Skeleton Key 공격: 작동 원리와 탐지 방법
Skeleton Key 공격은 악성코드가 인증 시스템에 메모리 상의 “마스터” 자격 증명(또는 비밀번호)을 주입하여, 공격자가 해당 자격 증명으로 로그인할 수 있게 하되 모든 AD 계정은 그대로 유지되는 상태에서 발생합니다.
Attribute | Details |
|---|---|
|
Attack type
|
Skeleton Key malware: Active Directory authentication bypass |
|
Impact level |
Critical
|
|
Target |
Businesses, government, organizations using Active Directory
|
|
Primary attack vector |
Compromised domain controller or administrative access
|
|
Motivation |
Financial gain, espionage, disruption
|
|
Common prevention methods |
Timely patching, least privilege access, EDR, SIEM, enhanced AD monitoring |
Risk factor | Level |
|---|---|
|
Potential damage |
Critical |
|
Ease of execution |
Medium |
|
Likelihood |
Medium to high |
Active Directory에서 Skeleton Key 공격이 걱정되나요?
전문가와 상담하여 무단 액세스를 탐지하는 방법과 특권 자격 증명을 보호하는 방법을 알아보세요.
Skeleton Key 악성코드는 무엇인가요?
Skeleton Key 악성코드는 Active Directory의 인증 프로세스를 변경하는 은밀한 메모리 기반 백도어로, 공격자가 단 하나의 “마스터” 자격 증명(비밀번호)을 사용해 인증할 수 있도록 합니다. 이 악성코드는 사용자 비밀번호를 훔치거나 교체하지 않습니다. 대신 도메인 컨트롤러의 인증 로직을 변경하여, 어떤 유효한 사용자 이름과 함께 위조된 마스터 자격 증명을 받아들이게 합니다.
인증 프로세스를 변경하기 위해 악성코드는 손상된 도메인 컨트롤러의 LSASS(Local Security Authority Subsystem Service)에 악성 코드를 주입하여 인증 루틴을 패치하거나 훅(hook)합니다. 일단 설치되면 LSASS는 인증 요청 시 공격자의 마스터 자격 증명을 받아들이며, 결과적으로 공격자가 기존의 어떤 사용자로든 로그인할 수 있게 됩니다. 이 검사가 LSASS 메모리에서 수행되기 때문에 마스터 자격 증명을 Active Directory 데이터베이스(NTDS.dit)에 기록할 필요가 없습니다. Active Directory는 그대로 유지되고 일반 자격 증명도 계속 정상적으로 작동하므로, 설치물이 눈에 띄기 어렵습니다.
하지만 여기에는 함정이 있습니다. Active Directory 사이트에 도메인 컨트롤러가 여러 대 있는 경우, Skeleton Key 마스터 비밀번호가 사용자의 유효한 비밀번호로 인정되도록 하려면 각 DC에 Skeleton Key implant가 모두 설치되어 있어야 합니다. 클라이언트는 DCLocator를 사용하여 도메인 컨트롤러를 찾아내는데, 이는 사실상 도메인 컨트롤러를 무작위로 선택하는 것과 같습니다. 따라서 클라이언트가 우연히 Skeleton Key가 설치되지 않은 도메인 컨트롤러로 인증을 시도하면, 마스터 비밀번호는 실패합니다.
일반적인 인증 프로세스와 Skeleton Key가 이를 우회하는 방식
Skeleton Key는 계정 존재 여부 확인을 우회하지 않습니다. 비밀번호 검증 단계만 우회합니다. 사용자가 로그인하면:
- 먼저 DC는 사용자 이름이 Active Directory에 존재하는지 확인합니다(이 단계는 우회되지 않습니다).
- 다음으로 LSASS는 보통 AD(또는 인증 패키지)에 요청하여 제공된 비밀번호를 저장된 해시 또는 Kerberos 키와 대조해 검증합니다. Skeleton Key가 개입하는 지점이 바로 여기입니다. 정상적인 검증이 일어나기 전에 악성 코드는 공격자의 마스터 자격 증명(특수 비밀번호 또는 토큰)을 찾습니다. 해당 자격 증명이 제시되면 LSASS는 성공을 반환하고 로그인 절차가 진행됩니다(비록 Active Directory에는 그런 자격 증명이 존재하지 않더라도).
요약하면, Skeleton Key는 마스터 비밀번호를 기존의 어떤 계정에 대해서도 유효한 비밀번호로 받아들이게 합니다. 다만 계정 자체는 합법적인 AD 사용자 객체여야 합니다.
공격 심각도
Skeleton Key 공격의 주된 목표는 공격자가 계정을 손상시키지 않고도 측면 이동을 수행하며 권한을 오용할 수 있도록, 네트워크에 대해 지속적이고 탐지되지 않은 거의 전면적인 도메인 접근을 유지하는 것입니다. 수정이 메모리에서 이루어지기 때문에, 탐지는 파일 스캔이나 비밀번호 변경 로그만으로는 부족하며 EDR과 메모리 포렌식, LSASS 무결성 점검, 그리고 AD 및 행위 기반 모니터링을 면밀히 수행해야 합니다.
Skeleton Key 악성코드는 어떻게 작동하나요?
다음은 Skeleton Key 공격의 라이프사이클을 단계별로 살펴보고, 각 단계가 실제로 무엇을 의미하는지 설명합니다.
초기 침해
공격은 공격자가 도메인 컨트롤러에 대한 특권 액세스 권한을 얻거나, 도메인 컨트롤러에 코드를 설치할 권한이 있는 계정에 접근하면서 시작됩니다. 초기 침해의 일반적인 경로에는 스피어 피싱, 탈취되었거나 재사용된 인증 정보, 패치되지 않은 취약점의 악용, 또는 원격 관리 도구(RDP, VPN, 원격 관리 콘솔)의 오용이 포함됩니다.
악성코드 배포
공격자가 액세스를 확보하면, 일반적으로 피해자 네트워크의 점프 호스트에 있는 스테이징 디렉터리에 Skeleton Key DLL 파일을 업로드합니다. 다음으로 Domain Administrator와 같은 특권 인증 정보를 사용해 Skeleton Key 바이너리를 도메인 컨트롤러에 복사한 후 실행하여 LSASS 프로세스에 주입합니다. LSASS는 Windows 인증을 처리하므로, 메모리에서 인증 루틴을 패치하거나 훅(hook)하는 코드를 주입함으로써 악성코드는 메모리 상에서 인증 요청을 가로챌 수 있습니다. 이 악성코드는 파일을 수정하거나 Active Directory에서 사용자 암호 해시를 변경하지는 않습니다. 대신 도메인 컨트롤러가 인증 중에 허용하는 항목을 변경합니다. 그 결과, 도메인 컨트롤러는 정당한 인증 정보에 대해서는 정상적인 인증 동작을 계속 보고하면서도 백도어 마스터 비밀번호를 추가로 수락합니다.
Skeleton Key의 배포가 성공적으로 완료되면, 공격자는 대상 도메인 컨트롤러와 점프 호스트의 스테이징 디렉터리에서 Skeleton Key DLL 파일을 삭제합니다.
인증 재정의
LSASS 내부에서 코드를 실행하는 악성코드는 로그인 시도를 가로채고 우회(bypass)를 수행합니다. 즉, 제시된 비밀번호가 공격자가 숨겨둔 비밀 “마스터” 비밀번호와 일치하면, 도메인 컨트롤러는 입력된 사용자 이름에 대해 성공적인 인증을 반환합니다. 이렇게 하면 공격자는 어떤 도메인 계정(고권한 계정 포함)으로도 인증을 받을 수 있습니다. 이 공격은 Active Directory에 저장된 비밀번호 해시를 수정하지 않기 때문에, 일반적인 비밀번호 감사와 디렉터리 점검에서는 이상 징후가 나타나지 않아 이 재정의는 은밀하면서도 위험합니다.
측면 이동
공격자는 마스터 비밀번호를 확보한 상태에서 어떤 사용자로든 가장(impersonate)하고 Kerberos 티켓을 요청하며, 서비스를 사용하고 호스트에 RDP로 접속할 수 있습니다. 이러한 기능은 환경 전반에서 권한 상승과 측면 이동을 빠르게 진행시킵니다. 그동안에는 시간 소모적인 자격 증명 탈취 또는 침해가 필요했던 작업을 이제는 신속하게 수행할 수 있어, 방어자가 침해 사실을 인지하기 전에 공격자가 민감한 시스템에 도달할 수 있게 됩니다.
지속성
Skeleton Key 공격은 도메인 컨트롤러 또는 LSASS 프로세스를 다시 시작할 때까지 활성 상태로 유지됩니다. 재부팅하면 메모리 내 훅이 제거되기 때문입니다. 하지만 이것이 공격자가 더 이상 침투 기반을 갖고 있지 않다는 것을 보장하지는 않습니다. 예를 들어 공격자는 이미 대체 수단으로 비정상(rogue) AD 계정을 생성했을 수 있으며, 또는 재부팅 후에도 유지되는 스케줄 작업, 악성 서비스, 레지스트리 기반 백도어 같은 다른 영속성 메커니즘을 설치했을 수 있습니다. 또한 도메인 컨트롤러를 다시 손상시키고 악성코드를 다시 배포할 수도 있습니다.
흔적 지우기
공격자는 탐지를 피하기 위해 자신의 활동을 정상 트래픽에 자연스럽게 섞는 데 집중합니다. 이들은 새로운 흔적(아티팩트)을 남기지 않기 위해 합법적인 관리자 도구(Living off the Land)를 사용하고, 일반 프로토콜과 계정을 사용하며, 일반적인 로그인 패턴을 모방합니다. 또한 로그를 조작하거나 삭제하고, 시끄러운(노이즈가 큰) 행위를 피합니다. 예를 들어, 대량이거나 비정상적인 활동은 제한합니다.
공격 흐름 다이어그램
다음은 Skeleton Key 공격의 시각적 흐름과, 조직 관점에서 본 예시 스토리입니다. 초기 침해부터 사용자 사칭까지의 전형적인 사건 연쇄가, 공격자가 가치 있는 데이터를 확보하고 이를 유출하기 전까지 어떻게 이어지는지 보여줍니다.
Active Directory를 정체성과 액세스에 의존하는 Acom Manufacturing을 상상해 보십시오. 공격자는 침해된 사이트에서 자격 증명을 재사용한 헬프데스크 관리자를 노립니다. 공격자는 해당 자격 증명을 사용해 관리 워크스테이션에 로그인한 뒤 도메인 컨트롤러로 권한을 상승시키고 Skeleton Key 악성코드를 배포합니다. 도메인 컨트롤러가 마스터 비밀번호를 수락하면 공격자는 Kerberos 티켓을 요청하고 파일 서버에 액세스하며, 민감한 IP 및 재무 기록을 수집하기 위한 도구를 배포한 다음 AD 비밀번호 해시를 변경하지 않고 데이터를 유출합니다.
Skeleton Key 공격의 예
Skeleton Key 공격은 소수의 기술 분석 및 위협 인텔리전스 보고서에 등장하지만, 피해자 이름이 포함된 공개 공시는 드뭅니다. 많은 조직과 벤더는 이러한 침입을 민감한 사안으로 취급하며 세부 정보를 공개하지 않습니다. 가장 널리 문서화된 사건은 대만 반도체 및 정부 공격입니다.
Case | Impact |
|---|---|
|
Dell SecureWorks' Counter Threat Unit (CTU) discovery of Skeleton Key (Jan 2015) |
CTU researchers discovered a malware family on a customer network and published the first public technical analysis in January 2015. They named it ‘Skeleton Key’ and described how it patches domain controllers in memory to accept an attacker-chosen password for any account. CTU observed that two 64-bit DLL variants were used in deployments. The malware lacked persistence on disk and was removed after a DC reboot, so attackers redeployed it after reboots. |
|
Operation Skeleton Key: Taiwan semiconductor and government attacks |
Taiwanese cybersecurity firm CyCraft reported a targeted, multi-victim cyber-espionage campaign where APT actors used Skeleton Key-style malware to bypass authentication and maintain persistent access for data exfiltration without triggering password-based alerts, primarily targeting intellectual property. Timeframe: Late 2018 to late 2019 Suspected threat actor: APT Chimera, a suspected China-based threat group Primary targets:
Attack objectives: The main objective was the exfiltration of intellectual property, such as documents on integrated circuits (IC), software development kits (SDKs), IC designs, and source code. Technical details:
|
Skeleton Key 공격의 결과
Skeleton Key 악성코드는 조직의 인증 시스템 핵심을 손상시키기 때문에 영향은 단일 사고를 넘어 확장되며, 조직의 운영, 재무, 평판에까지 광범위한 결과를 초래합니다.
Impact area | Description |
|---|---|
|
Financial
|
Organizations may face direct financial losses from theft or fraudulent transactions facilitated by unauthorized access. Additional costs include forensic investigations, system restoration, security improvements, and potential ransom or extortion payments. |
|
Operational |
By compromising domain controllers, attackers can gain access to nearly every system and user account. This can disrupt authentication services, hinder daily business operations, and require extensive remediation efforts to restore trust in Active Directory infrastructure.
|
|
Reputational |
A breach of this scale can damage customer and partner trust. News of a compromised authentication system, especially in financial or government sectors, can lead to negative publicity and tarnish brand repute. |
|
Legal/regulatory |
Unauthorized access to sensitive data may trigger mandatory breach disclosures and investigations by regulatory bodies. Non-compliance with data protection laws such as GDPR, HIPAA, or other regional regulations can result in significant fines and legal action. |
Skeleton Key 공격의 일반적인 대상: 누가 위험에 처해 있나요?
Skeleton Key 공격은 주로 인증을 위해 Active Directory에 의존하는 조직을 표적으로 삼습니다. 이러한 공격은 미묘한 인증 이상 징후를 탐지하기 어려운 크고 복잡한 IT 환경에서 특히 효과적입니다. 다음은 위험에 처할 가능성이 큰 조직 유형 중 일부입니다:
AD 환경을 갖춘 대기업
AD 환경을 갖춘 대기업 Active Directory 인프라가 광범위한 대규모 조직은 Skeleton Key 공격에 이상적인 조건을 제공합니다. 여러 도메인 컨트롤러, 분산된 사이트, 수천 개의 사용자 계정은 일관되게 모니터링할 수 없는 넓은 공격 표면을 형성합니다.
단일 요소 인증을 사용하는 조직
단일 요소 인증을 사용하는 조직 Skeleton Key는 비밀번호 기반 인증의 약점을 악용합니다. 즉, MFA를 도입하지 않았고 인증 시 비밀번호에만 의존하는 회사는 악성코드가 표준 자격 증명 검사 과정을 우회하기 때문에 특히 취약합니다.
특권 계정이 많은 조직/주체
관리자, 서비스 계정, IT 직원은 전반적인 시스템에서 권한이 높습니다. 각 고권한 계정은 공격자가 고가치 신원으로 가장하여 민감한 데이터에 접근하고, 추가 페이로드를 배포하며, 보안 도구를 비활성화할 가능성을 높입니다. 따라서 특권 계정이 더 많은 회사는 더 매력적인 표적이 됩니다.
정부 기관 및 중요 인프라
공공 부문 네트워크 및 에너지, 국방, 통신과 같은 중요 인프라 조직은 위협 행위자에게 특히 스파이 활동을 목적으로 고가치 표적이 됩니다. 이러한 환경에서 도메인 컨트롤러를 손상시키면 공격자는 기밀 데이터와 운영 시스템에 대해 광범위한 접근 권한을 획득할 수 있습니다.
강력한 엔드포인트 또는 메모리 모니터링이 없는 조직
강력한 엔드포인트 또는 메모리 모니터링이 없는 조직 Skeleton Key는 전적으로 메모리에서 작동하며 디스크에 지속적으로 남지 않으므로 백신 솔루션이 이를 탐지하지 못합니다. 고급 엔드포인트 탐지 및 대응(EDR) 또는 메모리 무결성 모니터링이 없는 네트워크는 침입을 탐지할 가능성이 낮습니다.
구형 Windows Server 버전을 사용하는 회사
오래되었거나 패치되지 않은 Windows Server를 사용하는 회사 오래되었거나 패치되지 않은 Windows Server 설치 환경은 방어가 약하고 LSASS 프로세스에 대한 로깅 또는 가시성이 제한적입니다. 이러한 약점은 공격자에게 Skeleton Key 악성코드를 주입하고 유지할 더 많은 기회를 제공합니다.
위험 평가
Skeleton Key는 네트워크 인증의 기반 그 자체인 Active Directory를 손상시키기 때문에 조직에 중대한 위험을 초래합니다.
Risk factor | Level |
|---|---|
|
Potential damage
|
Extremely high |
|
Ease of execution |
Medium |
|
Likelihood |
Medium to high |
Skeleton Key 공격을 방지하는 방법
Skeleton Key 공격을 방지하려면 조직에서는 인증 시스템을 보호하기 위해 강력한 접근 통제, 사전 예방적 모니터링, 그리고 보안 조치를 함께 적용해야 합니다.
- 최신 패치를 적용하세요: 알려진 취약점의 악용을 방지하려면 도메인 컨트롤러와 인증 시스템을 보안 패치로 최신 상태로 유지하세요. 패치는 공격 표면을 줄이고 공격자가 초기 거점을 마련하는 데 사용할 수 있는 진입 지점을 차단합니다.
- 최소 권한을 적용하세요: 관리자 권한은 정말 필요한 사람에게만 제한하세요. 역할 기반 액세스 제어(RBAC)를 구현하고, just-in-time privileged access management를 사용하며, 모든 관리자 계정에 MFA를 적용하세요. 관리자는 일상 작업과 관리 작업에 대해 별도의 계정을 사용하고, 모든 특권 작업은 강화된(하드닝된) 격리된 워크스테이션에서 수행해야 합니다.
- LSASS 활동을 모니터링하세요: LSASS에서 메모리 액세스 또는 프로세스 인젝션 시도와 같은 비정상적인 동작을 지속적으로 감시하세요. 이러한 현상은 Skeleton Key 공격의 징후입니다.
- 고급 엔드포인트 보호를 구현하세요: 안티바이러스가 놓칠 수 있는 메모리 내(인메모리) 공격, 의심스러운 시스템 호출(syscalls), 자격 증명 조작을 탐지할 수 있는 엔드포인트 탐지 및 대응(EDR) 솔루션을 배포하세요.
- SIEM 상관 분석을 활용하세요: 보안 정보 및 이벤트 관리(SIEM) 플랫폼을 사용하여 의심스러운 인증 시도를 상관 분석하세요. 특히 소스 IP가 일치하지 않는 상태에서 여러 번의 인증 성공이 발생하거나, 업무 시간 외 로그인 시도를 포착하는 데 효과적입니다.
Netwrix가 어떻게 도울 수 있는지
Netwrix는 탐지, 액세스 제어, 모니터링을 통해 자격 증명 기반 공격(예: Skeleton Key)에 대응하는 데 도움이 되는 솔루션을 제공합니다.
Netwrix Threat Manager
Threat Manager 다음과 같은 기능으로 Skeleton Key 공격에 대비해 조직을 보호할 수 있도록 지원합니다:
- 행동 분석과 휴리스틱을 사용해 메모리 내 공격(예: Skeleton Key 및 기타 자격 증명 탈취 도구)을 탐지합니다.
- 디코이와 허니토큰 자격 증명처럼 속임수 기반 탐지를 배치하여 공격자를 유인하고, 해당 항목이 사용되면 경고를 생성합니다.
- 의심스러운 이벤트와 이상 징후를 상호 연관시킵니다(예: 비정상 로그인 시도, 수평 이동 패턴, honeytoken 자격 증명 사용). 이를 통해 자격 증명 또는 메모리 기반 공격 가능성을 표시합니다.
Netwrix Threat Prevention
Threat Prevention LSASS 프로세스를 모니터링하고 보호하기 위해 특별히 설계된 기능을 포함합니다(LSASS는 Skeleton Key 및 기타 자격 증명 탈취 도구의 주요 표적입니다).
- LSASS Guardian Monitor 기능은 LSASS를 대상으로 하는 비(非)허용 목록 프로세스에서 발생한 무단 핸들 요청(읽기, 쓰기, 스레드 생성)을 감시하고, 의심스러운 메모리 액세스 작업이 관찰되면 경고를 생성합니다.
- 신뢰할 수 없는 프로세스가 읽기, 쓰기 또는 스레드 생성 권한으로 LSASS 프로세스에 대한 핸들을 열려고 하면, Threat Prevention의 LSASS Guardian Protect 기능이 해당 요청을 가로채 악성 메모리 내 공격을 프로세스가 중단(크래시)되지 않게 차단합니다.
Netwrix Identity Threat Detection & Response (ITDR)
Threat Manager와 Threat Prevention은 Netwrix ITDR 솔루션의 일부입니다. 전반적으로 이 플랫폼은 다음과 같은 기능을 제공합니다:
- 관리자 계정 및 서비스 계정 등 특권 ID의 동작을 모니터링하여 인증 패턴의 이상 징후, 비정상적인 로그인 시간, 소스 IP, 그리고 가장(impersonation) 시도 여부를 감지합니다.
- Skeleton Key 전술에 부합하는 방식으로 자격 증명 남용, 자격 증명 가장(impersonation), 그리고 의심스러운 계정 사용 패턴을 탐지해 플래그를 지정합니다.
- 사고 조사를 지원하기 위해 완전한 감사 로그(audit trails)와 세션 기록(session histories)을 제공합니다.
Netwrix Privileged Access Management (PAM)
이 Privileged Access Management 솔루션은 공격자가 특권 계정을 악용할 수 있는 기간의 범위를 최소화하는 데 도움이 됩니다. 이를 사용하면 조직은 다음을 수행할 수 있습니다:
- 필요한 경우에만just-in-time (JIT) 방식으로 권한을 부여하고, 사용 직후에는 권한을 즉시 회수하도록 합니다.
- 상시 사용되는 고위 권한 계정이 없도록 'zero standing privilege'(정적 고권한 금지)를 적용합니다.
- 역할 기반 액세스 제어(RBAC)를 구현하여 계정이 수평 이동하거나 권한을 상승할 수 있는 정도를 제한하고, 고권한 세션의 범위와 수평 이동 가능성도 제한합니다.
Netwrix Identity Threat Detection & Response로 Skeleton Key 공격을 탐지하고 대응하세요. 무료 평가판을 다운로드합니다.
탐지, 완화 및 대응 전략
Skeleton Key 공격에 대응하려면 조직은 가장 초기 단계에서 메모리 내 조작을 탐지하고, 발생한 침해를 신속히 차단한 뒤, 지속성을 제거해야 합니다.
탐지
Skeleton Key는 전적으로 메모리에서만 동작하며 네트워크 트래픽을 생성하지 않기 때문에, 기존 로그에 흔적이 거의 남지 않고 일반적인 네트워크 기반 IDS/IPS 탐지를 회피합니다. 따라서 침해를 시사하는 의심스러운 활동을 식별하려면 모니터링과 행동 분석이 필수적입니다. 조직은 다음 사항을 고려해야 합니다:
- 메모리 분석을 수행 도메인 컨트롤러에서 LSASS 코드 주입 또는 승인되지 않은 모듈을 탐지합니다. Volatility, Sysinternals RAMMap, EDR 텔레메트리와 같은 도구는 비정상적인 DLL 또는 주입된 스레드를 식별할 수 있습니다. 구체적으로 서명되지 않은 모듈, 예상치 못한 파일 경로(예: 임시 디렉터리)에서 로드된 모듈, 인증 함수에 설치된 후킹(hook)을 확인하세요. 조직은 정상적인 LSASS 메모리 상태의 기준선을 설정해야 하며, 이를 통해 잠재적 침해를 시사하는 편차를 식별하는 데 도움이 될 수 있습니다.
- 인증 이상 징후를 상관 분석 이를 통해 Skeleton Key의 마스터 자격 증명의 사용 여부를 파악할 수 있습니다. 보안 이벤트 로그와 인증 서버를 모니터링하여, 잘못된 비밀번호가 입력되었는데도 성공적으로 로그인된 패턴과 같은 징후를 찾으세요.
- Kerberos 티켓 요청을 모니터링 하여 정상 패턴에서 벗어나는 징후를 확인하세요. 예를 들어, Ticket-Granting Ticket (TGT) 요청에 해당하는 요청 없이 서비스 티켓을 요청하는 경우 또는 예기치 않은 호스트에서 반복적으로 TGS-REQ가 발생하는 경우입니다.
- Windows 이벤트 로그를 점검 하여 비정상적인 LSASS 액세스 또는 예기치 않은 서비스 재시작이 있는지 확인하세요. 주요 Event ID에는 권한 있는 로그온 세션의 4624 및 4672, LSASS와의 상호작용을 동반한 의심스러운 프로세스 생성의 4688, 서비스 상태 변경 또는 예기치 않은 종료의 7036 및 7034가 포함됩니다. 시스템이 아닌 프로세스가 LSASS 메모리에 액세스하는 경우는 위험 신호입니다.
- SIEM 및 ITDR 도구와 통합 (예: Netwrix Threat Manager 및 Threat Prevention)하여 행위 기반 이상, 자격 증명 오용, 메모리 수준의 침해 징후를 상호 연관시키세요. 예를 들어, LSASS 메모리 액세스 경고와 결합된 비정상 지리 위치 또는 업무 시간 외의 특권 계정 활동처럼, 여러 개의 약한 신호를 상관 분석해 높은 확신도의 경고로 전환하는 탐지 규칙을 구성합니다. 이 방식은 단일 지점 탐지 메커니즘을 우회하는 공격을 놓치지 않으면서 오탐을 걸러냅니다.
- SecureWorks CTU는 Skeleton Key 공격의 미묘한 운영 징후를 관찰했습니다. 악성코드를 배포한 직후, 도메인 컨트롤러에서 원인을 알 수 없는 Active Directory 복제 실패가 발생합니다. 이는 도메인 컨트롤러를 재부팅하기 전까지는 Microsoft 지원에서도 원인이나 해결책을 확실하게 설명하거나 해결하지 못했던 문제들입니다. 조직에서는 이러한 복제 이상 현상을 숨겨진 침해의 잠재적 위험 신호로 간주해야 합니다.
- CTU 연구진은 Skeleton Key DLL과, 해당 DLL이 LSASS 프로세스 메모리에 주입하는 특정 코드를 탐지하는 데 도움이 되는 YARA 시그니처도 개발했습니다. 이러한 시그니처를 엔드포인트 탐지 도구와 포렌식 스캐너와 함께 사용하면 Skeleton Key 감염의 메모리 내 아티팩트를 식별하는 데 도움이 될 수 있습니다. 이는 탐지를 위한 몇 안 되는 신뢰할 수 있는 기술적 방법 중 하나입니다.
완화 조치 단계
완화 조치는 공격 표면을 줄이고 인증 제어를 강화하며, 공격자가 코드를 주입하거나 권한을 상승시키지 못하도록 방어 체계를 배포하는 데 중점을 둡니다. 조직은 다음 제어를 구현해야 합니다:
- 최신 보안 패치를 적용 모든 도메인 컨트롤러와 인증 시스템에 적용하여 알려진 권한 상승 취약점을 제거합니다. 원격 코드 실행, 권한 상승, LSASS 관련 취약점을 다루는 업데이트를 우선 적용하세요.
- 모든 계정에 MFA 적용 Domain Admins, Enterprise Admins, 그리고 권한이 상승된 서비스 계정을 포함한 모든 권한 있는 계정에 적용해야 합니다. 또한 MFA 요구 사항을 RDP, PowerShell remoting, 도메인 컨트롤러 콘솔 액세스 같은 관리 프로토콜과 VPN 및 웹메일과 같은 모든 원격 액세스 솔루션까지 확장해야 합니다. MFA는 Skeleton Key 공격을 완전히 차단하지는 못하지만, 무단 액세스와 네트워크 전반의 가로(횡) 이동 위험을 줄일 수 있습니다.
- Domain Admin 및 Enterprise Admin 권한 제한 필수 인력에게만 부여하고 PAM solutions를 통해 just-in-time(JIT) 권한 승격을 강제합니다. 작업 완료 후 상승된 권한이 자동으로 철회되는 시간 제한 세션을 허용하세요.
- 인메모리(메모리 내) 공격 탐지 도구 배포 예를 들어 Netwrix Threat Prevention (LSASS Guardian) 또는 EDR 에이전트를 사용해 실시간으로 LSASS에 대한 무단 액세스를 모니터링하고 차단합니다.
- Active Directory 구성 보안 강화 다음 조치를 통해 수행합니다:
- 도메인 컨트롤러에서 불필요한 서비스를 비활성화합니다(예: Print Spooler, 필요하지 않은 경우 Server 서비스).
- 무단 서비스 재시작 또는 수정을 방지하는 서비스 제어 정책을 구현합니다.
- 더 이상 필요하지 않은 계정을 비활성화합니다.
- 위임(delegation) 설정을 감사하고 제한하여 공격자가 위임을 악용하지 못하도록 하세요.
- 고급 감사 정책 구성(Advanced Audit Policy Configuration)을 사용해 상세한 인증 및 권한 사용 이벤트를 수집하세요.
- 관리용 워크스테이션 분리 관리자 세션이 격리되고 통제된 환경에서 이루어지도록 프리빌리지 액세스 워크스테이션(PAWs)을 사용하세요. 또한 자격 증명 티어링(티어 0: 도메인 컨트롤러, 티어 1: 서버, 티어 2: 워크스테이션)을 적용하는 것을 고려해, 낮은 티어에서 발생한 자격 증명 탈취가 더 높은 권한을 가진 시스템에 영향을 주지 않도록 하세요.
대응
Skeleton Key 감염이 의심된다면 빠르고 잘 계획된 사고 대응이 매우 중요합니다. 목표는 침해를 차단하고, 인증 메커니즘의 무결성을 복구하며, 지속성을 제거하는 것입니다.
- 영향을 받은 도메인 컨트롤러를 격리 즉시 네트워크에서 분리하여 측면 이동과 추가 자격 증명 오용을 방지합니다. 여러 도메인 컨트롤러가 침해된 것으로 의심되는 경우, 동시에 격리하세요. 격리하기 전에 포렌식 분석을 위해 LSASS 프로세스의 메모리 덤프를 확보하십시오. 재부팅 또는 종료 시 이 증거는 사라집니다.
- 악성코드를 제거 신뢰할 수 있는 시스템 재구축을 수행하거나 검증된 정상 백업에서 복원하여 제거합니다. 제거 후에는 로드된 모듈을 확인하고 인증 동작을 모니터링하며, 메모리에 승인되지 않은 코드가 남아있지 않은지 확인함으로써 LSASS가 정상적으로 작동하는지 검증하세요. 이를 통해 LSASS와 Active Directory의 무결성이 복구됩니다.
- 모든 고권한 자격 증명을 로테이션 Domain Admin, 서비스, 그리고 KRBTGT 비밀번호를 포함하여, 탈취되었거나 위조된 토큰이 더 이상 유효하지 않도록 합니다.
- 전체 Active Directory 감사를 수행 승인되지 않은 그룹 멤버십, 권한 변경 또는 지속성 백도어(예: Golden Ticket 또는 SIDHistory 오용)를 탐지합니다. Netwrix Auditor 같은 도구를 사용하면 비정상적인 권한 관계와 잘못된 구성을 식별하는 데 도움이 됩니다.
- 포렌식 조사를 수행 엔드포인트 포렌식과 Active Directory 로그를 사용해 침해의 근본 원인과 범위를 파악합니다. LSASS 메모리 접근, 승인되지 않은 로그인, 그리고 자격 증명 덤프 도구의 증거에 집중하세요.
- 장기 모니터링을 강화하세요 사고 후에는 ITDR 및 SIEM 상관 규칙을 조정하여 LSASS 액세스와 비정상 인증 패턴을 탐지합니다.
산업별 영향
Skeleton Key 공격은 데이터의 민감도에 따라 산업 전반에 걸쳐 심각하고 다양한 결과를 초래할 수 있습니다. 어떤 업종이든, 이 공격은 공격자에게 중요 시스템에 대한 무제한 액세스를 제공하여 대규모 데이터 절도와 운영 중단을 가능하게 합니다.
Industry | Impact |
|---|---|
|
Healthcare
|
Attackers can gain unauthorized access to patient records, electronic health systems, and prescription data. This can lead to HIPAA violations, identity theft, and loss of patient trust. Compromise of authentication systems may also disrupt medical services and hospital operations. Attackers may also manipulate medical records and alter treatment plans, potentially endangering patient safety. |
|
Finance |
By authenticating as any user, an attacker can alter financial records, make unauthorized fund transfers, launder money, manipulate internal banking systems, and abuse the SWIFT network. This can lead to regulatory and reputational damage. Financial institutions may face severe penalties from regulatory bodies, compounded by volatility in stock prices and long-term customer attrition. Attackers may also exploit trading systems to manipulate markets, making detection and recovery extremely difficult.
|
|
Government |
Skeleton Key infections in government networks can lead to classified data theft, espionage, and sabotage of essential services like power grids and water treatment facilities. Attackers may impersonate privileged users to access restricted systems and exfiltrate sensitive intelligence data. Such breaches have long-term geopolitical implications. |
공격의 진화와 향후 동향
위협 행위자들은 지속성을 유지하고 권한을 상승시키며 도메인을 장악하기 위해 Skeleton Key 기법을 더 크고 다단계 공격 캠페인에 점점 더 통합하고 있습니다. 새로운 자동화 도구와 AI 기반 회피 기술로 인해 이러한 공격은 배포 속도가 빨라지고, 식별하기가 더 어려워지며, 확산도 더 쉬워지고 있습니다. 최근 동향은 다음과 같습니다:
핵심 통계 및 인포그래픽
Skeleton Key 공격의 규모와 영향을 보여주는 몇 가지 사실과 시각 자료를 살펴보겠습니다.
- 초기 Skeleton Key 사례(2013년~2015년 무렵)에서 연구자들은 Skeleton Key가 Backdoor.Winnti와 함께 사용되는 것을 관찰했습니다. 이는 Skeleton Key가 더 광범위한 침입 및 백도어 도구 사용의 일부였음을 시사합니다.
- 한 HYPR/Vanson Bourne report (2022년) 보고서에 따르면 금융 기관들은 인증 취약성과 관련된 침해로 인해 연평균 219만 달러의 손실을 겪은 것으로 나타났습니다.
- IBM의 IBM's 2024 Cost of a Data Breach Report에 따르면, 도난 또는 유출된(손상된) 자격 증명으로 인해 발생한 침해 사고는 식별하고 통제하는 데 가장 오래 걸렸으며, 평균 기간은 292일이었습니다. 이는 공격자들이 발견되기 전까지 거의 10개월 동안 무제한으로 접근할 수 있게 합니다.
- 전문가들은 도메인 컨트롤러 침해로 인한 복구 비용이, 일반적인 침해 사고보다 훨씬 더 높다는 데 강하게 동의합니다. 이는 완전한 Active Directory 재구성이 필요하기 때문입니다.
마무리 생각
건물의 어떤 문이든 열 수 있었던 옛날 ‘스켈레톤 키(열쇠)’처럼, Skeleton Key 공격은 공격자에게 전체 도메인에 대한 무제한 접근 권한을 제공합니다. 이 디지털 마스터 키를 Active Directory에 삽입하면 모든 계정이 열리고, 모든 비밀번호가 우회되며, 조용히 그리고 눈에 보이지 않게 무제한으로 출입할 수 있게 됩니다.
차이점은 무엇일까요? 현실 세계라면 누군가가 자물쇠를 따려 한다는 것을 알아차릴 수 있습니다. 하지만 네트워크에서는 Skeleton Key가 몇 달 동안 숨은 채로 조용히 돌아가고, 보안 팀은 현관(앞문)만 지켜보고 있는 동안 공격이 진행될 수 있습니다. 다행히도 이 공격은 흔적을 남깁니다. 적절한 모니터링, 패치 적용, 그리고 Privileged access controls(권한 상승/특권 접근 제어)를 통해 공격을 탐지하고 실제 피해가 발생하기 전에 문을 '쾅' 닫아버릴 수 있습니다.
도메인 보안은 가장 약한 인증 지점만큼만 강합니다. Skeleton Key로는 열 수 없도록 하세요.
자주 묻는 질문
공유하기
Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략
AdminSDHolder 수정 — 작동 방식과 방어 전략
AS-REP Roasting 공격 — 작동 방식과 방어 전략
Hafnium 공격—작동 방식과 방어 전략
DCSync 공격 해설: Active Directory 보안에 대한 위협
패스-더-해시(PtH) 공격 이해하기
Golden Ticket 공격이란? 작동 방식, 탐지 및 대응(예방)
gMSA 악용 공격과 Golden gMSA 공격 설명
DCShadow 공격 – 작동 방식, 실제 사례 및 방어 전략
ChatGPT 프롬프트 인젝션: 위험 이해, 사례 및 예방
NTDS.dit 추출 공격 이해하기
Kerberoasting 공격 – 작동 원리와 방어 전략
패스-더-티켓(Pass-the-Ticket) 공격 설명: 위험, 예시 및 방어 전략
비밀번호 스프레이 공격 이해하기
평문 비밀번호 추출(Plaintext Password Extraction) 이해하기: 위험, 예시 및 예방
Zerologon 취약점 설명: 위험, 악용 방법 및 대응 방안
랜섬웨어 공격에 대한 완전한 가이드
Silver Ticket 공격
Lateral Movement: 그것이 무엇인지, 작동 방식, 그리고 예방 방법
중간자(MITM) 공격: 무엇인지, 그리고 어떻게 예방할 수 있는가
공격자에게 PowerShell이 특히 인기 있는 이유는 무엇일까요?
4가지 서비스 계정 공격과 이를 방어하는 방법
업무에 악성코드 공격이 영향을 미치지 않도록 예방하는 방법
Credential Stuffing이란 무엇인가요?
PowerUpSQL로 SQL Server 침해하기
마우스재킹 공격이란 무엇이며, 이에 대응하는 방법
Security Support Provider(SSP)를 사용한 자격 증명 탈취
레인보우 테이블 공격: 작동 방식과 방어 방법
비밀번호 공격에 대한 종합적 이해와 이를 막는 방법
LDAP Reconnaissance
Pass-the-Cookie 공격으로 MFA 우회하기
Golden SAML 공격을 위한 완전한 가이드