Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

사이버 보안 용어집공격 카탈로그

평문 비밀번호 추출(Plaintext Password Extraction) 이해하기: 위험, 예시 및 예방

평문 비밀번호 추출(Plaintext Password Extraction) 이해하기: 위험, 예시 및 예방

평문 비밀번호 추출(Plaintext password extraction)은 잘못 구성된 시스템, 메모리 또는 불안전한 저장소에서 자격 증명을 사람이 읽을 수 있는 형태로 가져오는 행위입니다. 주요 공격 경로 중 하나는 그룹 정책 기본 설정(Group Policy Preferences)으로, SYSVOL의 XML 파일에는 과거에 공개적으로 알려진 AES 키로 복호화할 수 있는 암호화된 비밀번호가 저장되어 있었습니다. PowerSploit의 Get-GPPPassword 같은 도구는 이러한 추출을 자동화합니다. 공격자는 복구된 자격 증명을 사용해 수평 이동(lateral movement)과 권한 상승(privilege escalation)을 수행합니다. 방어를 위해서는 GPP 비밀번호를 제거하고 LAPS를 배포하며, MFA를 강제하고, SYSVOL에 남아 있는 자격 증명 관련 잔여물(artifact)을 감사(auditing)해야 합니다.

Attribute

Details

Attack type

Plaintext password extraction

Impact level

High / Critical (domain compromise possible)

Target

Active Directory environments (via Group Policy Preferences)

Primary attack vector

Insecure credential storage in Group Policy XML files (SYSVOL), LSASS dumping

Motivation

Credential theft, lateral movement, persistence, privilege escalation

Common prevention methods

Remove embedded GPP passwords, use Microsoft LAPS, patch Windows Server, apply PAM, enforce MFA

Risk factor

Level

Potential damage

Critical

Ease of execution

Medium–High

Likelihood

High

기존(GPP) 파일이 환경 내에서 조용히 자격 증명을 노출하고 있을 수 있을까요?

SYSVOL에서 평문 비밀번호를 제거하고 AD 구성을 강화하며, 상황이 확대되기 전에 자격 증명 수집(credential harvesting)을 탐지하는 방법에 대해 전문가와 상담해 보세요.

평문 비밀번호 추출이란 무엇인가요?

평문 비밀번호 추출은 공격자가 계정 자격 증명을 원래의 읽을 수 있는 형태로 획득하는 과정입니다. 즉, 해시나 토큰이 아니라 실제 사용자 이름/비밀번호 텍스트를 의미합니다. 암호화된 블롭이나 일회성 토큰을 수집하는 자격 증명 탈취 기법과 달리, 평문 추출은 암호 크래킹이 필요 없는 직접적인 비밀번호를 제공하므로 즉각적인 접근을 가능하게 합니다. 평문 비밀번호는 빠르게 사용될 수 있으므로, 침해와 피해(영향) 사이의 시간이 단축됩니다. 예를 들어:

  • 계정 소유자로 인증한 뒤 서비스와 시스템에 로그인합니다.
  • 단일 요소 인증과 많은 레거시 제어를 우회합니다.
  • 처음 침해된 호스트에서 더 민감한 시스템으로 전환(피벗)합니다.
  • 로그인한 뒤 메일함, 설정 파일, 백업 저장소에서 추가 자격 증명을 수집합니다.
  • 수집한 자격 증명(예: 로컬 관리자 및 더 높은 권한의 서비스 계정)을 사용해 호스트, 서비스, 도메인 리소스에 대한 통제력을 더 높입니다.

평문 자격 증명의 일반적인 출처

평문 암호는 시스템과 관리자가 편의를 위해 저장하는 곳, 또는 소프트웨어가 의도치 않게 유출하는 곳에서 발견됩니다. 출처에는 다음이 포함됩니다:

  • LSASS 메모리: 일부 Windows 서비스와 애플리케이션은 실행 중에 자격 증명을 LSASS 프로세스 메모리에 로드하며, 이때 평문 비밀 정보가 RAM에서 읽을 수 있는 상태로 남아 있을 수 있습니다.
  • 레지스트리: 애플리케이션과 설치 프로그램은 때때로 Windows 레지스트리 키에 자격 증명을 기록합니다.
  • 애플리케이션 설정 파일: 구성 파일(예: appsettings.json, config.xml, .env)에는 서비스가 자동으로 시작할 수 있도록 하드코딩된 API 키, 데이터베이스 비밀번호, 서비스 자격 증명이 평문으로 자주 포함됩니다.
  • 애플리케이션 데이터베이스: 데이터베이스는 때때로 구성 테이블 안에 연결 문자열과 서비스 자격 증명을 평문으로 저장합니다. 특히 레거시 및 맞춤형 애플리케이션에서 이런 경우가 많습니다.
  • CI/CD 파이프라인: 비밀(시크릿)을 적절히 관리하지 않으면 빌드 및 배포 파이프라인에서 하드코딩된 변수, 파이프라인 로그, 보안이 취약한 아티팩트 저장소 등을 통해 자격 증명이 노출될 수 있습니다.
  • 브라우저 저장소: 시스템이 침해되면 브라우저에 저장된 비밀번호나 보안이 취약하게 보호된 비밀번호 관리자를 통해 비밀번호를 추출할 수 있습니다.
  • 클라우드 시크릿과 API 키: 클라우드 서비스와 개발 환경에서는 때때로 환경 변수, IaC 템플릿, 보호되지 않은 시크릿 저장소에 평문으로 저장된 자격 증명이 유출되기도 합니다.
  • 보안이 취약한 텍스트 파일: 관리자 및 기타 사용자는 때때로 공유 드라이브나 클라우드 저장소의 평문 메모, 스프레드시트 또는 .txt 파일에 비밀번호를 보관하기도 합니다.
  • 백업 및 스냅샷: 평문 자격 증명이 포함되어 있던 시스템의 백업은, 제대로 암호화되지 않으면 또 다른 유출 원천이 될 수 있습니다.
  • 로그: 설정이 잘못된 로깅은 사용자 이름과 비밀번호를 평문으로 수집할 수 있습니다.

그룹 정책 기본설정(Group Policy Preferences) 사례

GPP는 평문으로 노출된 자격 증명의 대표적인 실제 사례로 널리 인용됩니다. GPP를 사용하면 관리자가 SYSVOL 공유에 저장된 XML 파일을 통해 로컬 계정, 예약 작업, 드라이브 매핑 및 기타 설정을 중앙에서 지정할 수 있었습니다. 또한 GPP는 해당 XML 파일에 자격 증명을 포함(임베딩)하는 기능도 지원했습니다. 그 안에 포함된 비밀번호는 Microsoft의 MSDN 문서에서 공개된 정적 AES 키로 암호화되었습니다. 이 키는 2012년에 널리 알려지며, PowerSploit’s Get-GPPPassword로도 손쉽게 복호화할 수 있게 되었습니다. 즉, 다음을 의미합니다:

  • 인증된 모든 도메인 사용자는 SYSVOL의 XML 파일을 읽을 수 있었습니다.
  • 정적이고 공개 문서로 문서화된 암호화 키 때문에, 저장된 해당 비밀번호는 누구나 복구(복호화)할 수 있었습니다.
  • 그 결과 많은 환경에서, 권한이 높은 로컬 계정의 비밀번호가 어떤 도메인 사용자에게도 노출되어 측면 이동(lateral-movement) 위험이 발생했습니다.

2014년에 Microsoft는 내장된 비밀번호가 포함된 새 GPP 정책을 생성하는 것을 방지하기 위해 보안 게시물 MS14-025를 공개했지만, 기존 정책을 제거하지는 않습니다. 기존 정책은 관리자가 수동으로 제거해야 합니다. 그 결과, 오래된 GPP 파일이 남아 있는 경우 기본적인 액세스 권한을 가진 어떤 도메인 사용자라도 이 취약점을 악용할 수 있습니다.

평문 비밀번호 추출은 어떻게 작동하나요?

평문 비밀번호 추출은 표준적인 생명주기를 따릅니다. 먼저 침투 발판을 마련하고, 비밀 정보가 저장된 위치를 찾아낸 다음, 사용할 수 있는 자격 증명을 추출합니다. 이후 그 자격 증명을 재사용해 접근 범위를 확장하고, 더 높은 권한으로 권한을 상승시키며 지속적인 제어까지 이어집니다. GPP 사례는 편의 기능(배포 가능한 자격 증명을 중앙에 저장)이 공격자가 악용할 수 있는 전사(企業) 단위의 취약점으로 어떻게 이어질 수 있는지를 보여주는 명확한 예입니다.

초기 접근

공격자는 피싱, 계정 탈취로 인한 접근, 악성 첨부파일, 보안 취약한 외부 공개형 서비스 같은 일반적인 경로를 통해 네트워크에 초기 침투 발판을 마련하는 것으로 시작합니다.

정찰(탐색)

공격자는 대상 환경의 호스트에 접근할 수 있으면, 검색(디스커버리)을 수행해 자격 증명이 저장되거나 할당(프로비저닝)되는 위치를 파악합니다. Active Directory (AD) 환경에서는 SYSVOL과 기타 중앙에서 복제되는 구성 저장소가 여러 대의 머신에 설정을 배포하는 데 사용되는 XML 및 기타 파일을 포함하므로 매력적인 공격 대상이 됩니다. 또한 SYSVOL은 복구 가능한 자격 증명의 신뢰할 수 있는 원천이었는데, 많은 기본 설정 구성에서 GPP XML 파일은 인증된 도메인 사용자라면 누구나 읽을 수 있었습니다.

추출

추출(Extraction)은 구성 파일, 레지스트리, 메모리, 백업에서 저장된 평문(plaintext) 또는 약하게 보호된 비밀(secrets)을 검색해 가져온 뒤, 이를 사용 가능한 자격 증명(credential)으로 전환하는 활동을 말합니다. 일반적으로 추출에는 파일 읽기, 구성 형식 파싱(XML, JSON, INI 파일 등), 그리고 애플리케이션이 평문으로 비밀을 남겨 둔 메모리 아티팩트를 분석하는 작업이 포함될 수 있습니다.

GPP 암호화 키가 공개되어 있었기 때문에, PowerSploit의 Get-GPPPassword 를 사용하는 방법을 알기만 하면 공격자가 SYSVOL에서 자격 증명을 복구하는 데 필요한 전부였습니다. 두 가지 도구가 이를 완전히 자동화했습니다:

  • PowerSploit의 Get-GPPPassword cmdlet: SYSVOL에서 cpassword 속성을 포함한 XML 파일을 검색하고, 알려진 AES 키를 사용해 자동으로 이를 해독하는 PowerShell 기반 도구입니다.
    • Import-Module PowerSploit
    • Get-GPPPassword
  • Metasploit 모듈 (post/windows/gather/credentials/gpp): Metasploit 프레임워크 내에서 동일한 기능을 수행하므로 공격자는 단 한 번의 명령으로 저장된 모든 GPP 비밀번호를 손쉽게 열거하고 해독할 수 있습니다.

이러한 도구는 전체 공격을 한 줄짜리 명령으로 단순화하며, 설계 결함에 도구가 결합될 경우 취약점이 광범위한 위험으로 확대될 수 있음을 보여줍니다.

재사용

공격자가 평문 자격 증명(예: 로컬 관리자 비밀번호 또는 서비스 계정 비밀값)을 확보하면, 이를 여러 호스트와 서비스 전반에 걸쳐 재사용하려고 합니다. 자격 증명 재사용은 공격자가 추가 장비에 인증하고 관리 콘솔에 접근하며 데이터 저장소를 해제하도록 만드는 측면 이동(lateral movement)을 가능하게 합니다.

권한 상승

측면 액세스(lateral access)를 확보한 공격자는 권한을 높이는 것을 목표로 합니다. 예를 들어 로컬 관리자에서 도메인 수준 권한으로 이동하거나, 앱 계정에서 민감한 데이터에 접근할 수 있는 서비스 계정으로 전환하는 경우가 있습니다. 또한 공격자는 권한 상승과 지속성(persistence)의 일부로, 실행 중인 프로세스와 캐시에서 추가 자격 증명을 수집하기 위해 LSASS 메모리를 덤프할 수도 있습니다.

공격 흐름 다이어그램

평문 비밀번호 추출의 시각적 흐름을 살펴보고, 조직의 관점에서 작성한 예시 스토리를 통해 공격이 하나의 손상된 사용자 계정에서 시작해 도메인 전체로 확산되는 위협으로 어떻게 이어지는지 알아봅시다.

공격 흐름(일반)

Plaintext password extraction attack flow (general)

공격 흐름(GPP 관점)

Plaintext password extraction attack flow (GPP)

헬프데스크 직원의 노트북을 손상시킨 위협 행위자는 액세스를 획득한 직후 Get-GPPPassword 를 몇 분 내에 실행합니다. SYSVOL에서는 현재도 활성 상태인 2013년의 groups.xml 파일이 생성되며, 이 파일에는 조직 내 모든 서버에 공유된 로컬 관리자 비밀번호가 포함되어 있습니다. 다음 날 아침이 되기 전에 공격자는 파일 서버에 도달하고 백업 인프라에 접근한 뒤, 도메인 컨트롤러에 발판을 마련합니다.

평문 비밀번호 추출의 예시

평문 비밀번호 추출은 여러 침해 사고에서 악용되었습니다. 이러한 실제 사례는 보안되지 않은 자격 증명이 어떻게 광범위한 침해로 이어질 수 있는지를 보여줍니다.

Case

Impact

BlackCat / ALPHV (2023)

In 2023, BlackCat/ALPHV operators were observed using a utility (Munchkin) that included a Get-GPPPassword.py script to enumerate SYSVOL, recover GPP XML files, and extract embedded passwords in plaintext. This shows how stored, weakly protected credentials can be harvested and used for lateral movement (even years after Microsoft patched the vulnerability in 2014).

Marriott international breach (2018)

Attackers maintained long-term persistence in Marriott's Starwood guest reservation system for approximately four years (2014-2018) before discovery. The breach, attributed to a sophisticated APT group, exposed personal and passport details of approximately 339 million guests. Investigations revealed that attackers used Mimikatz to harvest credentials from memory and gain administrator privileges. Weak password hygiene and the absence of MFA on critical accounts made it easier for the attackers to escalate privileges and remain undetected for years.

SolarWinds Orion supply chain attack (2020)

Although the initial breach vector was the insertion of malicious code into Orion software updates, forensic investigations revealed that the attackers also exploited plaintext credentials stored in scripts, configuration files, and automation systems within affected networks. These exposed credentials enabled lateral movement, privilege escalation, and further compromise of sensitive systems, affecting approximately 18,000 customers, including multiple US government agencies.

평문 비밀번호 추출의 결과

공격자가 평문 비밀번호를 성공적으로 추출하면 그 영향은 매우 광범위해질 수 있습니다. 평문 자격 증명은 사용자의 정확한 비밀번호를 드러내므로, 계정과 시스템에 즉시 그리고 제한 없이 접근할 수 있게 됩니다. 그로 인한 피해는 재정 안정성, 운영, 평판, 법적 지위에까지 영향을 미칩니다.

Impact area

Description

Financial

Attackers can use stolen credentials to commit fraud, initiate unauthorized transactions, and even deploy ransomware within the network. Recovery costs, ransom payments, forensic investigations, and compensation for affected customers can lead to significant financial losses.

Operational

Plaintext credentials can enable lateral movement across servers and critical infrastructure, resulting in domain-wide disruptions, system lockouts, and halted business operations. Attackers can escalate privileges to gain control over core IT systems.

Reputational

Public disclosure of leaked passwords can erode customer and partner trust, especially when the breach exposes sensitive accounts and executive credentials. Organizations can face long-term brand damage and customer churn.

Legal/regulatory

Data exposure involving compromised accounts can violate privacy laws such as GDPR, HIPAA, and PCI DSS. Organizations may face regulatory fines, lawsuits, and increased scrutiny for failing to protect authentication data.

평문 비밀번호 추출의 대표적인 대상: 누가 위험에 처할까?

평문 비밀번호 추출 공격은 인증 데이터를 명확한 형태 또는 복구 가능한 형태로 저장, 처리, 또는 관리하는 시스템과 계정을 집중적으로 노립니다. 기본적인 보안 위생을 간과하면 대기업뿐 아니라 규모가 작은 조직도 취약해집니다. 흔한 대상은 다음과 같습니다:

Active Directory 환경

Active Directory는 기업 네트워크 전반의 인증을 관리하기 때문에 주요 표적입니다. 공격자는 여러 소스(시스템 메모리, 캐시된 자격 증명 저장소, 설정 파일, 레지스트리 하이브 등)에서 평문 자격 증명을 추출해 도메인 내 여러 계정을 손상시킬 수 있습니다.

도메인 컨트롤러와 Windows 서버

이러한 시스템은 캐시된 자격 증명과 인증 토큰을 저장합니다. 만약 침해되면, 평문 비밀번호와 해시가 노출되어 공격자가 네트워크 내에서 수평 이동을 할 수 있게 됩니다.

특권 계정

관리자 계정, 서비스 계정, 도메인 관리자 계정은 가치가 높은 표적입니다. 공격자가 평문 비밀번호를 확보하면, 중요 인프라와 민감 데이터에 대해 무제한으로 접근할 수 있습니다.

잘못 구성된 시스템과 애플리케이션

보안이 제대로 구성되지 않은 서비스, 레거시 애플리케이션, 암호화가 약한 시스템은 설정 파일, 데이터베이스, 로그 파일에 평문으로 자격 증명을 저장하는 경우가 많습니다. 이러한 저장 위치는 경보를 발생시키지 않고도 공격자가 비밀번호를 쉽게 찾아 추출할 수 있게 해줍니다.

중소기업(SMB)

SMB는 보안 예산이 제한적이고 자격 증명 관리 관행이 상대적으로 약한 경우가 많아 흔한 피해자입니다. 공격자는 오래된 시스템과 패치되지 않은 취약점을 악용해 평문 비밀번호를 수집합니다.

위험 평가

평문 비밀번호 추출의 위험 수준을 평가함으로써 조직은 그 심각성을 파악하고 그에 맞게 방어 체계를 관리할 수 있습니다.

Risk factor

Level

Potential damage

Critical
Exposed plaintext passwords give attackers immediate, unrestricted access to systems, accounts, and data. This can lead to full domain compromise, ransomware deployment, and large-scale breaches.

Ease of execution

Medium-High
The difficulty depends on system defenses. Tools like Mimikatz and LaZagne make plaintext password extraction relatively straightforward once attackers gain local or administrative access. However, reaching that point requires initial compromise, so it is not trivial.

Likelihood

High
Many organizations still have systems that cache or store credentials insecurely (in memory, config files, and databases). Combined with privilege escalation and credential-dumping tactics in modern attacks, the likelihood remains high.

평문 비밀번호 추출을 방지하는 방법

평문 비밀번호 추출을 방지하려면 조직은 손쉽게 노출될 수 있는 자격 증명의 원천을 제거하고, 계정 및 호스트 구성을 강화하며, 공격자가 찾아낸 자격 증명을 재사용할 수 있는 능력을 제한하기 위한 보완 통제를 마련해야 합니다.

SYSVOL에서 내장된 GPP 비밀번호 제거

GPP의 cpassword 항목은 도메인에 접근할 수 있는 누구나 쉽게 되돌릴 수 있습니다. 모두 즉시 제거해야 합니다.

  • 다음 위치의 \\<domain>\SYSVOL\에서 cpassword를 포함하는 GPP XML 파일이 있는지 확인합니다.
  • GPP 기반 로컬 계정 배포를 전부 제거하거나 교체하고, Microsoft의 Local Administrator Password Solution (LAPS)와 같은 더 안전한 메커니즘으로 계정 관리를 마이그레이션하세요.
  • 제거 후 변경 사항을 문서화하고 모든 도메인 컨트롤러로 복제가 제대로 수행되었는지 확인합니다.

빠른 탐지 팁(PowerShell):

Get-ChildItem -Recurse '\\<domain>\SYSVOL' -Include *.xml |

Select-String -Pattern 'cpassword' -SimpleMatch

로컬 관리자 계정을 관리하려면 Microsoft의 LAPS를 사용하세요

LAPS는 각 컴퓨터에 대해 고유하고 무작위로 생성된 로컬 관리자 비밀번호를 중앙에서 관리하며, ACL 보호를 통해 Active Directory의 속성에 안전하게 저장합니다. LAPS를 사용하면 공유 로컬 관리자 비밀번호를 평문으로 저장할 필요가 없어집니다. 조직에서는:

  • LAPS 에이전트/정책을 배포하여 각 호스트에 고유하고 주기적으로 변경되는 로컬 관리자 비밀번호가 설정되도록 하세요.
  • AD ACL을 사용해 LAPS가 관리하는 암호 속성을 읽을 수 있는 대상을 제한하고, 해당 속성에 대한 액세스를 모니터링하세요.
  • LAPS를 온보딩/오프보딩 및 문서화 프로세스에 통합하여, 직원들이 하드코딩된 자격 증명 대신 LAPS를 사용하도록 하세요.

Windows Server를 최신 패치로 유지하고 항상 업데이트하세요

모든 도메인 컨트롤러, 서버, 엔드포인트를 최신 보안 패치로 최신 상태로 유지하세요. 이러한 업데이트를 적용하면, 새 암호가 안전하지 않은 위치에 포함되는 것을 방지하는 데 도움이 되며, 자격 증명을 노출할 수 있는 기존(레거시) 취약점의 위험도 완화할 수 있습니다.

  • 보안 및 기능 업데이트를 정기적으로 테스트하고 적용하세요.
  • 인증, Active Directory, 그리고 메모리 처리 취약점을 해결하는 패치를 우선적으로 적용하세요.
  • 지원되는 OS 버전 목록을 유지하고, 더 이상 보안 업데이트를 받지 못하는 오래된 시스템은 폐기(사용 중지)하세요.

스크립트와 설정 파일에 평문 비밀번호를 저장하지 마세요

스크립트, 설정 파일, 자동화 파이프라인에 저장된 평문 자격 증명은 공격자에게 손쉬운 먹잇감입니다. 이를 제거하고 안전한 대안으로 교체하세요.

  • 시크릿 관리자(vault) 또는 플랫폼 기본 제공 시크릿 저장소를 사용하세요(예: Azure Key Vault, AWS Secrets Manager).
  • 코드가 인증을 수행해야 하는 경우에는 내장 비밀번호 대신 관리형 ID(Managed identities), 수명이 짧은 토큰을 사용하는 서비스 주체(service principals), 또는 인증서 기반 인증(certificate-based auth)을 사용하세요.
  • 비밀(시크릿)을 정기적으로 교체하고, 소스 저장소(예: CI/CD 로그 및 아티팩트 저장소 포함)에서 우발적인 노출 여부를 스캔하세요.

MFA 및 PAM 솔루션을 의무화하세요

다중 인증(MFA)과 Privileged Access Management(PAM)는 탈취된 자격 증명의 영향력을 줄이고, 권한이 있는 세션을 제한합니다.

  • 대화형 로그인, 원격 액세스, 그리고 민감한 관리자 작업에는 MFA를 요구하세요.
  • 관리자와 제3자에게 just-in-time, 시간 제한형 권한 상승을 제공하려면 PAM/elevated access management를 배포하세요.
  • MFA 실패, 권한 상승 요청, 그리고 특권 세션 활동을 기록하고 모니터링하세요.

SYSVOL의 cpassword 값에 대해 도메인 감사를 수행하세요

정기적인 감사는 잘못된 구성을 찾아내는 데 도움이 되므로, 이를 표준 보안 위생의 일부로 포함하세요.

  • SYSVOL 및 기타 일반 저장소에서 cpassword 와 기타 자격 증명 아티팩트에 대한 자동 스캔을 예약하세요.
  • 구성 파일, 스크립트 및 애플리케이션 데이터베이스에 일반 텍스트(평문) 자격 증명 여부를 확인하는 점검을 포함하세요.
  • 자격 증명과 관련된 발견 사항을 티켓팅 또는 패치 관리 시스템에 기록하고, 조치가 완료된 발견 사항을 후속 확인하며, 모든 검색 및 수정에 대한 감사 추적(audit trail)을 유지하세요. 이를 통해 취약점이 실제로 해결되었는지 검증하는 데 도움이 됩니다. 또한 향후 보안 검토를 위한 문서화 자료로도 활용할 수 있습니다.

Netwrix가 도와드릴 수 있는 방법

평문 비밀번호가 추출될 위험과 관련하여, 조직은 노출을 줄이고 공격 시도를 조기에 탐지하며 환경 내 약점을 점검·개선하기 위해 특화된 솔루션을 도입할 수 있습니다. Netwrix는 이러한 목표에 부합하는 일련의 도구를 제공합니다.

Netwrix Privilege Secure

Privilege Secure 상시 사용되는 특권 계정을 제거하고, 정해진 시점에만 특권을 부여하는 just-in-time 권한을 적용함으로써 정적인 관리자 자격 증명에서 발생하는 공격 표면을 줄여줍니다. 또한 포괄적인 세션 모니터링과 기록을 제공하며, 서버와 엔드포인트 전반에 걸쳐 최소 권한 액세스를 지원합니다.

LAPS와의 통합 및 자격 증명 금고(credential vaulting) 지원을 통해 Privilege Secure는, 평문 암호 위험의 흔한 원천인 공유 로컬 관리자 자격 증명을 대체하는 데 도움이 됩니다. 또한 이 솔루션은 각 세션에 대해 특권 계정의 생성/삭제를 자동화하고, MFA를 적용해 특권 액세스 제어를 한층 더 강화합니다.

Netwrix Threat Manager

Threat Manager 는 Active Directory 및 하이브리드 클라우드 같은 환경에서 신원 기반, 특권 기반, 파일 시스템 위협에 대해 실시간 탐지와 대응을 수행하도록 설계되었습니다. 이는 SYSVOL을 읽으려는 시도와 같은 패턴, 그리고 Get-GPPPassword 사용 등, 비정상적인 인증 패턴, 자격 증명 악용, 의심스러운 활동을 추적합니다. 또한 공격자가 평문 자격 증명을 악용하거나 네트워크 내에서 수평 이동을 시도할 때 경고를 발생시키고 자동화된 대응을 실행할 수 있습니다.

Netwrix Access Analyzer

With Access Analyzer, 조직은 온프레미스와 클라우드 자산 전반에서 권한, 액세스 권한, 레거시 설정 오류(예: 남아 있는 GPP 자격 증명), 그리고 위험한 데이터 액세스에 대한 가시성을 확보할 수 있습니다. 이를 통해 임베디드 비밀번호가 포함된 레거시 Group Policy Preferences를 포함해 위험한 Active Directory 및 Group Policy Object (GPO) 설정 오류를 파악하는 데 도움이 됩니다. 이러한 문제를 탐지하고 우선순위를 지정함으로써 Access Analyzer는 평문 자격 증명이 존재할 수 있는 조건을 선제적으로 수정하도록 지원합니다.

평문 비밀번호 추출이 가능하게 만드는 기존(상시) 자격 증명을 제거하세요. Netwrix Privilege Secure로 해결합니다. 무료 체험판을 다운로드하세요.

탐지, 완화 및 대응 전략

평문 비밀번호 추출에 대한 효과적인 보호를 위해, 조직은 조기 탐지, 선제적 완화, 신속한 대응에 초점을 둔 전략을 수립해야 합니다.

탐지

조기 탐지는 자격 증명 수집(credential harvesting) 활동을 알리는 비정상적인 인증 패턴과 파일 접근 행위를 식별하는 데 달려 있습니다. 보안 팀은 다음을 수행해야 합니다:

  • SYSVOL 공유의 열거(enumeration)를 모니터링하십시오. 공격자는 종종 이러한 공유 폴더를 탐색하여, 포함된 자격 증명(cpassword 항목)과 구성 데이터가 들어 있는 XML 파일을 찾습니다.
  • 다음과 같은 PowerShell 명령의 의심스러운 사용을 탐지하십시오: Get-GPPPassword 이러한 명령은 그룹 정책 환경설정(Group Policy Preferences)에 저장된 비밀번호를 추출하는 데 사용됩니다.
  • 여러 Group Policy XML 파일과 구성 스크립트에 대해 비정상적인 읽기 액세스를 수행하는지 확인하십시오. 반복적이거나 대규모의 접근은 자동화된 스크립트 또는 정찰(reconnaissance) 활동을 의미할 수 있습니다.
  • 자격 증명 덤프(credential dumping) 도구 사용 후 의심스러운 인증 시도와 권한 상승(privilege escalation)이 이어지는 경우를 조사하십시오. 이러한 순서는 종종 공격자가 평문 또는 해시된 자격 증명을 확보했고, 이후 측면 이동(lateral movement)을 시도하고 있음을 드러냅니다.

완화

완화는 노출 지점을 제거하고 공격자가 평문 자격 증명을 악용할 수 있는 능력을 줄이는 데 중점을 둡니다.

  • 추가적인 가로 이동(lateral movement)이 발생하지 않도록, 침해된 계정과 호스트를 즉시 네트워크에서 분리하세요.
  • SYSVOL 및 기타 공유 디렉터리에서 삽입된 비밀번호와 잘못 구성된 GPP 파일이 있는지 감사하세요. 그런 다음 GPP와 구성 파일에서 발견된 모든 자격 증명을 재사용을 방지하기 위해 재설정합니다.
  • AdminSDHolder ACL에 대한 무단 변경, 예약 작업(scheduled tasks), 그리고 지속적인 액세스를 허용할 수 있는 서비스 계정 등 공격자의 지속성 메커니즘을 해제(무효화)하세요.
  • 정기적으로 패치를 적용하고 관리 권한을 제한하여 노출을 줄이고 향후 공격을 예방하세요.

대응

평문 비밀번호가 노출되면, 대응 단계에서는 자격 증명 유출의 모든 원인을 제거하고 환경을 강화하는 데 집중해야 합니다.

  • 환경에서 모든 GPP 내장 자격 증명을 제거하세요.
  • 고유하고 주기적으로 변경되는 비밀번호로 로컬 관리자 계정을 안전하게 관리하려면 Microsoft의 LAPS를 배포하세요.
  • Active Directory 권한을 강화하여 GPO, 시스템 정책, 관리 그룹, 민감한 구성 개체에 대한 액세스를 제한하세요.
  • 엔드포인트 탐지 및 대응(EDR)과 보안 정보 및 이벤트 관리(SIEM) 모니터링을 활성화하여 자격 증명 덤프 활동과 비정상 인증 동작을 실시간으로 탐지하세요.
  • 관리자가 그룹 정책 개체, 스크립트, 구성 파일에 비밀번호를 저장하지 않도록 교육하여 안전한 운영 방식을 강화하세요.

산업별 영향

평문 비밀번호 추출의 영향은 처리하는 데이터의 유형과 영향을 받는 시스템에 따라 산업마다 다릅니다. 다만 모든 분야에서 손상된 자격 증명은 운영, 재무, 평판 측면의 피해로 이어질 수 있습니다.

Industry

Impact

Healthcare

Attackers who obtain plaintext credentials can escalate privileges to compromise domain administrator accounts. This leads to unauthorized access to electronic health records (EHRs), medical devices, and internal systems. The result could be large-scale patient data exposure, service downtime, and costly regulatory penalties under HIPAA or similar privacy laws.

Finance

Stolen credentials can enable unauthorized access, empowering attackers to perform fraudulent wire transfers, alter financial records, and manipulate payment systems. Credential exposure can also lead to ransomware attacks or insider-style fraud, triggering service disruptions, compliance violations, reputational harm, and significant monetary losses.

Government

Compromised accounts within government networks can grant persistent access for espionage, data theft, and disruption of essential public services. Attackers can exploit privileged access to manipulate systems, steal classified data, and spread disinformation. This can undermine public trust and pose both operational and national security risks.

공격의 진화와 향후 동향

평문 비밀번호 추출 기법은 더 강력한 방어와 하이브리드 IT 환경으로의 전환에 대응하여 계속 진화해 왔습니다. 읽을 수 있는 자격 증명을 훔친다는 기본 원칙은 동일하지만, 방법과 표적은 사람의 실수, 레거시 구성, 제대로 관리되지 않은 클라우드 자격 증명을 악용하도록 확대되고 있습니다.

주요 통계 및 인포그래픽

다음 데이터는 자격 증명과 관련된 공격의 범위와 발생 빈도를 이해하는 데 도움이 됩니다.

  • 2025 Verizon Data Breach Investigations Report (DBIR) 는 침해사고의 22%가 자격 증명 악용에서 시작되었다고 밝혔습니다. 훔친 자격 증명 또는 잘못 사용된 자격 증명이 시스템으로 침투하는 가장 일반적인 진입 경로인 것으로 나타났습니다.
  • 또한 해당 보고서에서는 기본 웹 애플리케이션 공격의 약 88%가 도난당한 자격 증명을 포함하는 것으로 나타났습니다.
  • PowerShell의 Get-GPPPassword 는 GPP 악용에 대한 표준 도구로 남아 있으며, 널리 문서화되어 레드 팀과 위협 행위자 모두가 사용합니다. 많은 환경에 여전히 오래된 GPP 파일이 그대로 존재하기 때문에 이 도구는 계속해서 효과적입니다.

데이터 유출 초기 공격 벡터

다음 원형 차트는 2025 Verizon DBIR의 데이터를 기반으로 합니다. 이는 데이터 유출로 이어진 초기 공격 벡터를 보여줍니다.

Data breach initial attack vectors

주요 결과:

  • 도난된 자격 증명은 전체 침해의 22%에서 가장 주요한 초기 공격 경로로 남아 있습니다.
  • 취약점 악용은 전년 대비 34% 급증했으며, 현재는 침해의 20%를 차지합니다.
  • 피싱은 초기 침해 경로의 16%를 차지합니다.

마무리 생각

평문 비밀번호 추출은 공격자가 네트워크에서 발판을 마련하는 가장 간단한 방법 중 하나로 여전히 꼽힙니다. 좋은 소식은 대부분의 노출은 예방할 수 있다는 점입니다. 조직은 ID를 1차 보안 경계로 취급해야 합니다. 계정을 안전하게 보호하면 대부분의 흔한 공격 연쇄를 차단할 수 있습니다. 먼저 빠른 성과부터 시작하세요( SYSVOL 감사, LAPS 배포, MFA 활성화 ). 그런 다음 지속적인 탐지와 권한이 필요한 액세스( privileged-access ) 제어를 운영에 내재화하여 위협에 선제적으로 대응하세요.

자주 묻는 질문

공유하기

Published: Jun 19, 2026

Darryl baker

Darryl Baker

수석 스태프 보안 연구원

Darryl G. Baker는 Netwrix의 수석 스태프 보안 연구원이며 Identity 및 Active Directory 보안 분야에서 널리 인정받는 권위자입니다. 10년이 넘는 아이덴티티 시스템 경험을 바탕으로 그는 Active Directory, Entra ID, Azure 환경에 초점을 둔 엔터프라이즈 보안 평가, 아이덴티티 보안 교육, 위협 에뮬레이션을 이끌어 왔습니다. Darryl은 BlueTeamCon, BSidesCT, The Experts Conference, Wild Wild West Hackin’ Fest에서 높은 평가를 받은 교육과 데모를 제공해 왔습니다. 그는 현재의 레드팀 및 블루팀 도구를 활용해 공격 경로 분석부터 위협 사냥(threat hunting)까지 수비 담당자가 모든 역량을 익힐 수 있도록 돕는 수많은 핸즈온 공격 에뮬레이션 랩의 설계자입니다. 그의 세션에서는 Darryl이 깊이 있는 기술 통찰과 실제 사례 연구를 결합하여, 블루팀 전문가들이 Identity 보안 자세를 강화하고 진화하는 공격자 기법에 대비해 방어할 수 있도록 역량을 높여 줍니다.

Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략

AdminSDHolder 수정 — 작동 방식과 방어 전략

AS-REP Roasting 공격 — 작동 방식과 방어 전략

Hafnium 공격—작동 방식과 방어 전략

DCSync 공격 해설: Active Directory 보안에 대한 위협

gMSA 악용 공격과 Golden gMSA 공격 설명

Golden SAML 공격을 위한 완전한 가이드

Golden Ticket 공격이란? 작동 방식, 탐지 및 대응(예방)

DCShadow 공격 – 작동 방식, 실제 사례 및 방어 전략

ChatGPT 프롬프트 인젝션: 위험 이해, 사례 및 예방

NTDS.dit 추출 공격 이해하기

Kerberoasting 공격 – 작동 원리와 방어 전략

패스-더-해시(PtH) 공격 이해하기

패스-더-티켓(Pass-the-Ticket) 공격 설명: 위험, 예시 및 방어 전략

비밀번호 스프레이 공격 이해하기

Zerologon 취약점 설명: 위험, 악용 방법 및 대응 방안

랜섬웨어 공격에 대한 완전한 가이드

Skeleton Key 공격: 작동 원리와 탐지 방법

Lateral Movement: 그것이 무엇인지, 작동 방식, 그리고 예방 방법

중간자(MITM) 공격: 무엇인지, 그리고 어떻게 예방할 수 있는가

공격자에게 PowerShell이 특히 인기 있는 이유는 무엇일까요?

4가지 서비스 계정 공격과 이를 방어하는 방법

업무에 악성코드 공격이 영향을 미치지 않도록 예방하는 방법

Credential Stuffing이란 무엇인가요?

PowerUpSQL로 SQL Server 침해하기

마우스재킹 공격이란 무엇이며, 이에 대응하는 방법

Security Support Provider(SSP)를 사용한 자격 증명 탈취

레인보우 테이블 공격: 작동 방식과 방어 방법

비밀번호 공격에 대한 종합적 이해와 이를 막는 방법

LDAP Reconnaissance

Pass-the-Cookie 공격으로 MFA 우회하기

Silver Ticket 공격