Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

사이버 보안 용어집공격 카탈로그

Kerberoasting 공격 – 작동 원리와 방어 전략

Kerberoasting 공격 – 작동 원리와 방어 전략

Kerberoasting은 Active Directory(AD) 환경에서 Kerberos 인증의 약점을 악용하는 정교한 자격 증명 공격입니다. 주요 목표는 자격 증명 탈취와 권한 상승이며, 그 결과 네트워크 내에서 권한 상승으로 이어집니다.

Attribute

Details

Attack Type

Kerberoasting

Impact Level

High

Target

Businesses, Governments

Primary Attack Vector

Internal Network Access (via compromised domain user)

Motivation

Credential Theft, Privilege Escalation, Espionage

Common Prevention Methods

Strong Passwords, AES Encryption, gMSAs, MFA, Ticket Auditing

Risk Factor

Level

Potential Damage

Very High

Ease of Execution

Medium

Likelihood

Medium to High

Kerberoasting이란 무엇인가요?

Kerberoasting은 공격자가 유효한 도메인 자격 증명을 활용해 Active Directory에서 Service Principal Names(SPN)와 연결된 Kerberos 서비스 티켓을 요청하는 자격 증명 기반 공격입니다. 공격자는 이러한 티켓에서 암호화된 비밀번호 해시를 추출한 뒤, 일반적으로 약하거나 쉽게 추측할 수 있는 비밀번호를 대상으로 오프라인에서 이를 크랙합니다. 이 공격의 주요 목표는 AD 내에서 더 높은 권한을 획득하여 측면 이동, 지속성 확보 또는 데이터 탈취를 용이하게 하는 것입니다.

Kerberoasting은 어떻게 작동하나요?

Kerberoasting은 Active Directory의 Kerberos 인증 프로세스에 내재된 약점을 악용합니다. 아래에서는 Kerberoasting 공격을 수행하는 데 관련된 각 단계를 자세히 설명합니다.

1. 일반 도메인 사용자 계정을 침해합니다.

공격자는 먼저 유효한 도메인 사용자 자격 증명에 접근할 필요가 있습니다. 이는 보통 피싱, 크리덴셜 스터핑, 취약점 악용, 또는 침해된 엔드포인트에 대한 초기 침투를 통해 확보합니다. 권한이 낮은 사용자 계정이라도 공격을 시작하는 데는 충분합니다.

2. SPNs로 서비스 계정을 식별(열거)하기

공격자가 도메인 내부에 침투하면, 서비스 계정에 등록된 Service Principal Names (SPNs)를 열거(식별)합니다. 열거는 PowerShell 스크립트, LDAP 쿼리, 또는 BloodHound 같은 특수 열거 도구를 사용해 수행할 수 있습니다. SPNs가 있는 서비스 계정은 종종 더 높은 권한을 가지므로, 매우 이상적인 공격 대상이 됩니다.

3. Kerberos TGS 티켓 요청하기

식별된 SPNs를 바탕으로 공격자는 유효한 도메인 자격 증명을 사용해 먼저 Key Distribution Center (KDC)에서 Ticket Granting Ticket (TGT)을 획득합니다. 그런 다음 이 TGT를 사용하여 대상 서비스 계정을 위한 Kerberos Ticket Granting Service (TGS) 티켓을 정당한 방식으로 요청합니다. 이 TGS 티켓은 서비스 계정의 비밀번호 해시로 암호화되어 있으며, 오프라인 크래킹을 위해 추출할 수 있습니다. Impacket의 GetUserSPNs 같은 도구나 PowerShell 기반 스크립트는 이 과정을 자동화하며, Kerberoasting 공격에서 흔히 사용됩니다.

4. 티켓 내보내기

그런 다음 공격자는 손상된 시스템의 메모리 또는 저장소에서 이러한 서비스 티켓을 내보내거나 추출합니다. Rubeus와 Mimikatz 같은 인기 해킹 도구는 이러한 티켓의 추출 및 내보내기를 오프라인 크래킹에 적합한 형식으로 간단하게 해줍니다.

5. 티켓을 오프라인에서 크래킹

내보낸 TGS 티켓에는 서비스 계정 비밀번호의 암호화된 해시가 포함되어 있습니다. 공격자는 Hashcat, John the Ripper 같은 비밀번호 크래킹 도구나 미리 생성된 레인보우 테이블을 사용해 이러한 해시를 오프라인에서 크래킹하려고 시도합니다. 비밀번호가 약하면 빠르게 손상되어 평문 자격 증명이 노출될 수 있습니다.

6. 복구한 자격 증명으로 권한을 상승

공격자가 해시를 성공적으로 크래킹하고 평문 자격 증명을 복구하면, 해당 자격 증명을 사용해 권한이 있는 서비스 계정으로 로그인할 수 있습니다. 이를 통해 높은 권한을 확보하여 네트워크 전반으로의 측면 이동, 민감한 정보에 대한 접근, 그리고 AD 환경 내에서의 장기적인 지속 가능성까지 이어질 수 있습니다.

✱ 변형: 사전 인증 없이 Kerberoasting

사전 인증이 비활성화된 사용자 계정은 유효한 자격 증명 없이도 악용될 수 있습니다.

일부 Active Directory 구성에서는 사용자 계정에서 사전 인증이 비활성화되어 있을 수 있으며, 이 경우 공격자는 Kerberos 티켓을 요청하는 데 유효한 자격 증명이 필요하지 않습니다. 그 결과 공격자는 기존 도메인 계정을 먼저 손상시키지 않아도 암호화된 해시를 얻을 수 있습니다.

Rubeus 같은 도구는 특정 AD 잘못된 설정(오구성)에서 이러한 우회가 가능하도록 합니다.

공격자는 이 잘못된 설정을 악용하도록 특별히 설계된 Rubeus 같은 도구를 활용하여, 사전 인증 없이 TGS 티켓을 직접 요청합니다. 이 변형은 공격자가 접근을 획득하는 것을 더욱 쉽게 만듭니다.

공격 흐름도

다음 다이어그램은 Kerberoasting 공격의 순차적 단계를 보여줍니다. 공격자는 도메인 사용자 계정을 손상시키는 데서 시작해, Active Directory 환경에서 권한 상승으로 마무리됩니다.

a blue and green line with the words export tickets on it

다음은 조직 관점에서 Kerberoasting을 설명한 내용입니다.

공격자는 피싱을 통해 도메인 사용자 계정을 손상시켜 XYZ Corp의 네트워크에 접근합니다. 일단 내부에 들어가면 SPN이 설정된 서비스 계정을 식별(enumerate)하고 Kerberos TGS 티켓을 요청합니다. Rubeus 같은 도구를 사용해 티켓을 내보낸 뒤, 오프라인에서 약한 서비스 계정 암호를 크랙합니다. 크랙된 자격 증명으로 권한을 상승시키고 민감한 데이터에 접근한 다음, 내부에서 가로이동(lateral movement)합니다. 이는 AD 환경에서 비밀번호 관리가 부실하고 모니터링이 충분하지 않을 때의 위험을 보여줍니다.

Kerberoasting의 예시

다음은 공격 체인의 일부로 Kerberoasting을 효과적으로 사용한 고급 위협 그룹들의 실제 사례입니다.

Case

Impact

Akira Ransomware Group

The Akira Ransomware Group commonly uses Kerberoasting to escalate privileges and maintain persistence in AD environments. By requesting and extracting service ticket hashes for service accounts, they crack these offline to retrieve credentials, often gaining access to high-privilege accounts. This tactic enables them to move laterally and deepen their foothold within the targeted network.

FIN7

FIN7, a financially motivated threat group, has been observed using offline TGS cracking as part of its credential harvesting strategy. This technique involves exploiting the Kerberoasting attack method, specifically targeting service accounts in AD environments.

This method aligns with FIN7’s broader tactics of leveraging legitimate system tools (like PowerShell, WMI, and native AD functions) to stay stealthy while expanding access for data theft or ransomware deployment.

Kerberoasting의 영향

Kerberoast 공격은 조직에 심각하고 광범위한 영향을 미칠 수 있습니다. 공격자가 서비스 계정 자격 증명을 확보하고 이를 해독(크래킹)하면 권한을 상승시키고 네트워크 전반에서 수평 이동할 수 있습니다. 이는 데이터 절도와 시스템 장애를 가능하게 할 뿐 아니라, 조직이 금전적 손실, 평판 손상, 법적 제재, 규제 당국의 면밀한 조사에 노출되도록 만듭니다.

금전적 영향

성공적인 Kerberoasting 공격은 공격자에게 특권 계정에 대한 접근 권한을 제공하여 데이터 절도, 금융 사기 또는 랜섬웨어 배포를 가능하게 할 수 있습니다. 이는 특히 공격자가 업무상 핵심 데이터의 정보를 훔치거나 암호화하는 경우, 종종 직접적인 금전적 손실로 이어집니다. 조직은 접근 권한을 복구하기 위해 수백만 달러(또는 그에 상응하는 금액)의 몸값을 요구받고 지불해야 할 수도 있습니다. 또한 자격 증명 탈취가 포함된 침해 사고는 규제 산업(예: 금융, 의료)에서 특히 규제당국의 벌금 부과로 이어지는 경우가 많습니다.

운영 중단

특권 자격 증명에 접근할 수 있는 공격자는 중요 시스템을 비활성화하고 내부 서비스를 방해하며 IT 운영에 간섭할 수 있습니다. 그 결과 통신, 데이터 처리, 고객 서비스와 같은 비즈니스 기능이 중단되는 광범위한 다운타임이 발생할 수 있습니다. 복구 작업은 범위가 크고 비용도 많이 들 수 있으며, 종종 수동 재설정, 손상된 도메인의 재구축, 또는 완전한 AD(Active Directory) 보안 복구가 필요해 생산성이 크게 저하됩니다.

평판 손상

Kerberoasting과 AD(Active Directory) 침해가 포함된 공개적인 유출 사건은 조직의 ID 인프라가 취약했다는 분명한 메시지를 전달합니다. 언론 보도, 규제 기관의 공시, 또는 유출된 데이터는 고객 신뢰의 상실로 이어지고, 투자자 신뢰에도 영향을 미치며, 협력사나 공급업체와의 관계를 훼손할 수 있습니다. 그 신뢰를 다시 구축하려면 비용이 많이 드는 홍보 활동, 고객 대상 연락, 또는 ID 보호 서비스 제공이 필요할 수 있습니다.

법적 및 규제상의 영향

개인정보 또는 민감정보가 노출되도록 이어지는 Kerberoasting 공격은 조직이 GDPR, HIPAA 또는 SOX와 같은 데이터 보호 규정을 위반하게 될 수 있습니다. 규제 기관은 막대한 과태료를 부과할 수 있으며, 피해를 입은 개인이나 단체는 법적 조치를 취할 수 있습니다. 또한 조직은 조사나 감사의 대상이 될 수 있습니다. 규제가 엄격한 산업에서는 반복적인 사고가 라이선스 취소나 제재로까지 이어질 수 있습니다.

Impact Area

Description

Financial

Credential theft, data exfiltration, ransomware

Operational

Network outages, halted services

Reputational

Erosion of public trust, customer churn

Legal

Compliance penalties, lawsuits over data breaches

Kerberoasting의 일반적인 표적: 누가 위험에 처하나?

SPN이 있는 서비스 계정

SPN은 Kerberos가 서비스 인스턴스를 로그인 계정과 연결할 수 있도록 하여, 이러한 계정을 TGS 요청을 통해 검색(조회)할 수 있게 합니다. 수동으로 생성한 서비스 계정, 특히 비밀번호가 약하거나 주기적으로 변경(로테이션)되지 않는 계정은 주요 표적입니다. 공격자는 이러한 계정을 대상으로 TGS 티켓을 요청한 뒤 오프라인 크래킹을 시도할 수 있습니다.

대표적인 예로는 SQL Server, IIS, SharePoint, Exchange 및 백업 솔루션과 연결된 계정이 있습니다. 이러한 계정은 종종 핵심 서비스를 실행하며, 권한이 상승되어 있을 수 있어 특히 가치가 큽니다.

고권한 계정

도메인 관리자, 엔터프라이즈 관리자, 스키마 관리자 같은 관리 역할을 가진 계정은 주요 공격 대상입니다. 일단 손상되면 도메인 전체에 대해 제한 없는 액세스를 제공할 수 있습니다. 또한 이러한 계정은 기존(레거시) 서비스나 예약 작업과 연결되어 있을 수 있어 노출 위험이 더 커집니다.

RC4 암호화를 사용하는 계정

RC4_HMAC_MD5를 사용하도록 구성된 계정은 케르베로스팅(Kerberoasting)에 훨씬 더 취약합니다. 이 암호화 알고리즘은 AES 기반 대안에 비해 해독(크래킹)이 더 빠릅니다. 안타깝게도 많은 레거시 시스템은 호환성을 위해 여전히 기본값으로 RC4를 사용하거나 RC4를 요구합니다. 그 결과 해당 계정은 오프라인 대입 공격(브루트포스)이나 사전 대입 공격에 노출될 수 있습니다.

오래 방치된 계정 또는 모니터링되지 않는 계정

더 이상 적극적으로 사용되지 않거나 “password never expires”로 표시된 기존 계정은 지속적인 위험을 초래합니다. 이러한 계정은 특히 계정 수명 주기 관리가 미흡한 대규모 환경에서 눈에 띄지 않을 수 있습니다. 공격자는 오프라인에서 자신의 속도로 자격 증명을 크랙할 수 있으므로, 사용하지 않더라도 여전히 유효한 계정이라면 측면 이동 또는 권한 상승을 위한 진입 지점이 될 수 있습니다.

위험 평가

Kerberoasting이 제기하는 위험을 이해하는 것은 AD 환경의 전반적인 보안 태세를 평가하는 데 필수적입니다.

Risk Factor

Level

Damage

Very High

  • Potential damage may include operational disruption, financial losses, reputational damage, and regulatory penalties.

Ease of Execution

Medium

  • While Kerberoasting does require some knowledge of AD and the use of specific tools (such as Mimikatz, Rubeus, Impacket), these tools are freely available and well-documented, lowering the barrier to entry.
  • However, successful exploitation still depends on identifying vulnerable service accounts. Proper segmentation or hardened environments can raise the difficulty, but for many organizations with lax account hygiene, execution is well within reach of a moderately skilled attacker.

Likelihood

Medium to High

  • Kerberoasting is a popular technique in both targeted and ransomware attacks, but it requires initial domain access, often via phishing or compromised credentials. Its stealth and effectiveness make it a preferred method post-access.
  • The likelihood is medium but increases in poorly monitored or weakly secured environments.

Kerberoasting을 방지하는 방법

Kerberoasting을 방지하려면 강력한 암호 정책, 안전한 계정 구성, 적절한 암호화 설정이 함께 필요합니다. 사전 예방적 모니터링과 자동화된 계정 제어는 이 흔한 공격 벡터에 대한 방어를 한층 더 강화합니다.

비밀번호 및 계정 위생

Kerberoasting 공격은 오프라인 비밀번호 크래킹에 의존하므로, 비밀번호 복잡성을 높이고 비밀번호 사용 기간을 제한하면 공격자의 성공률이 직접적으로 감소합니다.

  • 긴 복잡한 비밀번호 사용서비스 계정(특히 SPN이 있는 계정)은 대문자, 소문자, 숫자, 특수 문자를 혼합하고 최소 25자 이상의 비밀번호를 사용해야 합니다. 길이와 무작위성은 무차별 대입 방식의 크래킹 시도를 크게 늦춥니다.
  • 비밀번호를 정기적으로 변경서비스 계정 비밀번호는 최소 연 1회 이상 변경하고, 위험도가 높은 환경에서는 더 자주 변경해야 합니다. 이렇게 하면 공격자가 비밀번호를 오프라인에서 크래킹할 수 있는 기회 기간이 제한됩니다.
  • 만료 정책을 감사하고 강제 적용모든 서비스 계정에 대해 비밀번호 사용 기간을 정기적으로 점검하세요. 계정이 지속적으로 노려지는 대상이 되게 하는 “password never expires” 플래그가 설정된 구성은 피하십시오. 그룹 정책 또는 전용 ID 도구를 통해 엄격한 만료 정책을 강제 적용하세요.
  • gMSA 또는 dMSA 사용수동으로 관리하는 서비스 계정을 Group Managed Service Accounts (gMSAs) 또는 Distributed Managed Service Accounts (dMSAs)로 교체하세요. 이러한 계정은 비밀번호 변경을 자동으로 처리하고, 복잡한 인증 정보를 지원하며, 사람의 실수를 줄여 — Kerberoasting 노출을 크게 감소시킵니다.

암호화 구성

Kerberos 인증에 대해 강력한 암호화를 구성하는 것은 Kerberoasting 위험을 완화하는 데 매우 중요합니다. RC4와 같은 약한 암호화 알고리즘은 훨씬 쉽게 해독될 수 있기 때문입니다.

  • AES 128/256비트 암호화 적용Kerberos 티켓 암호화에 AES128_HMAC 또는 AES256_HMAC을 사용하도록 AD와 도메인에 연결된 시스템을 구성하세요. 이 알고리즘은 RC4보다 무차별 대입 공격에 훨씬 더 강하며, 최신 Windows 환경에서 지원됩니다.
  • RC4를 수동으로 비활성화Microsoft는 RC4_HMAC_MD5를 사용 중단(Deprecated)했지만, 특히 레거시 환경에서는 호환성을 위해 여전히 활성화되어 있을 수 있습니다. 가능하면 그룹 정책과 계정 수준 설정을 검토하여 RC4를 명시적으로 비활성화하세요. 이렇게 하면 공격자가 약한 암호화 방식으로 암호화된 티켓을 요청할 수 없도록 하는 데 도움이 됩니다.
  • 정책 변경 후 비밀번호 업데이트Kerberos 티켓에 연결된 암호화 설정은 계정의 비밀번호가 변경된 이후에만 적용됩니다. 따라서 새로운 암호화 정책을 시행한 뒤에는 기존 서비스 계정의 비밀번호를 재설정하는 것이 필수입니다.

계정 범위 제한

서비스 계정의 노출 범위와 권한을 제한하는 것은 Kerberoasting에 활용될 수 있는 공격 표면을 줄이기 위한 선제적 방법입니다.

  • 사용자 계정에서 SPN 제거일반 사용자 계정에 Service Principal Names(SPN)를 할당하면 Kerberoasting 대상이 될 수 있으므로 이를 피하십시오. 대신 전용 서비스 계정 또는 Managed Service Accounts(gMSAs/dMSAs)를 사용하여 서비스 기능을 사용자 신원과 분리하는 것이 좋습니다.
  • 비대화형 로그온만 허용그룹 정책 또는 AD 설정을 사용해 서비스 계정이 대화형 로그온을 허용하지 않도록 구성하십시오. 이렇게 하면 공격자가 유출된 자격 증명을 이용해 직접 로그인하는 것을 방지하여, Kerberoasting 성공 후의 좌우(측면) 이동을 제한할 수 있습니다.
  • 호스트 및 서비스별로 액세스 범위를 제한서비스 계정 권한을 해당 계정이 지원하는 특정 호스트와 서비스로만 제한하십시오. 불필요한 도메인 전체 권한을 부여하지 마세요. 최소 권한 원칙을 적용하면, 서비스 계정이 침해되더라도 영향이 제한적으로만 발생하도록 할 수 있습니다.

Privileged Access Management (PAM)

Privileged Access Management (PAM)를 구현하는 것은 특권 계정의 사용, 저장, 모니터링 방식을 보안하여 Kerberoasting의 위험과 영향을 줄이는 데 있어 핵심적인 제어입니다.

  • 특권 자격 증명을 보관하고 정기적으로 교체PAM 솔루션을 사용해 서비스 계정 및 관리 자격 증명을 안전한 금고(보관소)에 저장함으로써 하드코딩된 비밀번호와 수동 관리를 없애십시오. 이러한 도구는 미리 정의된 일정에 따라 또는 사용할 때마다 비밀번호를 자동으로 교체할 수 있습니다.
  • 세션 기록 및 분석으로 계정 사용을 모니터링PAM 플랫폼은 세션 모니터링과 기록 기능을 제공하여 보안 팀이 특권 활동을 실시간 또는 사후에 감사할 수 있게 합니다. 행동 기반 분석은 비정상적인 액세스 패턴, 라테럴 무브먼트, 근무 외 시간 사용 같은 이상 징후를 감지할 수 있으며, 이는 Kerberoasting과 관련된 활동을 의미할 수 있습니다.

Netwrix 지원

Netwrix는 Active Directory 및 ID 보호 도구를 통해 Kerberoasting 공격에 대응할 수 있도록 강력한 지원을 제공합니다. 다음은 Kerberoasting을 예방하거나 탐지하는 데 도움이 되는 최고의 Netwrix 제품 2가지입니다.

Netwrix Access Analyzer

이 도구는 Kerberoasting에 취약한 서비스 계정을, 특히 SPN이 설정되어 있고 RC4 또는 DES와 같은 약한 암호화 설정을 사용하는 계정을 중점적으로 식별하기 위해 AD를 적극적으로 스캔합니다. 전용 AD_KerberoastingRisk 작업은 사용자 지정 가능한 임계값(예: AES 128, 만료된 비밀번호, 또는 "password never expires" 플래그)을 통해 명확한 위험 대시보드를 생성하고, 즉시 조치가 필요한 계정을 강조 표시합니다. 보안 팀은 공격이 발생하기 전에 고위험 계정을 정확히 찾아냄으로써 계정 구성을 사전에 강화하고 비밀번호를 업데이트하며 문제가 있는 SPN을 비활성화할 수 있습니다.

지금 Netwrix Access Analyzer무료로 실행하고 권한 노출 현황을 즉시 명확하게 확인하세요.

Netwrix Threat Prevention

Netwrix Threat Prevention은 Windows 로그에만 의존하는 대신, 소스 지점에서 실시간 모니터링과 차단/강제 조치를 제공합니다. 비정상적인 TGS 요청이나 권한이 있는 계정에 대한 SPN 할당과 같은 의심스러운 Kerberos 활동을 감지할 수 있으며, 해당 작업을 자동으로 차단하거나 실시간으로 경고를 발생시킬 수 있습니다. 고위험 변경을 방지하는 정책과 문맥 기반 알림 기능을 통해 Kerberoasting 시도를 즉시 차단하고, 추가 조사를 위해 경고를 에스컬레이션합니다.

지금 Netwrix Threat Prevention 를 사용해 위험한 활동이 비즈니스에 영향을 미치기 전에 즉시 경고를 받아보세요.

탐지, 완화 및 대응 전략

Kerberoasting 공격은 상당한 피해가 발생할 때까지 종종 알아차리지 못합니다. 강력한 방어를 위해서는 효과적인 탐지 메커니즘, 신속한 대응 절차, 그리고 장기적인 완화 전략이 필요합니다.

탐지

다음은 공격 체인의 초기에 Kerberoasting을 탐지하기 위한 유용한 팁입니다.

  • TGS 요청에 대해 이벤트 ID 4769 및 4770을 모니터링이벤트 ID 4769(TGS 요청)와 4770(TGS 티켓 갱신)은 Kerberos 활동의 핵심 지표입니다. 특히 단일 사용자가 여러 SPN을 조회하는 상황에서 4769 이벤트가 급증하면 Kerberoasting을 의미할 수 있습니다.
  • RC4 암호화 사용 플래그 지정 (Type 0x17)RC4_HMAC_MD5(type 0x17)로 암호화된 Kerberos 티켓은 훨씬 더 쉽게 해독됩니다. 이러한 암호화 유형을 모니터링하면 위험도가 높은 계정 또는 약한 티켓 암호화를 악용하려는 활성 시도를 식별하는 데 도움이 됩니다.
  • 비정상적인 TGS 트래픽 양 또는 패턴 감지이례적으로 많은 TGS 요청—특히 짧은 시간 내에 여러 서비스 계정을 대상으로 하는 경우—는 티켓 수집(ticket harvesting)을 나타낼 수 있습니다. 이러한 이상 징후를 모니터링하는 것은 Kerberoasting 탐지에 매우 중요합니다.
  • Honeypots/Honeytokens를 사용해 공격자를 유인SPN이 포함된 유인용 서비스 계정을 배포하고 액세스 시도 여부를 모니터링합니다. 이러한 계정과의 어떤 상호작용도 악의적인 정찰 또는 Kerberoasting의 강력한 징후입니다.
  • UBA와 SIEM을 기준(베이스라인) 분석용으로 구성User Behavior Analytics (UBA)와 SIEM 플랫폼을 사용해 정상적인 Kerberos 요청 동작을 수립합니다. 신규 사용자가 TGS 티켓을 요청하거나 근무 외 시간에 활동하는 등 이 기준에서 벗어나는 행위를 플래그(경고)로 표시하세요.

대응

다음은 Kerberoasting을 탐지했을 때 적용할 수 있는 몇 가지 효과적인 대응 전략입니다.

  • 영향을 받은 계정을 즉시 비활성화하고 재설정Kerberoasting 대상 계정이 확인되면 해당 계정을 비활성화하고 비밀번호 재설정을 강제하여 지속적인 무단 액세스를 방지합니다.
  • lateral movement(횡적 이동) 징후를 위해 AD 로그 검토계정 오용, 권한 상승, 또는 민감한 시스템에 대한 접근 징후가 있는지 로그를 확인하세요. 로그인 이벤트, 그룹 멤버십 변경, 서비스 접근 패턴에 집중합니다.
  • 기존 티켓을 무효화하고 로그아웃 강제klist purge로 Kerberos 티켓을 무효화하거나 서비스를 재시작하여 모든 사용자가 다시 인증하도록 강제함으로써, 탈취된 자격 증명이 더 이상 액세스를 제공하지 못하게 합니다.

대응

다음 전략은 Kerberoasting(케르베로스팅) 대응을 효과적으로 수행하는 데 도움이 됩니다.

  • 제로 트러스트 원칙을 구현어떤 계정이나 시스템도 본질적으로 신뢰하지 않는 제로 트러스트 모델을 채택하세요. 최소 권한, 지속적인 검증, 접근 세분화를 강제하여 자격 증명 기반 공격으로 인한 피해를 제한합니다.
  • 기만(Deception) 기술 사용(Decoy SPNs)스캐닝 및 Kerberoasting 시도를 탐지하기 위해 가짜 SPN 또는 미끼 서비스 계정을 만드세요. 이러한 기만 자산은 접근 시 알림을 유발하여 악의적인 행위의 초기 징후를 조기에 파악할 수 있게 해줍니다.

산업별 영향

Kerberoasting 공격의 영향은 위험에 노출된 시스템과 데이터의 성격에 따라 산업별로 달라질 수 있습니다. 의료, 금융, 유통과 같은 분야에서는 손상된 서비스 계정이 규제 위반, 금전적 손실, 운영 중단으로 이어질 수 있습니다.

Industry

Impact

Healthcare

  • In healthcare environments, Kerberoasting can lead to the compromise of service accounts tied to Electronic Health Records (EHRs), lab systems, or scheduling platforms.
  • Attackers may extract Protected Health Information (PHI), violating regulations like HIPAA and exposing patients to privacy breaches.
  • Such attacks can also disrupt critical care delivery, as compromised systems may be taken offline or locked by ransomware.
  • The financial consequences include regulatory fines, legal action, and reputational damage.

Finance

  • In the financial sector, Kerberoasting often targets service accounts associated with core banking platforms, payment gateways, or financial data warehouses. Compromising these accounts can allow attackers to access systems handling transaction processing, SWIFT access, or customer financial records. This opens the door to fraud, fund diversion, or the deployment of ransomware.
  • Additionally, financial institutions face strict compliance obligations (such as SOX, GLBA), and a credential-based breach can trigger regulatory investigations, audits, and heavy penalties.

Retail

Retail networks commonly use service accounts to support point-of-sale (POS) systems, inventory control, and e-commerce platforms.

  • A successful Kerberoasting attack can expose these accounts, enabling attackers to insert backdoors, scrape payment card data, or interrupt transaction processing.
  • Consequences include PCI DSS violations, loss of consumer data, revenue disruptions, and brand erosion.

공격의 진화와 향후 트렌드

Kerberoasting은 더 강력한 도구, 자동화, 고급 전술과 함께 진화하고 있습니다. Microsoft가 Kerberos를 강화하는 한편(예: RC4 비활성화), 공격자들은 티켓을 빠르게 크랙하고 이를 복잡한 다단계 공격 체인에서 활용하는 능력을 향상시키고 있습니다. 이러한 트렌드를 계속 인지하는 것이 효과적인 방어의 핵심입니다.

Windows 11 24H2 및 Server 2025에서 RC4 사용 중단

Microsoft는 Windows 11 24H2와 Windows Server 2025 같은 향후 릴리스에서 Kerberos에 대해 RC4_HMAC_MD5 암호화를 공식적으로 비활성화(더 이상 사용하지 않음)합니다. 이 조치는 RC4가 AES 기반 암호화보다 무차별 대입(브루트포스) 공격에 훨씬 취약하기 때문에 오프라인 크래킹에 대한 노출을 줄여줍니다. 이는 중요한 보안 개선이지만, 레거시 시스템을 사용하는 조직은 업그레이드 후 암호화 정책을 업데이트하고 비밀번호를 교체하지 못하면 여전히 위험에 처할 수 있습니다.

GPU 크래킹 도구는 이제 초당 100B(1000억)개가 넘는 비밀번호를 추측합니다

이제 최신 GPU 기반 크래킹 도구(예: Hashcat, John the Ripper)는 초당 1000억(100 billion) 번 이상의 추측을 수행할 수 있어, 취약한 서비스 계정 비밀번호를 크랙하는 데 필요한 시간이 크게 줄어듭니다. 딕셔너리 공격과 미리 계산된 해시 테이블이 결합되면, 비교적 복잡한 비밀번호도 수 분 안에 해독될 수 있습니다. 이러한 추세에 따라 조직은 특히 SPN이 있는 계정에 대해 매우 길고 복잡한 비밀번호를 강제해야 하며, RC4 사용을 탐지하고 제한하는 것이 필수적입니다.

크래킹 도구에 AI + 자동화를 적용

공격자들이 비밀번호 크래킹 작업 흐름에 AI와 자동화를 도입하기 시작하고 있습니다. 머신러닝 모델은 비밀번호 패턴을 예측하고, 이전 성공 사례에 기반해 크래킹 전략을 조정하며, 심지어 엔터프라이즈 계정 전반의 명명 규칙을 식별하기도 합니다. 자동화 플랫폼은 티켓 추출, 해시 파싱, 자격 증명 브루트포싱 프로세스를 간소화하여 공격을 더 빠르고 더 확장 가능하게 만듭니다. 이로 인해 미숙한 공격자라도 사전 제작된 도구를 활용하는 경우 위협 수준이 더욱 커집니다.

Kerberoasting이 다단계 공격 체인에서 점점 더 자주 사용됨

Kerberoasting은 이제 다단계 침해의 일부로 자주 사용됩니다. 서비스 계정을 크래킹한 후 공격자는 다음과 같은 작업을 수행할 수 있습니다:

  • 지속적인 도메인 액세스를 위해 Golden Tickets를 생성합니다.
  • 비밀번호를 모른 채 계정을 가장하기 위해 Overpass-the-Hash를 사용합니다.
  • Pass-the-Ticket 공격을 실행하여 시스템 전반으로 가로 이동(라테럴 무브먼트)하세요.

이러한 연쇄 공격은 종종 표준 탐지 방법을 우회하며, 인증 이벤트 전반에 대한 고급 상관 분석이 필요합니다.

핵심 통계 & 인포그래픽

다음은 Kerberoasting 및 자격 증명 보안 위험과 관련된 핵심 통계를 요약한 막대 차트입니다. 이 차트는 비밀번호 위생, 계정 관리 관행, 암호 해독 기술의 빠른 발전 등 조직이 가장 취약한 영역을 강조합니다.

a graph showing key statistics on kerberosting and credential risk .
Key Statistics on Kerberoasting and Credential Risk

Kerberoasting 공격이 전년 대비 100% 증가 (IBM X-Force 2023)

IBM X-Force Threat Intelligence Report 2023에 따르면 Kerberoasting 공격은 전년 대비 두 배로 증가했으며, 이전 보고 기간과 비교해 관측된 활동이 100% 증가한 것으로 나타났습니다. 이러한 급격한 증가는 Kerberoasting이 국가 단위 위협 행위자와 사이버 범죄 집단 모두 사이에서 점점 인기를 얻고 있는 것을 반영하며, 그 이유는 다음과 같습니다:

  • 낮은 탐지 가능성(기본 Kerberos 프로토콜을 사용).
  • 권한 상승이 필요하지 않음 — 인증된 도메인 사용자라면 누구나 이 공격을 수행할 수 있습니다.
  • 높은 수익성 — 암호가 해독된 서비스 계정 자격 증명은 종종 도메인 수준의 침해로 이어집니다.

보고서는 이러한 성장의 원인을 자동화된 공격 프레임워크의 사용 증가, 공개적으로 이용 가능한 RubeusImpacket 같은 도구로 실행이 쉽다는 점, 그리고 많은 환경에서 강력한 비밀번호 정책이 적용되지 않는 점 등 여러 요인의 조합으로 설명합니다.

침해 사고의 81%는 자격 증명(credential) 오용과 관련이 있습니다.

Verizon의 Data Breach Investigations Report(DBIR)와 같은 업계 보고서에서 널리 인용되는 이 통계는 현대 사이버 공격에서 손상된 자격 증명(credential)의 핵심 역할을 강조합니다. 구체적으로, 데이터 침해 사고의 81%는 사용자 이름, 비밀번호 또는 기타 형태의 ID 액세스(신원 접근)가 오용되는 사례와 관련이 있으며, 이는 도난, 피싱, 추측 또는 크래킹된 경우일 수 있습니다. 다음에 유의하세요:

  • Kerberoasting은 자격 증명(credential) 오용을 직접적으로 뒷받침합니다.
  • 자격 증명(credential)이 손상되면 공격자는 정상 사용자로 위장할 수 있어 탐지가 어렵습니다.
  • 오용된 자격 증명(credential)은 종종 랜섬웨어, 데이터 유출(data exfiltration), 지속적인 접근(persistent access)의 진입 지점 역할을 합니다.

조직의 53%가 서비스 계정 비밀번호 교체를 13주 초과 지연합니다

최근 업계 설문조사에 따르면, 조직의 53%는 서비스 계정의 비밀번호를 교체하기 위해 13주(3개월) 이상을 기다리며, 일부는 아예 교체하지 않는 것으로 나타났습니다. 이러한 계정은 종종 중요 시스템(예: 데이터베이스, 백업, ERP)에 대해 높은 권한 또는 지속적인 액세스를 가지므로 Kerberoasting 공격의 주요 표적이 됩니다. 이는 다음과 같은 이유로 중요합니다:

  • 정적인 비밀번호는 공격자에게 Hashcat 같은 도구를 사용해 서비스 티켓 해시를 오프라인에서 크랙할 수 있는 더 많은 시간을 제공합니다.
  • 긴 비밀번호 사용 주기는 흔히 “비밀번호 만료 안 함” 플래그와 연관되어 노출이 증가합니다.
  • Kerberos 암호화 유형은 계정 비밀번호 변경과 연결되어 있습니다. 정기적인 교체가 없으면 정책이 업데이트된 이후에도 RC4 같은 취약한 알고리즘이 계속 사용될 수 있습니다.

운영상의 과제:

  • 조직은 가동 중단에 대한 우려, 자동화 부족, 또는 서비스 계정의 소유 주체가 불명확하다는 이유로 비밀번호 교체를 자주 미룹니다.
  • 수동으로 추적하고 업데이트하는 방식은 오류가 발생하기 쉽고, 대규모 환경에서는 확장하기가 어렵습니다.

서비스 가용성에 영향을 주지 않으면서 비밀번호 교체를 자동화하려면 Group Managed Service Accounts (gMSAs) 또는 Privileged Access Management (PAM) 솔루션을 사용하는 것이 좋습니다.

61%는 8자 미만의 비밀번호를 사용합니다

수년간의 보안 인식 캠페인을 진행했음에도 불구하고, 기업 환경의 사용자 또는 서비스 계정 중 61%는 내부 감사 결과와 업계 설문에서 나타난 바와 같이 8자보다 짧은 비밀번호를 여전히 사용하고 있습니다. 이는 상당한 위험을 초래하며, 특히 Kerberoasting의 맥락에서 더욱 그렇습니다.

  • 짧은 비밀번호는 가능한 조합의 수가 적어, 특히 RC4로 암호화되는 경우 브루트포스 및 사전(Dictionary) 공격에 취약해집니다.
  • 일반 사용자가 사용하는 수준의 GPU를 활용하는 최신 비밀번호 크래킹 도구는 <8자 비밀번호를 몇 초에서 몇 분 사이에 해독할 수 있습니다.
  • 많은 조직에서 서비스 계정에 대해 최소 비밀번호 길이 또는 복잡성에 대한 강제 정책이 없습니다.

일반 사용용 GPU로 7자 비밀번호를 수 분 만에 해독

NVIDIA의 RTX나 AMD의 Radeon 시리즈 같은 최신 보급형 GPU는 오프라인 비밀번호 크래킹을 매우 효율적이고 손쉽게 만들었습니다. 고성능 GPU는 초당 수십억 번의 비밀번호 추측을 시도할 수 있어, 특히 비밀번호가 복잡하지 않은 경우 단 몇 분 만에 7자리 비밀번호를 무차별 대입(Brute-force)할 수 있습니다.

이것이 Kerberoasting(커베로스팅)에서 중요한 이유:

  • 공격자가 Kerberoasting을 통해 서비스 티켓 해시를 추출하면, 방어자에게 알리지 않고도 오프라인에서 이를 크래킹(해독)할 수 있습니다.
  • 7자리 비밀번호는 특히 소문자만 사용하거나 흔한 단어를 사용하는 경우 Hashcat 또는 John the Ripper 같은 도구로 쉽게 뚫립니다.
  • 이로 인해 취약한 서비스 계정 비밀번호는 공격자에게 높은 가치의 목표이자, 낮은 노력으로 얻을 수 있는 손쉬운 성과가 됩니다.

마무리 생각

Kerberoasting은 Active Directory 환경을 대상으로 하는 가장 강력하고 은밀한 공격 기법 중 하나로 남아 있습니다. 피해가 상당히 발생하기 전까지는 종종 탐지되지 않습니다. 효과적인 방어를 위해서는 강력한 암호화 표준, 견고한 자격 증명 위생(credential hygiene), 선제적 모니터링을 포함하는 전반적인(holistic) 접근이 필요합니다. Identity protection, 고급 행위 기반 분석, 허니토큰(honeytokens) 및 디코이 SPN(decoy SPNs)과 같은 기만 전술을 결합함으로써 조직은 Kerberoasting 시도를 조기에 탐지할 뿐만 아니라 공격이 확산되기 전에 이를 차단할 수 있습니다. 다층적이고 지능 기반의 방어 전략은 이 지속적인 위협에 앞서 나가기 위해 필수입니다.

자주 묻는 질문(FAQ)

공유하기

Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략

AdminSDHolder 수정 — 작동 방식과 방어 전략

AS-REP Roasting 공격 — 작동 방식과 방어 전략

Hafnium 공격—작동 방식과 방어 전략

DCSync 공격 해설: Active Directory 보안에 대한 위협

Golden SAML 공격을 위한 완전한 가이드

Golden Ticket 공격이란? 작동 방식, 탐지 및 대응(예방)

gMSA 악용 공격과 Golden gMSA 공격 설명

DCShadow 공격 – 작동 방식, 실제 사례 및 방어 전략

ChatGPT 프롬프트 인젝션: 위험 이해, 사례 및 예방

NTDS.dit 추출 공격 이해하기

패스-더-해시(PtH) 공격 이해하기

패스-더-티켓(Pass-the-Ticket) 공격 설명: 위험, 예시 및 방어 전략

비밀번호 스프레이 공격 이해하기

평문 비밀번호 추출(Plaintext Password Extraction) 이해하기: 위험, 예시 및 예방

Zerologon 취약점 설명: 위험, 악용 방법 및 대응 방안

랜섬웨어 공격에 대한 완전한 가이드

Skeleton Key 공격: 작동 원리와 탐지 방법

Lateral Movement: 그것이 무엇인지, 작동 방식, 그리고 예방 방법

중간자(MITM) 공격: 무엇인지, 그리고 어떻게 예방할 수 있는가

공격자에게 PowerShell이 특히 인기 있는 이유는 무엇일까요?

4가지 서비스 계정 공격과 이를 방어하는 방법

업무에 악성코드 공격이 영향을 미치지 않도록 예방하는 방법

Credential Stuffing이란 무엇인가요?

PowerUpSQL로 SQL Server 침해하기

마우스재킹 공격이란 무엇이며, 이에 대응하는 방법

Security Support Provider(SSP)를 사용한 자격 증명 탈취

레인보우 테이블 공격: 작동 방식과 방어 방법

비밀번호 공격에 대한 종합적 이해와 이를 막는 방법

Pass-the-Cookie 공격으로 MFA 우회하기

Silver Ticket 공격