Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

사이버 보안 용어집공격 카탈로그

Hafnium 공격—작동 방식과 방어 전략

Hafnium 공격—작동 방식과 방어 전략

StrategiesHafnium은 온프레미스 Microsoft Exchange 서버의 제로데이 취약점을 악용해 원격 코드 실행을 확보하고 웹 셸을 배포했으며 이메일 및 민감 데이터를 유출한, 국가와 연계된 적대적 행위자 그룹을 의미합니다. 공격자는 인터넷에 노출된 Exchange 서비스를 스캔하고 패치되지 않은 취약점을 활용함으로써, 스파이 활동과 후속 공격을 위한 광범위한 침해를 달성했습니다.

Attribute

Details

Attack Type

Exploitation of Exchange Server zero-days / web-shell deployment / data exfiltration

Impact Level

Very High

Target

On-premises Microsoft Exchange servers (enterprises, governments, service providers)

Primary Attack Vector

Internet-exposed Exchange services (OWA, EWS, Autodiscover), unpatched vulnerabilities, automated scanning

Motivation

Espionage, data theft, persistence; follow-on ransomware in some incidents

Common Prevention Methods

Patch Exchange immediately, remove/limit external exposure, EDR/IDS, web-shell detection, network segmentation, threat hunting

Risk Factor

Level

Potential Damage

Very High — mailbox/data theft, domain access, downstream disruption

Ease of Execution

Medium — requires scanning and exploitation but many exploit tools were widely shared

Likelihood

Medium to High for orgs with internet-facing, unpatched Exchange instances

하프늄(Hafnium) 공격이란 무엇인가요?

“Hafnium”은 여러 개의 제로데이(0-day) 취약점을 사용해 온프레미스 Microsoft Exchange 서버를 표적으로 삼았던 일련의 공격(및 공격 주체)을 의미합니다. 공격자는 인터넷에서 접근 가능한 Exchange 인스턴스를 스캔한 뒤 결함을 악용해 원격 코드 실행을 달성하고, 지속적인 접근을 위해 웹 셸을 배포했으며, 메일과 민감한 데이터를 유출했습니다.

하프늄(Hafnium) 공격은 어떻게 작동하나요?

아래는 Hafnium 유형의 침해에서 관찰되는 일반적인 단계들을 높은 수준에서 정리한 내용입니다.

1. 정찰(Reconnaissance) — 취약한 Exchange 서버를 스캔

공격자는 Exchange 엔드포인트(OWA/EWS/Autodiscover)를 대상으로 인터넷을 스캔하고, 접근 가능한 인스턴스와 버전을 목록화했습니다. 자동화된 스캐너와 공개 익스플로잇 코드가 탐색 속도를 높였습니다.

2. Exchange 취약점 악용

서버 측 취약점을 이용해 공격자는 메일 서버에서 인증 없이 또는 인증된 원격 코드 실행에 성공했으며, 이를 통해 임의 명령 실행이나 파일 업로드(웹 셸)를 수행할 수 있게 되었습니다.

3. 웹 셸/백도어 배포

공격자는 HTTP(S)를 통해 지속적인 원격 명령 실행을 얻기 위해 Exchange 웹 디렉터리(IIS)에 경량 웹 셸을 업로드했습니다. 웹 셸은 일반 웹 트래픽과 섞여 있어 탐지가 어렵고 은밀하게 동작합니다.

4. 추가 침투(사후 악용): 계정 및 메일박스 액세스

코드 실행과 웹 셸을 통해 공격자는 EWS, PowerShell 또는 직접 파일 액세스를 사용해 메일박스를 식별하고, 이메일을 읽어 탈취하며, 자격 증명을 수집하고, 고가치 데이터도 검색했습니다.

5. 지속성 확보 및 측면 이동

공격자는 추가 백도어를 생성하고 계정을 추가했으며, 탈취를 위한 메일 규칙을 수정하고, 도메인 컨트롤러, 파일 서버 및 기타 인프라로 측면 이동을 시도했습니다.

6. 정리(흔적 제거) 또는 후속 작업 활성화

일부 침입은 다른 공격자들의 랜섬웨어 또는 기회형(편의형) 악용을 가능하게 했고, 다른 침입은 수개월 동안 은밀한 스파이 활동 접근 권한을 유지했습니다.

✱ 변형 유형: 공급망 및 2차 악용

웹 셸(Web shell)이 포함된 손상된 Exchange 서버는 다른 위협 행위자들이 서로 다른 캠페인(랜섬웨어, 암호화폐 채굴)에서 재사용하는 경우가 많습니다. 2차 악용은 피해자 전반에 대한 영향을 증폭시킵니다.

공격 흐름도

Image
예시: 조직 관점

공격자는 AcmeCorp에서 노출된 Exchange 서버를 스캔한 뒤, 패치되지 않은 서버를 악용해 명령을 실행하고 웹 셸을 설치합니다. 이어서 임원(경영진) 메일박스를 다운로드하고, 민감한 IP가 포함된 첨부파일을 유출하며, 접근 권한을 유지하기 위해 예약 작업을 생성합니다. 몇 주 후 두 번째 공격자가 동일한 서버를 사용해 랜섬웨어를 배포합니다.

예시 및 실제 사례 패턴

Case

Impact

Mass exploitation of Exchange zero-days (early 2021)

Thousands of orgs compromised, web shells detected worldwide, large-scale mailbox theft and follow-on attacks.

Post-exploit secondary use

Other groups opportunistically used compromised Exchange servers for malware, ransomware, or cryptomining.

Hafnium 스타일 침해의 결과

Exchange 서버가 침해되면 치명적입니다. 메일박스에는 민감한 PII, IP, 법률 데이터, 계정 재설정 링크가 자주 포함되기 때문입니다.

금전적 결과

데이터 절도, 금품 갈취 요구, 규제 기관의 과징금, 그리고 복구 및 사고 대응 비용은 매우 클 수 있습니다. 특히 금융 기록이나 고객 데이터가 노출되는 경우 더욱 그렇습니다.

업무 운영 중단

메일 서비스 장애, 강제 삭제(철거), 긴 복구 대기 시간(서버 재구축, 인증서 재발급, 자격 증명 교체), 그리고 비즈니스 운영의 중단.

평판 손상

机密 커뮤니케이션 또는 데이터 유출이 발생하면 고객/파트너의 신뢰가 감소하고 부정적인 여론이 형성될 수 있습니다.

법적 및 규제상의 영향

개인 데이터가 포함된 침해 사고는 GDPR, HIPAA 또는 기타 규제 조치, 감사 및 벌금으로 이어질 수 있습니다.

Impact Area

Description

Financial

Ransom, remediation, fines

Operational

Service outages, rebuilds, lost productivity

Reputational

Customer trust erosion, partner concerns

Legal

Compliance investigations, breach notifications

일반적인 대상: 누가 위험에 처하나요?

인터넷에 노출된 Exchange 서버

패치되지 않았거나 지원이 종료된 Exchange 인스턴스

민감한 이메일을 대량으로 보유한 조직

법률, 의료, 정부, 연구 기관

서비스 제공업체 및 MSP

멀티 테넌트 구성은 피해 확산 범위를 키웁니다

EDR/웹 셸 모니터링이 없는 환경

IIS/Exchange 폴더에 대한 가시성 부족

위험 평가

Risk Factor

Level

Potential Damage

Very High — direct access to communications and account-reset vectors.

Ease of Execution

Medium — exploits existed and scanning was automated; exploit payloads required.

Likelihood

Medium — high where Exchange servers are exposed and unpatched.

Hafnium 스타일 공격을 예방하는 방법

핵심 통제에는 적시에 패치 적용, 노출 범위 축소, 웹 셸 탐지, 위협 헌팅이 포함됩니다.

패치 & 업데이트

Exchange 및 관련 구성 요소에 대해 벤더 패치를 즉시 적용하세요. 지원되지 않는 Exchange 인스턴스는 폐기하고, 필요에 따라 지원되는 플랫폼으로 마이그레이션하십시오.

노출 영역 줄이기

필요하지 않다면 공용 인터넷에서 OWA/EWS/Autodiscover를 차단하세요. VPN, 리버스 프록시, WAF를 사용하여 Exchange 엔드포인트를 보호하십시오.

강화 & 최소 권한

IIS와 Exchange 구성의 보안을 강화하고 불필요한 서비스를 비활성화하며, 서비스 계정의 권한을 제한하십시오.

웹 셸(Web Shell) 탐지 및 제거

웹 디렉터리에서 의심스러운 파일과 시그니처를 스캔하고, 수정 타임스탬프를 모니터링하며, 웹 디렉터리에 대한 쓰기 권한을 제한하세요.

인증 및 비밀 정보(Secrets) 위생 강화

의심스러운 침해 징후가 있으면 인증서와 서비스 자격 증명을 교체하세요. 관리(관리자) 액세스에는 MFA를 요구하고, 강력하고 고유한 자격 증명을 사용하세요.

가시성(Visibility) 및 위협 헌팅(Threat Hunting)

EDR과 네트워크 모니터링을 배포하고, Exchange 디렉터리에 새로 추가된 파일, 비정상적인 사서함 내보내기, 의심스러운 외부(Outbound) 연결 같은 IoC를 찾아보세요.

Netwrix가 어떻게 도울 수 있는지

Hafnium 공격은 Exchange가 침해되면 얼마나 빠르게 전체 Active Directory 장악으로까지 확대될 수 있는지를 보여줍니다. Netwrix Identity Threat Detection & Response (ITDR) 는 조직이 비정상 인증, 권한 남용, 지속성(persistence) 기법을 실시간으로 식별할 수 있도록 도와 공격자가 환경의 더 깊은 곳으로 침투하기 전에 대응할 수 있습니다. Identity 계층을 보호함으로써 ITDR은 Hafnium 방식의 침입을 차단하고 전반적인 보안 태세를 강화합니다.

탐지, 완화 및 대응 전략

탐지

  • Exchange 웹 디렉터리(IIS \inetpub\wwwroot\*) 아래에서 파일이 생성되거나 수정되는 경우 알림을 표시합니다.
  • Exchange 서비스 계정에서 실행되는 비정상적인 PowerShell, w3wp.exe 및 기타 프로세스를 모니터링합니다.
  • 비정상적인 사서함 내보내기 또는 대량 EWS 활동을 탐지합니다.
  • 네트워크 탐지: 스테이징/유출(exfil) 호스트로의 비정상적인 외부(Outbound) 연결, DNS 이상 징후, 또는 웹 셸에 대한 대규모 POST/GET 요청.

대응

  1. 영향을 받은 서버를 즉시 격리하고 포렌식 증거를 보존하세요.
  2. 웹 셸과 백도어는 캡처 및 분석이 끝난 후에만 제거하세요. 공격자는 종종 여러 개의 지속성 메커니즘을 남깁니다.
  3. Exchange, 서비스 계정, 관리자 사용자가 사용하는 자격 증명과 인증서를 교체하세요.
  4. 조직 전체에 대해 측면 이동, 메일박스 유출, 그리고 2차 침입 거점을 철저히 사냥(추적)하세요.
  5. 가능한 경우, 알려진 정상 이미지(신뢰할 수 있는 이미지)를 기반으로 손상된 서버를 다시 구축하세요.

대응 방안

  • 사용자 및 서비스 자격 증명을 재발급하고, 권한이 높은 계정을 초기화(재설정)합니다.
  • 경계 보안 통제와 패치 관리를 강화합니다.
  • 규제 당국 통지와 고객 대상 안내를 위해 IR(사고 대응) 및 커뮤니케이션을 가동합니다.

업종별 영향

Industry

Impact

Healthcare

PHI exposure and disruption to patient communications.

Legal

Exposure of privileged legal communications and case data.

Government

Risk to sensitive interagency communications and national security.

Service Providers

Amplified compromise across customers/tenants.

공격 진화 및 미래 동향

  • 공개된 취약점의 빠른 무기화—공개된 익스플로잇 코드는 악용의 속도와 규모를 높입니다.
  • 웹셸의 재사용과 다른 위협 행위자에 의한 2차 악용.
  • 클라우드 이메일 서비스로 전환하면 온프레미스 노출은 줄어들지만, 하이브리드 구성에서는 잔존 위험이 남아 있습니다.
  • 서비스 제공자 침해가 고객에게 영향을 미치는 MSP 및 공급망 리스크에 대한 집중이 더 커지고 있습니다.

핵심 통계 및 인포그래픽(권장 텔레메트리)

  • 취약점 공개부터 대규모 악용까지 걸린 시간(자체 텔레메트리로 측정).
  • 외부 스캔에서 노출된 Exchange 엔드포인트 수.
  • 웹쉘 탐지 건수 또는 의심스러운 IIS 파일 변경 횟수.

마무리 생각

Hafnium 사건은 신속한 패치 적용, 엔터프라이즈 서비스의 공개 노출을 줄이고, 신속한 위협 사냥이 얼마나 중요한지 보여줍니다. Exchange 서버는 가치가 높은 표적입니다. 패치 적용을 최우선으로 하고, 외부 액세스를 줄이며, 웹 셸 및 익스플로잇 이후 활동을 모니터링하십시오.

자주 묻는 질문

공유하기

Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략

AdminSDHolder 수정 — 작동 방식과 방어 전략

AS-REP Roasting 공격 — 작동 방식과 방어 전략

Kerberoasting 공격 – 작동 원리와 방어 전략

DCSync 공격 해설: Active Directory 보안에 대한 위협

Golden SAML 공격을 위한 완전한 가이드

Golden Ticket 공격이란? 작동 방식, 탐지 및 대응(예방)

gMSA 악용 공격과 Golden gMSA 공격 설명

DCShadow 공격 – 작동 방식, 실제 사례 및 방어 전략

ChatGPT 프롬프트 인젝션: 위험 이해, 사례 및 예방

NTDS.dit 추출 공격 이해하기

패스-더-해시(PtH) 공격 이해하기

패스-더-티켓(Pass-the-Ticket) 공격 설명: 위험, 예시 및 방어 전략

비밀번호 스프레이 공격 이해하기

평문 비밀번호 추출(Plaintext Password Extraction) 이해하기: 위험, 예시 및 예방

Zerologon 취약점 설명: 위험, 악용 방법 및 대응 방안

랜섬웨어 공격에 대한 완전한 가이드

Skeleton Key 공격: 작동 원리와 탐지 방법

Lateral Movement: 그것이 무엇인지, 작동 방식, 그리고 예방 방법

중간자(MITM) 공격: 무엇인지, 그리고 어떻게 예방할 수 있는가

공격자에게 PowerShell이 특히 인기 있는 이유는 무엇일까요?

4가지 서비스 계정 공격과 이를 방어하는 방법

업무에 악성코드 공격이 영향을 미치지 않도록 예방하는 방법

Credential Stuffing이란 무엇인가요?

PowerUpSQL로 SQL Server 침해하기

마우스재킹 공격이란 무엇이며, 이에 대응하는 방법

Security Support Provider(SSP)를 사용한 자격 증명 탈취

레인보우 테이블 공격: 작동 방식과 방어 방법

비밀번호 공격에 대한 종합적 이해와 이를 막는 방법

LDAP Reconnaissance

Pass-the-Cookie 공격으로 MFA 우회하기

Silver Ticket 공격