트 ID 4769: 클라이언트가 TGT를 획득한 뒤 특정 서비스에 액세스하기 위해 서비스 티켓(TGS)을 요청할 때 기록됩니다.
  • 이벤트 ID 4771: Kerberos 사전 인증에 실패했음을 나타냅니다. 흔한 원인으로는 잘못된 비밀번호, 시간 동기화 문제, 또는 가능한 무차별 대입(브루트 포스) 시도가 있습니다.

또한 단일 호스트에서 TGT가 반복해서 생성되거나 지리적으로 비정상적인 IP 주소에서 생성되는 것을 확인한다면, 티켓 위조(ticket forging)의 징후로 볼 수 있습니다.

일치하지 않는 서비스 주체 이름(Service Principal Names, SPN)

위조된 티켓과 측면 이동(lateral movement)의 또 다른 경고 신호는, 실행하지 않는 서비스를 참조하는 티켓을 확인하거나 짧은 시간 내에 여러 관련 없는 서비스에 갑자기 액세스하려는 정황을 발견하는 경우입니다.

Mimikatz 설치

백신이 자격 증명 덤프(credential-dumping) 도구나 기타 권한 유지/사후 악용(post-exploitation) 유틸리티와 같은 악성 소프트웨어를 탐지하는 경우, 이는 Golden Ticket 공격의 간접적인 징후일 수 있습니다.

즉각적인 대응

Golden Ticket 공격이 의심되면 즉시 조치하세요:

  • KRBTGT 계정 비밀번호를 두 번 재설정: 이렇게 하면 앞서 기술적 조치(Technical Measures) 섹션에서 설명한 것처럼, 기존에 위조된 모든 티켓이 무효화됩니다.
  • 영향을 받은 시스템과 계정을 격리: 감염된 호스트를 네트워크에서 분리하고, 의심스러운 Kerberos 활동을 보이는 계정을 비활성화하여 추가적인 가로(횡적) 이동을 차단하세요.
  • 활성 세션을 해지: 공격자의 접근을 차단하려면 강제 로그오프를 수행하거나 klist purge 또는 PowerShell의 Revoke-ADAuthentication 같은 도구를 사용해 모든 Kerberos 세션을 종료할 수 있습니다.
  • 디지털 포렌식 증거 보존: 정리(정돈)하기 전에 보안 로그, 메모리 덤프, 시스템 이미지를 보존하여 조사와 잠재적 법적 조치에 대비하세요.
  • 이해관계자에게 알리기: 커뮤니케이션, 규제 요건, 잠재적 고객 영향 등을 처리할 수 있도록 사고 대응 팀, 경영진, 법무 또는 컴플라이언스 담당자에게 즉시 알리세요.

장기적 완화

조직은 여기 나열된 것과 같은 선제적 통제를 통해 향후 위험을 줄여야 합니다.

  • Active Directory 위생 관리 개선: 특권 계정의 수를 제한하고 최소 권한 원칙을 적용하며 Domain Admins 및 Enterprise Admins의 멤버십을 모니터링하세요. 또한 공격 표면을 줄이기 위해 강력한 비밀번호 정책을 적용하고 레거시 또는 사용하지 않는 계정을 제거해야 합니다.
  • 정기적인 위협 헌팅: 티켓 수명(lifetime)이 비정상적이거나 예상치 못한 키 버전 번호(KVNOs)가 나타나거나, 평소와 다른 호스트에서 로그인 활동이 발생하는 등 Kerberos 이상 징후에 초점을 맞춰 헌팅을 예약하세요. 이벤트 로그 분석을 SIEM 또는 Netwrix Threat Prevention 같은 도구와 결합하여 의심스러운 패턴을 식별합니다.
  • 정기적인 권한 있는 계정 검토: 모든 권한 있는 계정(서비스 계정을 포함)을 최소한 분기마다 검토하세요. 특히 KRBTGT 계정에 대해 소유자, 필요성, 비밀번호 로테이션 여부를 확인합니다. 오래되었거나 불필요한 계정은 비활성화하는 것이 가장 좋습니다.

산업별 영향

골든 티켓(Golden Ticket) 공격은 어떤 조직에도 영향을 줄 수 있지만, 위험 수준과 규제적 결과는 업종에 따라 달라집니다. 업계별로 어떤 의미가 있는지 이해하면, 조직은 방어 전략과 대응 계획을 최적화할 수 있습니다.

업종

영향

의료

의료 네트워크는 방대한 양의 민감한 환자 데이터를 보유하며, 지속적인 시스템 가용성에 의존합니다. 골든 티켓(Golden Ticket) 침해는 전자의료기록을 노출시키고 임상 운영을 방해하며 HIPAA 위반으로 이어져 막대한 벌금과 평판 손상을 초래할 수 있습니다.

금융

은행과 금융 서비스는 공격자가 위조된 티켓을 사용해 핵심 뱅킹 시스템에 접근하고, 승인되지 않은 송금을 실행하며, 거래를 조작할 수 있기 때문에 심각한 결과를 겪을 수 있습니다. 이러한 침해는 막대한 재정 손실, 부정한 계정 활동, SOX 또는 기타 금융 규정에 따른 중대한 제재, 그리고 고객 신뢰의 급격한 상실로 이어질 수 있습니다.

소매

소매업체는 복잡한 공급망을 유지하고 대량의 고객 데이터를 보유하므로, 골든 티켓(Golden Ticket) 공격은 특히 큰 피해를 초래할 수 있습니다. 공격자는 기업 네트워크에서 포인트오브세일(POS) 시스템과 파트너 환경으로 전환해 확장 침투를 수행할 수 있으며, 그 결과 결제 카드 데이터의 대규모 절도, 고객 기록의 노출, 그리고 비용이 많이 드는 PCI DSS 준수 위반에 따른 벌금이 발생할 수 있습니다. 이 모든 요인은 운영을 중단시키고 고객 신뢰를 약화시킬 수 있습니다.

공격 진화와 향후 동향

신기술의 부상과 공격자 행동의 변화로 인해 Golden Ticket 공격은 더 자동화되고, 은밀해지며, 차단 및 통제가 더 어려워지고 있습니다.

AI 사용의 증가

공격자들은 티켓 위조와 수평 이동(lateral movement)을 자동화하기 위해 워크플로에 인공지능을 통합하기 시작했습니다. AI 기반 스크립트는 특권 계정을 빠르게 식별하고, 유효한 티켓을 생성하며, 탐지되지 않도록 활동을 조정할 수 있습니다. 그 결과 초기 침해부터 전체 도메인 장악까지 걸리는 시간이 줄어듭니다.

딥페이크 기반 소셜 엔지니어링

딥페이크 오디오와 비디오는 피싱 및 프리텍스팅 공격에 새로운 변화를 더합니다. 위협 행위자는 음성 또는 화상 통화에서 임원이나 IT 직원으로 가장해, 직원들이 비밀번호를 공유하거나 다중 요소 인증(Multi-Factor Authentication) 요청을 승인하도록 속일 수 있습니다. 초기 자격 증명을 확보한 뒤에는 KRBTGT 해시를 훔치고 Golden Ticket 공격을 시작하는 데 필요한 발판을 마련할 수 있습니다.

고도화된 랜섬웨어 그룹의 부상

고도화된 랜섬웨어 그룹은 이제 파일을 암호화하는 악성코드와 Golden Ticket 기법을 결합하고 있습니다. 장기간 유지되는 Kerberos 티켓을 위조함으로써, IT 팀이 초기 침해를 발견한 이후에도 은밀한 도메인 관리자 권한에 계속 접근할 수 있습니다. 그 결과 시스템을 다시 암호화하고 데이터를 조용히 탈취하며, 더 높은 몸값을 요구할 수 있습니다.

핵심 통계 및 인포그래픽

점점 더 많은 증거에 따르면 Golden Ticket 공격이 더 자주 사용되고 있으며, 더 은밀하게 수행되고 있습니다. Google Cloud 는 여러 유형의 공격 전반에서 중앙값 체류 시간(초기 침해와 탐지 사이의 시간)이 2022년 16일에서 2023년 10일로 감소했다고 보고했습니다.

인포그래픽: Identity-Based Attacks의 추세

다음 인포그래픽은 지난 5년간 신원(Identity) 기반 공격의 추세를 보여줍니다.

출처: Microsoft Digital Defense Report 2024, Identity Defined Security Alliance, BeyondTrust Identity Security Report, Verizon Data Breach Report, Identity Theft Resource Center

2020년부터 2024년까지 신원 공격의 성장 경향을 보여주는 그래프

마무리 생각

골든 티켓(Golden Ticket) 공격은 Active Directory 보안의 핵심을 공격합니다. 이러한 공격은 은밀성, 지속성, 그리고 기존 보안 장치를 우회하는 능력으로 인해 어떤 조직에게도 악몽이 될 수 있습니다. 포괄적인 보안은 단편적인 방어를 넘어서는 것이 필요합니다. 즉, Golden Ticket 사이버 보안 위협에 대응하기 위해 예방, 지속적인 탐지, 그리고 신속한 대응을 결합한 전략이 요구됩니다. 오늘 Netwrix 솔루션으로 AD 보안 태세를 강화하고, 끊임없이 새로운 표적을 노리는 공격자들보다 한 발 앞서 나가십시오.

자주 묻는 질문

공유하기

Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략

AdminSDHolder 수정 — 작동 방식과 방어 전략

AS-REP Roasting 공격 — 작동 방식과 방어 전략

Hafnium 공격—작동 방식과 방어 전략

DCSync 공격 해설: Active Directory 보안에 대한 위협

Golden SAML 공격을 위한 완전한 가이드

gMSA 악용 공격과 Golden gMSA 공격 설명

DCShadow 공격 – 작동 방식, 실제 사례 및 방어 전략

ChatGPT 프롬프트 인젝션: 위험 이해, 사례 및 예방

NTDS.dit 추출 공격 이해하기

Kerberoasting 공격 – 작동 원리와 방어 전략

패스-더-해시(PtH) 공격 이해하기

패스-더-티켓(Pass-the-Ticket) 공격 설명: 위험, 예시 및 방어 전략

비밀번호 스프레이 공격 이해하기

평문 비밀번호 추출(Plaintext Password Extraction) 이해하기: 위험, 예시 및 예방

Zerologon 취약점 설명: 위험, 악용 방법 및 대응 방안

랜섬웨어 공격에 대한 완전한 가이드

Skeleton Key 공격: 작동 원리와 탐지 방법

Lateral Movement: 그것이 무엇인지, 작동 방식, 그리고 예방 방법

중간자(MITM) 공격: 무엇인지, 그리고 어떻게 예방할 수 있는가

공격자에게 PowerShell이 특히 인기 있는 이유는 무엇일까요?

4가지 서비스 계정 공격과 이를 방어하는 방법

업무에 악성코드 공격이 영향을 미치지 않도록 예방하는 방법

Credential Stuffing이란 무엇인가요?

PowerUpSQL로 SQL Server 침해하기

마우스재킹 공격이란 무엇이며, 이에 대응하는 방법

Security Support Provider(SSP)를 사용한 자격 증명 탈취

레인보우 테이블 공격: 작동 방식과 방어 방법

비밀번호 공격에 대한 종합적 이해와 이를 막는 방법

LDAP Reconnaissance

Pass-the-Cookie 공격으로 MFA 우회하기

Silver Ticket 공격