패스-더-티켓(Pass-the-Ticket) 공격 설명: 위험, 예시 및 방어 전략
Pass-the-Ticket(PtT) 공격은 Windows Active Directory 환경에서 사용되는 Kerberos 인증 프로토콜의 취약점을 악용합니다. 이를 통해 공격자는 기존의 비밀번호 기반 인증은 물론 MFA 메커니즘까지 우회하여, 중요 시스템과 리소스에 대한 무단 액세스를 획득할 수 있습니다.
Attribute | Details |
|---|---|
|
Attack Type |
Pass-the-Ticket (PtT) |
|
Impact Level |
High |
|
Target |
Businesses, Government, Cloud-connected Active Directory |
|
Primary Attack Vector |
Kerberos Ticket Reuse |
|
Motivation |
Espionage, Privilege Escalation, Persistence |
|
Common Prevention Methods |
Credential Guard, Least Privilege, Ticket Lifetime Limits, Smartcard-based Auth, Endpoint Hardening |
Risk Factor | Level |
|---|---|
|
Potential Damage |
High |
|
Ease of Execution |
Medium-High |
|
Likelihood |
Medium |
패스-더-티켓(Pass-the-Ticket) 공격이란 무엇인가요?
패스-더-티켓(Pass-the-Ticket, PtT) 공격은 공격자가 유효한 Kerberos 티켓(대개 Ticket Granting Ticket(TGT) 또는 Ticket Granting Service(TGS))을 탈취한 뒤, 이를 재사용해 합법적인 사용자인 것처럼 가장(impersonate)하는 기법입니다. 공격자는 이미 발급되어 암호학적으로 유효한 Kerberos 티켓을 제시하기 때문에 사용자의 비밀번호를 요구받지 않고도 네트워크 리소스에 접근할 수 있으며, 심지어 다중 인증(MFA)을 우회할 수도 있습니다. 또한 이러한 티켓은 암호학적으로 유효하므로, 비정상 행위나 접근 패턴을 모니터링하지 않으면 오용 여부를 감지하기가 어렵습니다.
공격자는 종종 PtT를 Golden Ticket, Silver Ticket, Kerberoasting과 결합해 권한을 상승시키고, Windows 도메인 환경 내에서 은밀하고 지속적인(스텔스/지속) 접근을 유지합니다.
패스-더-티켓(Pass-the-Ticket) 공격은 어떻게 작동하나요?
Pass-the-Ticket 공격은 일련의 조용한 단계로 전개됩니다. 공격자는 네트워크에 대한 무단 액세스를 얻고, 메모리에서 유효한 Kerberos 티켓을 탈취한 다음 이를 재생(replay)하여 사용자를 가장합니다. 이렇게 하면 한 장의 탈취된 티켓이 온프레미스 및 클라우드 리소스에 대한 광범위한 액세스로 이어집니다.
다음은 공격의 각 단계가 어떻게 전개되는지입니다.
1. 초기 침해
공격자는 피싱, 악성코드(malware), 또는 탈취한 자격 증명(credentials) 같은 전술을 통해 네트워크에 대한 초기 액세스를 확보한 뒤, 로컬 권한 상승(local privilege escalation)을 수행하여 Kerberos 티켓이 저장된 LSASS(LSASS(Local Security Authority Subsystem Service)) 프로세스 메모리에 접근할 수 있을 수 있습니다.
2. 티켓 추출
Mimikatz, Rubeus, Kekeo, Creddump7 같은 도구를 사용해 공격자는 LSASS 메모리에서 Ticket Granting Tickets(TGTs)와 Ticket Granting Services(TGSs)를 추출합니다.
3. 티켓 인젝션
공격자는 훔친 티켓을 자신의 세션에 주입합니다(예: mimikatz kerberos::ptt 사용). 그러면 공격자는 합법적인 계정을 가장(사칭)할 수 있습니다.
4. 수평 이동
유효한 티켓을 확보한 공격자는 도메인 전반에서 다른 머신, 네트워크 공유 또는 서비스에 접근하며, 비밀번호와 MFA 검사를 우회합니다.
5. 권한 상승
새로 침해된 시스템에서 공격자는 더 높은 권한을 가진 계정(예: Domain Admins)의 티켓을 훔쳐 더 큰 제어권을 확보합니다.
6. 지속성
공격자는 기본 Kerberos 티켓 수명(약 10시간)을 악용해 티켓이 만료되기 전에 훔친 티켓을 재사용하거나 갱신합니다. 또한 지속적인 액세스를 유지하기 위해 티켓을 주기적으로 추출하거나 새로 고치는 과정을 자동화하는 경향이 있습니다. 장기적인 지속성을 위해 공격자는 도메인의 KRBTGT 키로 서명된 위조 Ticket-Granting Ticket인 Golden Ticket을 만들 수도 있습니다. 이 Golden Ticket은 키가 재설정될 때까지 무제한이며 탐지되지 않는 액세스를 제공합니다.
7. 하이브리드 클라우드 침해
SSO(단일 로그온) 또는 하이브리드 환경에서는 공격자가 탈취한 Kerberos 토큰을 사용해 Microsoft 365 및 Microsoft Entra ID 같은 클라우드 서비스에 액세스할 수 있습니다.
공격 흐름 다이어그램
다음 예시 시나리오는 Pass-the-Ticket 공격이 실제 환경에서 어떻게 보일 수 있는지 이해하는 데 도움이 됩니다.
금융 서비스 회사의 한 직원이 피싱 이메일에서 악성코드를 알지 못한 채 다운로드하면서 침해가 발생합니다. 공격자는 로컬 취약점을 악용해 SYSTEM 권한을 획득하고 LSASS 메모리를 덤프하여 Kerberos Ticket Granting Ticket을 훔칩니다. 이 유효한 티켓을 자신의 세션에 주입한 뒤 공격자는 파일 서버와 도메인 관리자 작업 컴퓨터로 측면 이동하며, 더 높은 권한의 티켓을 수집하고 결국 도메인에서 지속성을 유지합니다. 회사의 온프레미스와 클라우드 환경이 연결되어 있기 때문에 공격자는 훔친 Kerberos 자격 증명을 재사용해 Microsoft 365 메일박스와 Microsoft Entra ID 리소스에 액세스하는데, 이 모든 과정에서 합법적인 사용자로 보입니다. 보안 팀은 민감한 데이터가 유출될 때까지 이를 인지하지 못합니다.
이 다이어그램은 초기 네트워크 발판부터 네트워크 전반에서 탐지되지 않은 지속성 유지까지, 전형적인 Pass-the-Ticket 공격 체인을 보여줍니다.
Pass-the-Ticket 공격의 예시
다음 실제 사례에서 볼 수 있듯이, Pass-the-Ticket 기법은 고급 공격자와 랜섬웨어 그룹에 의해 널리 사용됩니다.
Case | Impact |
|---|---|
|
APT29 (Cozy Bear/Nobelium) |
APT29 (aka Cozy Bear/Nobelium) is known for sophisticated Kerberos abuse, including Pass-the-Ticket and Golden Ticket techniques. APT29 has repeatedly targeted US government agencies, political organizations, and global enterprises. During the 2016 intrusions into US political networks and the 2020 SolarWinds supply-chain campaign, this group leveraged Pass-the-Ticket techniques to move laterally, maintain long-term access to internal resources, and prolonged domain persistence across both on-premises and cloud environments. |
|
APT10 (Operation Cloud Hopper) |
Operation Cloud Hopper was a years-long global espionage campaign (roughly 2014–2017) in which APT10 (a Chinese state-sponsored threat group) compromised many managed-service providers (MSPs) and then their customers. Most of the victims were private companies or government agencies whose identities were not fully disclosed. Investigators (PwC/BAE’s 2017 report and later Mandiant analysis) observed that during these intrusions, APT10 used the Pass the Ticket attack to seal and replay Kerberos service tickets for lateral movement. |
|
BRONZE BUTLER (Tick) |
The advanced persistent threat group BRONZE BUTLER (also known as Tick), that targeted Japanese heavy industry (2016–2019), has been documented using the Pass-the-Ticket technique as part of its cyber espionage operations. According to MITRE ATT&CK®, BRONZE BUTLER has created and reused forged Kerberos Ticket Granting Ticket (TGT) and Ticket Granting Service (TGS) tickets for persistent administrative access across targeted networks, facilitating long-term surveillance and intellectual property theft. |
Pass-the-Ticket 공격의 결과
Pass-the-Ticket 공격의 결과는 심각할 수 있으며 여러 측면에 걸쳐 나타납니다.
Impact Area | Description |
|---|---|
|
Financial |
A PtT attack can trigger severe financial losses. Stolen customer data, intellectual property, or financial records may be sold on the dark web, and attackers may demand ransom. Organizations may also face regulatory fines and legal fees, including litigation liabilities. Moreover, system recovery costs and forensic investigation expense can escalate the overall financial impact. |
|
Operational |
A PtT attack can disrupt daily operations as attackers can disable services, alter configurations, or deploy malware. IT teams must allocate significant resources to isolate and remediate affected systems as part of threat containment and recovery efforts. |
|
Reputational |
A PtT breach can erode customer trust and attract negative media attention, which can drive customers and partners away. This delivers a serious blow to the company’s reputation, and it may take years of significant investment in PR and security improvements to rebuild it. |
|
Legal/Regulatory |
Organizations may face hefty fines for violating data-protection laws such as Europe’s GDPR, or US healthcare laws like HIPAA, or even SOX. In addition to regulatory penalties, companies can face lawsuits from affected parties and be required to implement costly security upgrades to achieve compliance. |
|
Cloud Exposure |
PtT attacks can spread from on-premises Active Directory into cloud services like Microsoft Entra ID, letting attackers use stolen tickets for (unauthorized) access to cloud apps, data, and infrastructure. As the breach extends beyond on-premises system, containing it can become a complex affair. |
Pass-the-Ticket 공격의 일반적인 대상: 누가 위험에 처하나요?
Windows Active Directory와 Kerberos 인증에 의존하는 조직은 Pass the Ticket 공격의 주요 표적입니다. 다수의 권한 있는 계정, 캐시된 티켓, 서로 연결된 시스템이 있는 환경은 도난된 티켓으로 탐지되지 않은 광범위한 액세스를 수행하기에 유리한 조건도 함께 제공합니다. 흔한 표적은 다음과 같습니다:
|
Large Enterprises |
These organizations are prime targets due to their extensive reliance on Kerberos for authentication across departments and services.When an organization has a large number of high-privilege user accounts and its systems store Kerberos tickets in memory for convenience, it creates a vast attack surface. |
|
Government Agencies |
Agencies store highly sensitive data and their AD environments are complex. Attackers benefit from the scale of the network and long ticket lifetimes to stay undetected and maintain long-term access. |
|
Financial Institutions |
Banks and other financial institutions are tempting targets because they extensively use single sign-on (SSO) and ticket-based authentication. If attackers steal Kerberos tickets, they can straight away access critical systems that handle financial records and payment operations. |
|
Healthcare Systems |
Healthcare systems store vast amounts of sensitive patient data, which in itself is very attractive to attackers. Their use of Active Directory and Kerberos authentication across clinical and administrative networks provides multiple opportunities to steal and reuse Kerberos tickets for lateral movement. |
|
Critical Infrastructure |
Utilities, energy providers, and manufacturing plants often depend on Windows-based control systems and Kerberos authentication. Compromised tickets can disrupt production or even operational technology (OT) environments. |
|
Cloud-Connected Organizations |
When a company connects its on-premises Active Directory to Microsoft Entra ID or other cloud services, stolen Kerberos tickets can let attackers hop from the internal network into cloud apps and data, turning a local breach into a much larger cloud compromise. |
위험에 처한 사용자와 역할
Kerberos 티켓을 정기적으로 보유하거나 캐시하는 모든 계정은 주요 표적입니다. 특히 권한이 높거나 광범위한 네트워크 액세스를 갖는 계정이 그렇습니다.
|
Domain Admins |
Kerberos tickets issued to Domain Admins provide full control of the Active Directory forest, so a stolen ticket can give attackers unrestricted access to every system. |
|
T Staff / System Admins |
These users frequently log into many servers and workstations, which increases the number of cached tickets in memory and creates more opportunities for theft. |
|
Service Accounts |
Often configured with long-lived or non-expiring credentials, service accounts can retain Kerberos tickets for extended periods. |
|
Privileged Users (Tier 0/1) |
These accounts manage core Active Directory components and often reuse credentials across endpoints, making any stolen ticket a powerful tool for lateral movement. |
|
Remote Workers with VPN/RDP |
Employees connecting over VPN or RDP may log into untrusted or compromised devices, which increases the risk of ticket theft. |
|
Users in Hybrid SSO Setups |
If a company’s on-premises Active Directory is federated with a cloud identity service such as Microsoft Entra ID through AD FS, stolen Kerberos tickets can be replayed to access cloud applications and data. |
위험 평가
Pass-the-Ticket 공격의 위험 수준은 해당 공격의 영향, 필요 조건(전제 조건), 그리고 고급 위협 행위자들이 실제로 사용하는 양상을 바탕으로 결정됩니다.
Risk Factor | Level |
|---|---|
|
Potential Damage |
High Successful PtT can provide domain-wide access, with attackers stealing sensitive data, disrupting critical services, and maintaining long-term persistence. It can also lead to full enterprise compromise if domain controllers are affected. |
|
Ease of Execution |
Medium–High Tools such as Mimikatz and Impacket can automate extraction of Kerberos tickets from LSASS memory and their subsequent injection or replay in an attacker-controlled session. However, the attacker must first gain administrative or SYSTEM-level access on at least one machine to extract the ticket. |
|
Likelihood |
Medium PtT attacks are well-documented and used by advanced groups like APT29. Although an attacker first needs high-level access to pull it off, organizations with weak monitoring and unpatched systems can still be prime targets. Hence the overall likelihood stands at medium: not high, but not low either. |
Pass-the-Ticket 공격을 방지하는 방법
Pass-the-Ticket 공격 가능성을 줄이려면, 조직은 운영 체제를 강화하고 티켓 수명을 제한하며 관리자의 노출을 최소화하고 의심스러운 활동을 탐지하는 등의 조치를 구현해야 합니다.
Credential Guard 사용
Windows Defender Credential Guard는 LSASS 프로세스를 안전한 가상화 환경에서 격리합니다. 호환되는 모든 Windows 시스템에서 이를 활성화하면 공격자가 LSASS 메모리에서 Kerberos 티켓 또는 기타 자격 증명을 덤프(추출)하는 것을 막아, 티켓 탈취 위험을 크게 줄일 수 있습니다.
티켓 수명 제한
Ticket Granting Ticket (TGT)의 기본 유효 기간은 10시간입니다. 이 유효 기간을 줄이고 더 짧은 갱신 주기를 적용하면, 도난당한 티켓이 빠르게 무효화되어 공격자가 티켓을 다시 사용하는 데 사용할 수 있는 기회를 최소화할 수 있습니다.
최소 권한 원칙 적용
일반적인 원칙으로, 관리자 권한은 꼭 필요한 경우에만 부여하고 공유 관리자 자격 증명의 사용을 자제하도록 합니다. 역할 기반 접근을 사용해 각 사용자가 업무에 필요한 만큼의 권한만 갖도록 하세요. 특권 계정의 수와 범위를 제한하면 공격자가 Kerberos 티켓을 탈취하는 데 필요한 접근 권한을 얻을 가능성을 줄일 수 있습니다.
중요 시스템에서는 티켓 캐싱을 피하기
중요 시스템에는 도메인 컨트롤러, PKI 서버, 그리고 핵심 애플리케이션 호스트가 포함될 수 있습니다. 이러한 시스템에서 TGT를 메모리나 디스크에 저장하지 않도록 구성하세요. 티켓을 캐싱하지 않으면 시스템이 침해되더라도 공격자가 훔칠 대상이 없습니다.
특권 사용자 교육
인적 오류는 보안 침해의 빈번한 원인으로, 연구에서는 전체 사고의 74%~90% 이상이 그로 인해 발생한다고 지적합니다. 이를 고려할 때, 관리자는 물론 다른 고권한 사용자에게 신뢰할 수 없거나 하위 등급 호스트에 로그인하지 않도록 교육하는 것이 중요합니다. 관리 자격 증명을 강화된(보안 강화) 관리 워크스테이션에서만 사용하면, 공격자에게 노출될 수 있는 Kerberos 티켓의 위험이 크게 줄어듭니다.
인증서 기반 인증 사용(PKINIT)
Kerberos PKINIT(스마트카드 로그온)를 구현하여 비밀번호 기반 인증에서 인증서 기반 인증으로 전환하십시오. 그러면 각 Kerberos 티켓에 유효한 암호화 인증서에 대한 증명이 포함되므로, 탈취된 티켓은 공격자에게 쓸모가 없어지고 Kerberos 인증 체인이 강화됩니다.
정기적으로 패치 적용
2017년 WannaCry 랜섬웨어 공격을 기억하세요. 이때 암호화 웜이 Windows 시스템의 패치되지 않은 취약점을 악용했습니다! 이러한 사고를 방지하려면 도메인 컨트롤러, Key Distribution Centers (KDCs), 그리고 모든 Windows 시스템을 완전히 최신 패치 상태로 유지해야 합니다. 적시에 업데이트하면 알려진 권한 상승 및 자격 증명 탈취 취약점이 차단되어, 그렇지 않으면 티켓이 손상되는 상황으로 이어질 수 있습니다.
엔드포인트 강화
모든 서버와 워크스테이션에 강력한 보안 기준(베이스라인)을 적용하세요. 여기에는 불필요한 서비스 비활성화, 강력한 인증 정책 적용, 변조 방지(탬퍼 보호) 활성화, 신뢰할 수 있는 엔드포인트 탐지 및 대응(EDR) 도구 배포가 포함됩니다. 보안이 강화된 엔드포인트는 공격자가 Kerberos 티켓을 추출하는 데 필요한 고수준 권한에 접근하기 훨씬 더 어렵게 만듭니다.
네트워크를 분리하세요: 시스템 전반에 걸친 측면 이동(래터럴 무브먼트) 경로를 차단합니다.
네트워크 분리와 계층형 관리(티어드 어드미니스트레이션)를 사용하여 측면 이동을 제한하세요. 이러한 장벽이 마련되면 공격자는 도난당한 Kerberos 티켓을 제한된 세그먼트 내에서만 사용할 수 있으며, 환경 전반을 자유롭게 이동할 수는 없습니다.
Netwrix가 도와드릴 수 있는 방법
Netwrix ITDR (Identity Threat Detection and Response) solution 는 Pass-the-Ticket 및 기타 Kerberos 기반 공격을 탐지, 차단, 대응할 수 있습니다. 실시간 모니터링, 분석, 자동화된 복구를 결합함으로써 조직이 의심스러운 티켓 활동을 조기에 파악하고 가로 이동(lateral movement)을 차단하는 데 도움이 됩니다.
- 실시간 모니터링: Netwrix ITDR 은 사용자의 ID 인프라를 지속적으로 모니터링하여, 비정상적인 Kerberos 티켓 요청, 비정상적인 티켓 유효 기간(ticket lifetimes), 불규칙한 로그인 패턴 같은 이상 징후를 탐지합니다.
- 행동 기반 분석: 해당 솔루션은 행동 분석을 사용하여 예기치 않은 TGS 요청, 이상한 시간대의 인증 시도, 네트워크 전반에서의 비정상적인 액세스 패턴과 같이 일반적인 사용자 행동에서 벗어나는 부분을 식별합니다.
- 알림 메커니즘: ITDR 은 여러 대의 머신에서 동일한 티켓이 사용되는 것처럼 자격 증명 오용의 징후에 대해 경고를 제공합니다. 이를 통해 관리자는 의심되는 PtT 활동에 대해 신속하게 대응할 수 있습니다.
- 자동화된 사고 대응: ITDR은 악성 징후가 탐지되면, 손상된 티켓을 무효화하고 영향을 받은 엔드포인트를 격리하며, 영향을 받은 계정의 비밀번호를 재설정하는 등 위협에 대한 대응을 자동으로 수행하여 지체 없이 공격을 차단합니다.
- 세션 격리: 영향을 받은 엔드포인트와 사용자 세션을 격리하거나 고립시키는 데 도움이 됩니다. 이렇게 하면, 도난한 Kerberos 티켓을 자신의 세션에 주입한 공격자는 가로로(수평으로) 이동할 수 없습니다.
- UEBA 및 SIEM과의 통합: UEBA(사용자 및 엔터티 행위 분석)와 SIEM(보안 정보 및 이벤트 관리) 시스템과 통합함으로써, ITDR은 자격 증명 악용을 탐지할 수 있는 종합적인 추적과 상관관계의 공백을 메워줍니다.
- SACL Application: 고위험 AD 개체와 시스템에 System Access Control Lists(SACL)를 선택적으로 적용할 수 있게 해줍니다. 이를 통해 해당 개체에서의 변경 또는 접근을 모니터링하고, 티켓 접근 및 잠재적인 악용 경로도 모니터링할 수 있습니다.
- 대응 계획: Netwrix ITDR은 보안 팀이 복구 플레이북을 만들 수 있도록 도와주며, 침해가 발생했을 때 도메인 또는 전체 포리스트까지 신속하게 복원되도록 보장합니다. 또한 팀이 손상된 자격 증명을 재설정하고 티켓 활동과 연결된 의심스러운 액세스 로그를 검토할 준비를 갖추도록 지원합니다.
Netwrix ITDR로 Pass-the-ticket 공격을 방지하세요. 데모를 요청하세요.
탐지, 완화 및 대응 전략
Pass-the-Ticket 공격을 차단하려면 기업은 강력한 탐지, 선제적 완화, 그리고 신속한 사고 대응을 함께 적용해야 합니다.
탐지
PtT 공격을 조기에 탐지하려면 기업은 주요 보안 이벤트와 행위 패턴을 지속적으로 모니터링해야 합니다. 또한 공격자는 Kerberos 티켓을 탈취하는 즉시 측면 이동을 할 수 있으므로, 조기 탐지는 매우 중요합니다.
- 이벤트 ID 4768, 4769, 4624(유형 3), 4672를 모니터링하세요: 이러한 이벤트 ID를 추적하여 비정상적인 인증 활동을 파악하세요. Windows 이벤트 뷰어는 간단한 점검이나 소규모 환경에는 적합하지만, 24/7 모니터링에는 확장성이 부족합니다. 엔터프라이즈 규모의 탐지를 위해서는 SIEM 시스템으로의 지속적인 포워딩을 설정하고, 이 이벤트 ID와 예기치 않은 엔드포인트에서의 로그인이나 비정상적인 티켓 수명과 같은 의심스러운 패턴에 맞춘 알림을 구성하세요. 각 ID가 의미하는 바는 다음과 같습니다:
- 4768: Kerberos TGT(티켓 부여 티켓, Ticket Granting Ticket) 요청
- 4769: 서비스 티켓(TGS) 요청
- 4624(유형 3): 네트워크 로그온
- 4672: 새 로그온에 대해 특별 권한이 할당됨(예: 관리자 권한)
- 다음과 같은 의심스러운 패턴을 확인하세요:
- 동일 호스트에서 최근 TGT 없이 TGS 요청이 발생하는 경우 - 위조되었거나 재전송된 티켓일 수 있습니다
- 비정상적인 엔드포인트 또는 비정상적인 시간대의 로그인 - 측면 이동 또는 계정 손상 징후일 수 있습니다
- Account Domain 또는 Logon GUID와 같은 필드가 누락된 로그 - 조작되었거나 위조된 티켓을 가리킬 수 있습니다
- 여러 대의 머신에서 동일한 티켓이 사용됨 - 티켓 재사용 또는 재전송을 시사합니다
- 비정상적인 티켓 수명 또는 위조된 만료 타임스탬프 - Golden Ticket 공격의 특징
- Mimikatz, Rubeus, Kekeo 등 도구 사용을 모니터링하세요: 공격자는 Kerberos 티켓을 추출하고 주입하기 위해 Mimikatz, Rubeus 또는 Kekeo 같은 도구를 사용합니다. 이러한 도구를 실행하려는 시도를 탐지하세요. EDR 또는 백신을 사용해 알려진 시그니처와 의심스러운 LSASS 메모리 접근을 플래그로 표시하고, 자세한 Windows/Sysmon 로깅을 활성화하세요(예: 프로세스 생성의 Event 4688, LSASS 접근의 Event 10). 그리고 이 로그를 SIEM으로 전송해 실시간 경고를 받으세요.
- UEBA와 SIEM을 활용하세요: UEBA 및 SIEM 플랫폼을 사용해 환경 전반의 인증 로그, Kerberos 이벤트, 사용자 행동을 상호 연관 분석하여 Pass-the-Ticket 활동을 찾아내세요. 이 중앙 집중형 방식은 특이한 로그인 시간, 비정상적인 티켓 수명, 여러 호스트에 동일한 티켓이 존재하는 등의 이상 징후를 강조하며, 개별 시스템 모니터링만으로는 놓칠 수 있는 부분까지 포착하는 데 도움이 됩니다.
- 민감한 AD 계정과 시스템에 SACL을 적용하세요: 시스템 액세스 제어 목록(System Access Control Lists, SACLs)은 Kerberos 티켓이 요청되거나 사용될 때마다 상세한 감사 로그를 생성합니다. 이를 통해 고가치 리소스에 대한 Kerberos 티켓 접근을 감사하고 추적할 수 있습니다.
대응
사전 예방 조치를 취하면 Pass-the-Ticket 공격이 성공할 가능성을 크게 줄일 수 있으며, 악용되기 전에 탈취된 티켓을 무효화할 수 있습니다.
- KRBTGT 계정 비밀번호를 두 번 회전(변경)하세요: 공격자가 위조했을 수 있는 어떤 Golden Ticket을 포함해, KRBTGT 계정에 대해 이중 비밀번호 회전을 수행하면 기존에 발급된 모든 Kerberos 티켓이 무효화됩니다. 이 경우 새로 발급된 티켓만 유효하게 남습니다.
- Credential DoubleTap을 사용하세요: 사용자 또는 서비스 계정이 침해되면 해당 계정의 비밀번호를 빠르게 두 번 재설정하십시오. 이렇게 하면 이전 비밀번호 해시(해시값)로 발급된 모든 Kerberos 티켓이 즉시 쓸모없게 됩니다.
- 세션 격리 및 캐시된 티켓 삭제를 적용하세요: 관리자는 일반적인 엔드포인트와 권한이 있는 세션을 분리하기 위해, 강화된(하드닝된) 관리 워크스테이션에서만 로그인하도록 요구해야 합니다. 또한 메모리에서 캐시된 Kerberos 티켓을 제거하기 위해 정기적인 klist purge 작업을 스케줄링하는 것도 중요하며, 이를 통해 공격자가 탈취할 수 있는 내용을 최소화할 수 있습니다.
대응
Pass-the-Ticket 사고가 감지되면, 측면 이동을 차단하고 안전한 상태를 복구하기 위해 신속한 격리와 철저한 대응(복구)이 필수입니다.
- 침해된 엔드포인트 격리: 즉시 영향받은 장비를 네트워크에서 수동 또는 자동화 대응 도구를 통해 분리하여 측면 이동을 차단합니다.
- 영향받은 사용자 및 관리자 계정의 비밀번호 재설정: 서비스 계정과 관리용 계정을 포함하여 Kerberos 티켓이 도난당했을 가능성이 있는 모든 계정의 비밀번호를 변경합니다. 이렇게 하면 기존 자격 증명에서 파생된 티켓이 즉시 무효화됩니다.
- 접근 패턴과 로그 검토: 공격자의 경로를 추적하고 공격이 어떻게 확산되었는지 파악하기 위해 Kerberos 이벤트 로그, 인증 시도, 티켓 활동을 확인합니다.
- 활성 세션을 해지하고 티켓을 만료시키기: 세션 무효화 또는 강제 티켓 만료를 통해 액세스를 해지합니다. 그러면 로그오프가 강제로 발생하고 Kerberos 세션이 무효화되며 티켓의 유효 시간이 단축되어, 도난 또는 재사용된 티켓을 더 이상 사용할 수 없게 됩니다.
업종별 영향
Pass-the-Ticket (PtT) 공격은 모든 분야에 영향을 미칠 수 있지만, 조직이 관리하는 데이터와 시스템의 유형에 따라 결과는 달라집니다.
Industry | Impact |
|---|---|
|
Finance |
Financial institutions handle high-value transactions and store vast amounts of personal and corporate data. A successful PtT attack could let an intruder access customer banking details, initiate unauthorized fund transfers, and manipulate payment systems. Such breaches may lead to direct monetary loss, regulatory penalties, and severe reputational damage. |
|
Healthcare |
Hospitals and healthcare providers rely on electronic health records (EHR) and other health information technology (HIT) systems that are interconnected across facilities. By reusing stolen Kerberos tickets, attackers can extract patient records, disrupt critical medical operations, or deploy ransomware that locks HIT systems. The result can be compromised patient privacy, delayed care, and costly downtime. |
|
Government |
Government networks are prime targets for espionage. A PtT attack can grant unauthorized access to sensitive or classified data, enable persistent surveillance of internal communications, and even create backdoors in supply chains or critical infrastructure. Such compromises threaten national security, expose state secrets, and erode public confidence in government systems. |
공격 진화와 향후 동향
시간과 기술이 발전하면서 PtT 공격은 더 빠르고 더 자동화된 기법으로 진화했습니다. 다음은 PtT가 더욱 정교해지고 탐지가 더 어려워지는 방식을 보여주는 몇 가지 동향입니다.
스크립팅 및 레드팀 도구를 통한 자동화
공격자는 이제 Mimikatz의 pass the ticket, Rubeus, Impacket 같은 도구를 사용해 티켓 추출부터 주입(injection)까지 PtT 공격의 모든 단계를 스크립트로 자동화하는 데 의존합니다. 이는 수작업 노력을 줄이고 더 빠르고 대규모로 침해를 수행할 수 있게 해줍니다. 이러한 도구는 커스터마이즈할 수 있으며(예: 명령을 수정하고 플러그인을 추가) 자동화된 침투 테스트나 레드팀 워크플로에 쉽게 통합됩니다. 그 결과 공격자는 티켓 추출, 권한 상승(privilege escalation), 그리고 횡적 이동(lateral movement) 같은 여러 작업을 단일 자동화 시퀀스로 수행할 수 있습니다. 전반적으로 이는 숙련도가 낮은 공격자도 PtT 공격을 실행할 수 있음을 의미합니다.
PtT를 다른 Kerberos 취약점/악용 기법과 결합하기
최근의 다단계 침해 사례 보고에 따르면 침입에는 PtT만 단독으로 사용되는 경우가 드뭅니다. 위협 행위자는 Kerberoasting, Pass-the-Hash (PtH), 그리고 Silver 또는 Golden Ticket 기법과 같은 다른 Kerberos 남용 기법과 결합해, 시스템 전반으로 전환(피벗)하고 탐지를 회피하며 권한을 상승시키고, 기업 네트워크 내에서 장기적인 접근을 구축할 수 있는 조정된 공격을 수행합니다.
토큰 브리징(Token Bridging): PtT 공격을 클라우드로 확장하기
조직이 하이브리드 ID 솔루션을 도입함에 따라 공격자는 온프레미스 Kerberos 티켓을 활용해 클라우드 인증 토큰을 얻는 방법을 모색하고 있습니다. “token bridging”(토큰 브리징) 시나리오에서는 탈취한 Kerberos 티켓을 SAML 또는 OIDC 토큰으로 교환할 수 있습니다. 그 결과 공격자는 SaaS 애플리케이션과 클라우드 워크로드에 대해 무단 액세스를 획득하게 되며, PtT 공격을 클라우드로 효과적으로 확장하는 셈입니다. 이때 기존 온프레미스 모니터링만으로는 침입을 탐지하지 못할 수 있습니다.
은밀성을 위한 PtT와 함께 LOLBins 사용
공격자는 일상적인 Windows 유틸리티(일명 living-off-the-land binaries, LOLBins)를 은밀한 무기로 바꾸고 있습니다. klist, runas 같은 도구와 일반적인 PowerShell 명령은 기본으로 설치되어 있으며 Microsoft가 서명했기 때문에 전적으로 합법적인 것처럼 보입니다. 위협 행위자가 이를 Pass-the-Ticket 공격을 수행하는 데 사용하면, 공격자의 활동은 정상적인 관리자 작업과 자연스럽게 섞여 방어자가 악성 행위를 일상적인 시스템 관리와 구분하기가 더 어려워집니다.
핵심 통계 & 인포그래픽
Kerberos 티켓 절도는 공격자가 측면 이동을 수행하고 숨은 상태를 유지하는 데 여전히 가장 효과적인 방법 중 하나입니다. 다음은 Pass-the-Ticket 방어에 지속적인 주의가 필요한 이유를 보여주는 간단한 핵심 사실입니다:
- 기본적으로 탈취된 Ticket-Granting Ticket (TGT)는 관리자가 티켓 수명을 단축하는 정책을 정의하지 않는 한 최대 10시간 동안 재사용할 수 있으며, 전체 1주일 동안 갱신할 수 있습니다.
- 탈취된 TGT는 MFA, 비밀번호 정책, 잠금(락아웃) 보호를 우회할 수 있습니다.
- 측면 이동(lateral movement) 캠페인의 60% 이상이 어떤 형태로든 Kerberos 티켓 공격을 사용합니다.
- 스마트카드(PKINIT) 인증은 PtT 벡터의 90% 이상을 차단할 수 있습니다.
- KRBTGT 로테이션을 강제하지 않으면 Golden Ticket의 오용이 수개월 동안 지속될 수 있습니다.
아래 막대 그래프는 중요한 Kerberos 관련 위험 및 대응(완화) 데이터를 강조합니다.
마무리 생각
Kerberos 티켓은 당신의 왕국을 여는 열쇠이므로, 왕관의 보석처럼 반드시 보호되어야 합니다. 조직은 엔드포인트를 강화하고 티켓 수명을 단축하며, 끊임없이 모니터링해야 합니다. 공격자는 매우 빠르게 움직이기 때문입니다. 자동으로 네트워크를 스캔하고, 불과 몇 초 만에 Kerberos 티켓을 탈취한 다음, 대부분의 팀이 알아채기도 전에 시스템 간에 전환(pivot)합니다. 방어는 그만큼의 긴급함을 요구합니다. Kerberos를 지속적으로 모니터링하고 의심스러운 세션이 발견되면 즉시 차단해야 합니다. 지금 인증 시스템을 강화하지 않으면, 침입자가 사용자의 자체 자격 증명으로 정문을 그대로 통과하는 장면을 보게 될 위험이 있습니다.
자주 묻는 질문(FAQ)
공유하기
Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략
AdminSDHolder 수정 — 작동 방식과 방어 전략
AS-REP Roasting 공격 — 작동 방식과 방어 전략
Hafnium 공격—작동 방식과 방어 전략
DCSync 공격 해설: Active Directory 보안에 대한 위협
Golden SAML 공격을 위한 완전한 가이드
Golden Ticket 공격이란? 작동 방식, 탐지 및 대응(예방)
gMSA 악용 공격과 Golden gMSA 공격 설명
DCShadow 공격 – 작동 방식, 실제 사례 및 방어 전략
ChatGPT 프롬프트 인젝션: 위험 이해, 사례 및 예방
NTDS.dit 추출 공격 이해하기
패스-더-해시(PtH) 공격 이해하기
Kerberoasting 공격 – 작동 원리와 방어 전략
비밀번호 스프레이 공격 이해하기
평문 비밀번호 추출(Plaintext Password Extraction) 이해하기: 위험, 예시 및 예방
Zerologon 취약점 설명: 위험, 악용 방법 및 대응 방안
랜섬웨어 공격에 대한 완전한 가이드
Skeleton Key 공격: 작동 원리와 탐지 방법
Lateral Movement: 그것이 무엇인지, 작동 방식, 그리고 예방 방법
중간자(MITM) 공격: 무엇인지, 그리고 어떻게 예방할 수 있는가
공격자에게 PowerShell이 특히 인기 있는 이유는 무엇일까요?
4가지 서비스 계정 공격과 이를 방어하는 방법
업무에 악성코드 공격이 영향을 미치지 않도록 예방하는 방법
Credential Stuffing이란 무엇인가요?
PowerUpSQL로 SQL Server 침해하기
마우스재킹 공격이란 무엇이며, 이에 대응하는 방법
Security Support Provider(SSP)를 사용한 자격 증명 탈취
레인보우 테이블 공격: 작동 방식과 방어 방법
비밀번호 공격에 대한 종합적 이해와 이를 막는 방법
LDAP Reconnaissance
Pass-the-Cookie 공격으로 MFA 우회하기
Silver Ticket 공격