Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

사이버 보안 용어집공격 카탈로그

Zerologon 취약점 설명: 위험, 악용 방법 및 대응 방안

Zerologon 취약점 설명: 위험, 악용 방법 및 대응 방안

Zerologon은 Windows Server 취약점(CVE-2020-1472)으로, 공격자가 Netlogon 프로토콜의 결함을 악용해 도메인 컨트롤러에서 인증을 우회할 수 있게 해줍니다. 이를 통해 공격자는 몇 분 안에 전체 Active Directory 도메인에 대한 완전한 관리 권한을 확보할 수 있습니다.

Attribute

Details

Attack Type

Zerologon (CVE-2020-1472) – Privilege Escalation via MS-NRPC

Impact Level

Critical

Target

Businesses / Government / All organizations using Active Directory

Primary Attack Vector

Network (TCP session to Domain Controller)

Motivation

Financial Gain, Espionage, Disruption, Extortion

Common Prevention Methods

Timely patching, MFA, Netlogon secure channel enforcement, EDR, SIEM, monitoring for anomalous account changes

Risk Factor

Level

Potential Damage

Extremely High

Ease of Execution

High

Likelihood

High

Zerologon이란 무엇인가요?

Zerologon은 치명적인 Windows Server 취약점(CVE-2020-1472)입니다. 이는 Microsoft의 Netlogon Remote Protocol(MS-NRPC)에 존재하는 결함에서 비롯됩니다. 해당 프로토콜에서 AES-CFB8 암호화는 고정된 all-zero 초기화 벡터를 사용합니다. 공격자는 도메인 컨트롤러의 Netlogon 서비스에 대한 기본적인 네트워크 접근만 있으면(예: VPN 연결을 통해서 또는 내부에서 침해된 컴퓨터를 통해) 조작된 Netlogon 메시지를 전송하여 인증이 반복적으로 성공하도록 강제할 수 있습니다. 성공하면 공격자는 다음을 수행할 수 있습니다:

  • 도메인 컨트롤러를 가장합니다.
  • 자격 증명 없이도 DC의 머신 계정 비밀번호를 재설정할 수 있습니다.
  • 그다음 곧바로 Domain Admin 권한까지 권한을 상승시켜 전체 Active Directory 도메인을 장악할 수 있습니다.

이 공격은 몇 분 안에 전체 Windows 도메인을 손상시킬 수 있습니다. 그래서 Microsoft는 CVSS 점수 10.0(치명적)으로 이 취약점에 CVE-2020-1472를 부여했습니다. 이 버그는 Ryuk, Black Basta, Cuba 같은 고급 위협 그룹과 랜섬웨어 운영자들에 의해 적극적으로 악용되어 왔습니다. 이 취약점에 대한 패치는 단순한 권장 사항이 아니라 절대적으로 중요합니다.

Zerologon은 어떻게 작동하나요?

Zerologon 공격의 각 단계를 살펴보며, 공격자가 기본적인 네트워크 접근 권한을 얻은 다음 도메인 컨트롤러를 손상(컴프로마이즈)하는 과정을 이해해 보겠습니다.

1. 대상 DC(도메인 컨트롤러)에 대한 TCP 세션을 설정합니다.

공격자는 도메인 컨트롤러의 Netlogon 서비스(TCP/445)에 대한 네트워크 접근 권한이 필요합니다. 공격자는 종종 피싱, 탈취된 VPN 자격 증명, 또는 이미 손상된 내부 호스트에서의 수평 이동(lateral movement) 등을 통해 이를 확보합니다.

2. 안전하지 않은 Netlogon 채널을 시작합니다.

공격자는 Microsoft의 Netlogon Remote Protocol (MS-NRPC)에서 발생한 암호학적 취약점을 악용합니다. 이 프로토콜은 고정된 전체 0 초기화 벡터(IV)를 사용하는 AES-CFB8 암호화 결함을 가지고 있기 때문에, 공격자는 미리 만들어진 Netlogon 메시지를 반복적으로 전송하여 세션 키가 0으로 설정된 상태에서 성공이 발생할 때까지 시도합니다. 그 결과 프로토콜은 적절한 인증 없이 해당 세션을 수락하게 됩니다. 즉, 프로토콜이 세션을 안전하게 검증하지 못하는 것입니다.

각각의 조작된 요청은 성공 확률이 대략 256분의 1이므로, 스크립트는 수 초 내에 인증을 수행할 수 있습니다.

3. 서명 및 봉인 비활성화

악수(핸드셰이크) 이후 공격자는 메시지 서명과 암호화를 끕니다. 이렇게 하면 비밀번호 변경을 포함한 이후의 Netlogon 트래픽이 평문으로 전송되도록 보장됩니다.

4. NetrServerPasswordSet2 전송

공격자는 인증되지 않았지만(잘못되게) 신뢰되는 Netlogon 세션을 만든 뒤, NetrServerPasswordSet2 RPC 함수를 호출하여 도메인 컨트롤러의 컴퓨터(머신) 계정 비밀번호를 빈 문자열로 재설정합니다. 이렇게 함으로써 공격자는 DC에 대한 소유권을 가져갑니다.

5. 상승된 권한을 활용합니다

도메인 컨트롤러 권한을 확보한 공격자는 Mimikatz 같은 도구를 사용해 DCSync를 수행할 수 있습니다.

DCSync는 DC가 데이터베이스를 동기화하기 위해 사용하는 일반적인 복제(Replication) 프로세스를 악용합니다. 공격자는 다른 DC인 것처럼 가장하여 서비스 계정과 Domain Admins를 포함한 비밀번호 해시(Password hashes)로 구성된 Active Directory 데이터베이스를 요청합니다. 이러한 해시를 바탕으로 공격자는 어떤 계정이든 생성하거나 가장하고, 지속적인 접근을 유지하며, 전체 도메인을 완전히 제어할 수 있습니다.

6. (선택 사항) 비밀번호 복원

일부 공격자는 도난한 자격 증명에 대한 액세스를 유지하면서 Zerologon 탐지를 피하기 위해 DC의 컴퓨터 계정 비밀번호를 원래 값으로 되돌려 재설정합니다.

공격 흐름도

다음 예시 시나리오는 실제 환경에서 Zerologon 공격이 어떻게 나타날 수 있는지 이해하는 데 도움이 됩니다.

중견 의료 서비스 제공업체에서 재무 담당 직원이 설득력 있는 피싱 이메일을 클릭해 공격자에게 자신의 워크스테이션에 대한 원격 액세스를 제공한다는 가정입니다. 이 발판을 바탕으로 공격자는 내부 네트워크를 스캔해 패치되지 않은 도메인 컨트롤러를 발견합니다. Zerologon 취약점(CVE-2020-1472)을 사용해 공격자는 신뢰할 수 있는 Netlogon 세션을 설정하고 DC의 컴퓨터 계정 비밀번호를 공백 값으로 재설정합니다. 이제 Domain Admin 권한을 손에 넣은 공격자는 DCSync 공격을 실행해 모든 Active Directory 자격 증명 해시를 덤프하고, 환자 기록 서버로 가로 이동한 뒤 랜섬웨어를 배포하여 몇 시간 안에 조직의 IT 운영을 마비시킵니다.

이 도표는 초기 네트워크 발판부터 도메인이 완전히 장악될 때까지의 전형적인 Zerologon 공격 체인을 보여줍니다.

Image

Zerologon 공격의 예

2020년 공개 이후 Zerologon은 여러 실제 침해 사고에서 악용되어 왔습니다. 공격자들은 전 세계의 정부, 의료, 기업 네트워크를 대상으로 랜섬웨어 및 APT 공격을 수행하는 데 이 기법을 사용해 왔습니다. 다음은 실제 사례입니다.

Case

Impact

Ryuk ransomware (2020)

In late 2020, threat actors linked to Ryuk ransomware leveraged the Zerologon (CVE-2020-1472) vulnerability to encrypt entire Windows domains in under five hours. Victims included US hospitals and municipal governments.

After gaining initial access, attackers exploited Zerologon to reset domain controller machine-account passwords, achieved Domain Admin privileges within minutes, and deployed Ryuk across entire networks. This led to widespread data encryption, operational disruption, and multimillion-dollar ransom demands.


Cuba ransomware (2023)

In 2023, the Cuba ransomware group used the Zerologon vulnerability (CVE-2020-1472) to deploy ransomware and exfiltrate data. Victims included critical infrastructure, financial services, and IT providers.

After gaining initial access, they exploited Zerologon to reset domain controller machine-account passwords, obtained Domain Admin rights, and then deployed Cuba ransomware across networks. This led to encrypted systems, data theft, and double-extortion ransom demands, threatening to publish if ransom is not paid.

Black Basta

The Black Basta ransomware group combines Zerologon with other privilege escalation techniques for rapid takeover.

After gaining initial access via phishing, social engineering, or unpatched software vulnerabilities s, the attackers elevate permissions using exploits like Zerologon and tools like Mimikatz. With domain-level control achieved, Black Basta affiliates exfiltrate sensitive data (often using rclone), disable defenses, delete backups, and encrypt systems for double-extortion.

Victims include healthcare, manufacturing, and public services. As of 2024, the group has impacted over 500-700 organizations globally since its emergence in early 2022.

Austin, Texas Municipal Network breach (2020)

In mid-October 2020, the City of Austin realized that Russian state-sponsored hackers (reportedly the group “Berserk Bear”) had fully compromised the city’s wireless infrastructure, and that the attackers had been maintaining access to internal systems for months before detection.

According to reports from the Microsoft Threat Intelligence Center, the attackers used exploits including Zerologon (CVE-2020-1472) to breach the network.

City officials reported that critical systems were unaffected and no personal data was lost.in response, federal and state agencies, including CISA and the FBI, issued alerts and urged other municipalities to review their security and check for signs of compromise.

Zerologon 공격의 결과

Zerologon 공격은 조직에 큰 혼란을 야기할 수 있습니다. 공격자가 Domain Admin 액세스를 확보하면 피해는 재정 자원을 고갈시키고 회사의 명성까지 훼손할 수 있습니다.

Impact Area

Description

Financial

Direct costs include ransom payments, forensic investigations, emergency IT services, response and recovery expenses, and regulatory fees.

Indirect costs can involve lost revenue from downtime, higher cyber-insurance premiums, and long-term investments in new security infrastructure. Public companies may also face a drop in stock value and increased cost of capital.

Operational

A compromised DC can bring down authentication services across the organization, such as logins for email, file shares, ERP, and cloud apps. It can cause domain-wide outages, halted business operations, and prolonged downtime for critical systems.

When employees cannot access critical systems, production lines may stop and customer services (such as e-commerce or patient portals) can go offline for days or weeks.

Reputational

Customers, partners, and investors lose confidence when a company’s core security fails. Negative press coverage, social media backlash, and analyst downgrades can continue even after systems are restored, making it harder to win new business or keep existing clients.

Legal/Regulatory

Breaches that expose personal or regulated data (health records, financial data, government records) can trigger mandatory breach notifications and fines under GDPR, HIPAA, or CCPA. Organizations may also face lawsuits, shareholder suits, and scrutiny from regulatory bodies.

Zerologon 공격의 일반적인 대상: 누가 위험에 처해 있나요?

Zerologon은 Active Directory를 실행하는 모든 조직에 위협이 될 수 있지만, 일부 환경은 다른 환경보다 더 취약하거나 공격자에게 더 매력적인 대상이 되기 쉽습니다.

Large Enterprises

Large companies with extensive AD forests and many domain controllers often have to deal with elaborate patching and change-management processes. This makes it easier for attackers to find an unpatched DC and move laterally across the network.

Government Agencies

Public-sector institutions frequently depend on legacy systems and may have slower patch deployment cycles. Attackers count on these delays to exploit known flaws before updates are applied.

Critical Infrastructure Providers

Sectors like energy, healthcare, and transportation are high-value targets because even a brief outage can have major socio-economic and public-safety consequences. The greater the disruption, the higher the likelihood of a ransom payment.

Educational Institutions

Universities and school districts manage huge, diverse user bases, mixed device environments with unmanaged endpoints, and limited cybersecurity resources. This creates a broad attack surface that is hard to monitor continuously.

Municipal and Local Governments

These entities run with limited IT security and outdated technology. Incidents such as the Austin, Texas municipal network breach show how quickly attackers can exploit these gaps to disrupt essential services.

Mixed-Platform Environments

Organizations that connect Linux, macOS, or IoT devices to Active Directory may leave security gaps. If non-Windows systems are not fully patched or monitored, attackers can bypass security controls.

위험 평가

Zerologon은 전반적으로 최고 수준의 위험 등급을 받는 심각한 위협입니다. 이 취약점은 공격자가 네트워크 접근 권한을 확보한 후 비교적 손쉽게 조직의 전체 AD 환경을 장악할 수 있게 해줍니다.

Microsoft와 주요 보안 프레임워크는 Zerologon(CVE-2020-1472)을 심각도 척도에서 최상위로 평가하고 있습니다. 이는 Zerologon을 즉각적인 대응이 필요한 긴급하고 영향이 큰 취약점으로 간주한다는 뜻입니다.

  • Microsoft Security Advisory – Microsoft의 최고 심각도 등급인 Critical로 분류했습니다.
  • CVSS v3.1 점수 – 악용이 쉽고, 도메인을 완전히 탈취할 가능성이 있어 최대 가능한 점수인 10.0(치명적)으로 평가되었습니다.
  • CISA / US Government – CVE-2020-1472를 Known Exploited Vulnerabilities(KEV) 카탈로그에 추가하고, 즉시 패치할 것을 촉구하는 여러 차례의 긴급 지침을 발행했습니다.

추가적인 위험 요인도 살펴봅시다:

Risk Factor

Level

Potential Damage

Extremely High

A successful exploit grants full control of the domain controller, enabling full domain compromise, large-scale data theft, and rapid ransomware deployment.

Ease of Execution

High

After gaining network access to the DC, attackers require minimal technical skills, as they can exploit Zerologon with publicly available proof-of-concept (PoC) scripts.

Likelihood

High

The vulnerability has been actively exploited by ransomware groups and APT actors worldwide.

Zerologon 공격을 방지하는 방법

Zerologon 공격을 방지하려면 조직에서는 적시에 패치를 적용하고, 더 강력한 인증 제어를 구축하며, 적극적인 모니터링을 수행하는 등 복합적인 조치가 필요합니다.

즉시 패치

모든 도메인 컨트롤러에 Microsoft의 2020년 8월 및 2021년 2월 보안 업데이트를 지체 없이 설치하세요. 이러한 패치는 Netlogon 암호화 취약점을 해결하고 Zerologon 익스플로잇을 차단하는 보안 채널 보호를 적용합니다.

보안 RPC 적용

레지스트리 키 FullSecureChannelProtection과 해당 그룹 정책 설정을 사용하도록 설정해 보안 RPC(Remote Procedure Call) 연결을 강제합니다. 이렇게 하면 모든 Netlogon 트래픽이 암호화되고 서명된 채널을 사용하도록 강제됩니다. 이 조치는 공격자가 Netlogon 연결의 보안을 낮추지 못하게 하여, 합법적인 도메인 컨트롤러 통신을 조작하거나 가장하기 어렵게 만듭니다.

비 Windows 디바이스 제한

Active Directory에 인증하는 Linux, macOS, IoT 기기를 분리하거나 엄격하게 통제하세요. 특히 높은 권한으로 연결을 시도하거나 더 약한 인증 방식을 사용하는 기기에 우선적으로 적용해야 합니다. 패치되지 않았거나 잘못 구성된 비(Non-)Windows 엔드포인트는 보안 제어를 약화시킬 수 있습니다.

MFA를 적용하세요

특히 모든 권한 있는 계정과 서비스 계정에 대해 MFA를 강제 적용하세요. Zerologon 자체는 인증을 우회하지만, MFA는 초기 침해 이후 또는 자격 증명이 탈취될 수 있는 다른 유형의 공격에 대해 중요한 방어 수단이 됩니다. 추가 검증은 탈취된 자격 증명만으로도 계정 간 이동(횡적 이동)이나 권한 상승이 가능해질 가능성을 크게 줄여줍니다.

의심스러운 활동을 모니터링하세요

Event ID 4742(컴퓨터 계정 변경)와 Netlogon 연결 이벤트 5827–5831을 추적하세요. 이는 반복적인 인증 실패 또는 예기치 않은 비밀번호 재설정을 드러낼 수 있으며, 모두 악용 시도가 있었던 초기 경고 신호입니다. 이러한 이벤트와 그 밖의 관련 보안 이벤트를 적극적으로 모니터링하면, 조직은 의심스러운 활동을 신속하게 식별하고 악용 시도를 탐지하며 피해를 제한하기 위한 사고 대응을 즉시 시작할 수 있습니다.

Netwrix 솔루션 - Netwrix가 도와드릴 수 있는 방법

Zerologon 공격을 방지하기 위해 Netwrix Auditor 같은 Netwrix의 제품은 큰 도움이 될 수 있습니다. Auditor를 통해 조직은 Active Directory 내의 중요 설정 및 구성 변경 사항을 지속적으로 모니터링하고, 비정상적인 행위를 탐지하며, 승인되지 않은 변경 또는 의심스러운 활동에 대해 관리자에게 알릴 수 있습니다. 기준 구성에서 벗어나는 편차를 추적하고 실시간 가시성을 제공함으로써, Netwrix Auditor는 Zerologon이 가능하게 한 것과 같은 권한 상승 시도(Privilege-escalation attempts)를 조직이 신속히 파악하고 차단하는 데 도움을 줍니다.

  • 실시간 모니터링: Netwrix Auditor는 도메인 컨트롤러 구성, 보안 그룹 멤버십, 그룹 정책(Group Policy) 설정을 포함하여 Active Directory의 변경 사항을 지속적으로 감사합니다. 승인되지 않은 변경이 발생하거나 중요 설정이 변경되면 관리자에게 실시간 알림을 보낼 수 있습니다. 이를 통해 관리자는 공격을 시사할 수 있는 모든 변경 사항을 신속하게 조사할 수 있습니다.
  • 이상 징후 탐지: Auditor의 사용자 행동 및 이상 탐지(User Behavior and Anomaly Detection, UBAD) 엔진은 머신러닝을 사용해 갑작스러운 권한 상승, 반복되는 실패한 로그인, 예기치 않은 비밀번호 재설정 등 이례적인 계정 동작을 식별하며, 이는 Zerologon 스타일의 익스플로잇을 신호할 수 있습니다.
  • 컴플라이언스 보고서: Auditor는 HIPAA, PCI DSS, GDPR과 같은 프레임워크를 위한 기본 제공(Out-of-the-box) 컴플라이언스 보고서를 제공합니다. 이러한 상세한 보고서는 보안 정책(예: 시기 적절한 패치 적용, Privileged-account 관리, 액세스 제어 변경)이 엄격히 준수되어 승인되지 않은 액세스를 탐지하고 방지하는 데 도움이 되는지 확인할 수 있게 합니다.

탐지, 완화 및 대응 전략

Zerologon 공격으로부터 조직을 보호하려면 다층적 접근이 필요합니다. 의심스러운 인증 시도를 조기에 탐지하고, 도메인 컨트롤러에 대해 신속하게 패치 및 보안 강화를 수행하며, 침해가 발생할 경우를 대비한 사고 대응 계획을 마련해야 합니다.

탐지

Zerologon 공격을 탐지하려면 단순한 일반적 이상 징후만 보는 것이 아니라, 악용(익스플로잇)과 관련된 구체적인 징후를 관찰해야 합니다.

  • Netlogon 디버그 로그: 동일한 IP에서 빠르게 NetrServerAuthenticate 실패가 발생한 직후 성공이 이어지는지 모니터링합니다.
  • 패킷 캡처 분석: STATUS_SUCCESS를 반환하는, 0으로만 구성된 클라이언트 자격 증명(00:00:00:00:00:00:00:00)을 사용하는 Netlogon 인증 시도에 대해 네트워크 트레이스를 확인합니다.
  • 해시 분석: 도메인 컨트롤러 계정 기록에서 잘 알려진 NTLM 해시 31d6cfe0d16ae931b73c59d7e0c089c0를 검색하세요. 이는 도메인 컨트롤러 계정의 빈(빈 문자열) 비밀번호를 의미합니다.
  • 이벤트 로그 모니터링: Windows 보안 이벤트 ID 4742는 Active Directory에서 “컴퓨터 계정이 변경됨”을 기록하는 로그 항목입니다. Logon Type: Anonymous(또는 호출자 표기에서 “Anonymous Logon”)로 이 이벤트가 표시되면, 유효한 자격 증명 없이 누군가가 컴퓨터 계정 객체를 성공적으로 변경했다는 의미로, Zerologon 익스플로잇이 발생했을 가능성을 시사합니다.

완화

조직은 다음과 같은 모범 사례를 따르면 Zerologon 위험을 완화할 수 있습니다.

  • 즉시 패치: CVE-2020-1472에 대한 Microsoft의 2020년 8월 및 2021년 2월 업데이트를 모든 도메인 컨트롤러에 적용하세요.
  • 보안 RPC 강제 적용: FullSecureChannelProtection 레지스트리 정책/설정을 활성화하고, 모든 정책 예외를 제거하세요. 이렇게 하면 도메인 멤버와 도메인 컨트롤러 간의 모든 Netlogon 트래픽이 강력한 암호화 인증을 사용하는 보안 RPC를 사용하도록 강제되어, Zerologon 익스플로잇에 사용된 ‘all-zero(전부 0)’ 자격 증명 기법을 차단합니다.
  • 공격 표면 줄이기: Active Directory에서 사용하지 않는 비(非)Windows 머신 계정을 비활성화하거나 삭제하고, 최소 권한 그룹 멤버십을 강제하며, SMBv1 및 NTLMv1 같은 레거시 프로토콜을 끄세요.
  • ID(신원) 제어 강화: 자격 증명 도난이 발생하는 경우 피해를 제한하기 위해 모든 특권 계정에 대해 다단계 인증(MFA)을 요구하세요.
  • 고급 모니터링: EDR 및 SIEM 솔루션을 배포하여 실시간으로 비정상적인 인증 패턴을 탐지하세요.

대응

Zerologon 침해가 의심되거나 확인된 경우, 신속하고 체계적으로 대응하세요.

  • 영향을 받은 DC를 격리: 공격자 활동을 중단하기 위해 손상된 도메인 컨트롤러를 네트워크에서 분리하세요. 여기에는 물리 네트워크 케이블을 뽑고, DC로 들어오고 나가는 모든 네트워크 트래픽을 차단하며, 네트워크 인터페이스를 비활성화하는 작업이 포함됩니다.
  • 자격 증명 재설정: DC의 컴퓨터 계정 비밀번호를 길고 무작위 값으로 변경하세요.
  • 신뢰 관계 재구축: 영향을 받은 모든 컴퓨터와 서비스 계정에 대해 신뢰 관계를 다시 설정하세요. Netdom 명령줄 도구를 사용해 각 클라이언트와 서버의 보안 채널을 재설정하거나, PowerShell 스크립트를 사용해 프로세스를 자동화할 수 있습니다.
  • 특권 비밀 값 교체: 도난된 해시와 Kerberos 티켓을 무효화하려면 KRBTGT 계정을 포함한 모든 관리 자격 증명을 재설정하세요. KRBTGT 계정은 도메인에서 Kerberos의 "마스터 키"입니다. 이 해시를 가진 공격자는 "골든 티켓"을 생성해 어떤 사용자로든 가장할 수 있습니다. 모범 사례로는 이 계정의 비밀번호를 두 번 재설정하되(그 사이에 전체 Kerberos 티켓 만료 주기를 포함) 그렇게 하십시오.

철저한 포렌식을 수행하세요: 지속 유지(persistence) 메커니즘, 측면 이동(lateral movement), 그리고 추가로 손상된 자산이 있는지 철저히 조사하세요. 포렌식 과정에서 비정상적인 로그인 이벤트, 신규 관리자 계정, 수정된 그룹 멤버십, 의심스러운 프로세스 같은 항목을 확인하십시오.

산업별 영향

Zerologon 취약점은 Active Directory를 실행하는 어떤 조직에도 위협이 되지만, 업종에 따라 결과가 다를 수 있습니다. 다음은 이 취약점이 주요 산업에 어떤 영향을 미칠 수 있는지에 대한 예시입니다.

Industry

Impact

Healthcare

Healthcare is an attractive target for attackers. With a ZeroLogon attack, bad actors can steal sensitive patient data, including electronic health records (EHRs). This not only compromises patient privacy but can also lead to HIPAA violations, which carry severe penalties. A breach almost definitely causes downtime that delays patient care or disrupts medical devices dependent on Active Directory authentication. And if the attacker encrypts critical systems, it can drastically disrupt hospital operations, medical device functionality, and access to patient information, which can adversely affect patient care.

Finance

In the finance sector, the consequences of a ZeroLogon attack can be crippling. By compromising a domain controller, attackers can gain access to credentials for multiple systems, from financial databases to trading platforms. This can lead to fraudulent transactions, data exfiltration, unauthorized access to customer financial data, and the manipulation of financial records. Financial institutions can also face costly regulatory penalties under PCI DSS and SOX followed by a loss of customer trust.

Retail

In the retail industry, attackers can compromise Point-of-Sale (POS) systems, stealing credit card data and other customer information. Additionally, they can deploy ransomware on supply chain networks, bringing logistics and inventory management to a halt. This could lead to a complete shutdown of business operations, significant financial losses, legal liabilities, and damage to brand reputation.

공격의 진화와 향후 트렌드

사이버 범죄자들은 Zerologon을 활용해 점점 더 지능적으로 공격하고 있습니다. 공격을 자동화하고, AI 도구를 사용해 패치되지 않은 도메인 컨트롤러를 빠르게 식별하며, 업데이트할 수 없는 오래된 시스템에 집중합니다. 그 결과 발견과 침해 사이의 시간이 줄어들고 있으므로, 신속한 패치, 지속적인 모니터링, 엄격한 네트워크 제어가 매우 중요합니다.

자동화의 증가

공격자들은 이제 Zerologon 익스플로잇을 자동화된 랜섬웨어 도구 키트와 플레이북에 바로 내장하고 있습니다. 이를 통해 수 분 만에 도메인을 장악할 수 있게 되었습니다. 이러한 자동화로 인해 공격자는 이전보다 훨씬 빠르게 스캔하고 침투하며 네트워크를 이동할 수 있고, 필요한 기술 수준도 더 낮아졌습니다. 많은 경우 보안팀이 알아채기도 전에 공격이 먼저 시작됩니다.

방어자를 위한 팁: 빠른 탐지(Netlogon 로그, 패킷 캡처)에 집중하고 패치 관리를 자동화하세요. 그래야 자동화된 공격 속도에 맞춰 대응(복구)할 수 있습니다.

AI 기반 정찰과의 통합

공격자는 취약한 도메인 컨트롤러를 더 빠르게 찾기 위해 자동화 스캐닝과 AI를 결합하기 시작하고 있습니다. 공격에 사용되는 도구는 네트워크에서 단서를 포착하고, 어떤 서버가 미패치 상태이거나 레거시 프로토콜을 사용 중인지 예측하며, 가치가 가장 높은 도메인 컨트롤러를 선택할 수 있습니다. AI는 관찰된 네트워크 동작을 바탕으로 적절한 타이밍과 공격 경로까지 선택하도록 도와, 공격을 더 정밀하게 만들고 예측을 어렵게 합니다.

수비수(방어자)를 위한 팁: 네트워크 위생과 모니터링을 개선하세요. EDR과 SIEM에 더 풍부한 맥락 정보를 제공하면, 자체 분석을 통해 이러한 위협을 식별하고 차단할 수 있습니다.

레거시 시스템에 대한 표적화의 지속

더 이상 공급업체 업데이트를 받지 못하는 레거시 및 에어갭(단절망) 시스템은 여전히 선호되는 공격 대상입니다. 공격자는 과거와의 호환을 위해 예외 또는 허용 목록(allow-list)이 존재하는 환경을 찾습니다(예: 이전 Netlogon 동작에 의존하거나 지원되지 않는 OS 빌드를 사용하는 시스템). 공격자가 해당 기기에 침해에 성공하면, 이를 장기적인 거점으로 삼아 반복적인 공격을 수행할 수 있습니다.

수비수(방어자)를 위한 팁: 이러한 시스템을 패치할 수 없다면, 나머지 네트워크와 분리하고(격리), 보완 통제(네트워크 분할, 엄격한 방화벽 규칙, 점프 서버)를 적용하세요. 불필요한 프로토콜은 제거하고, 엄격한 모니터링을 위해 고위험 자산으로 표시합니다.

핵심 통계 및 인포그래픽

Zerologon 취약점(CVE-2020-1472)은 악용이 쉽고 막대한 피해를 유발할 수 있어, 빠르게 가장 많이 논의되는 Windows 위협 중 하나가 되었습니다. 아래 수치는 신속하게 패치하고 강력하며 선제적인 방어로 앞서 나가는 것이 얼마나 중요한지 보여줍니다.

  • CVSS 점수해당 취약점은 최고 CVSS 기본 점수 10.0을 받았습니다 이는 악용이 쉽다는 점, 자격 증명 없이도 Domain Admin 권한을 획득할 수 있다는 점, 그리고 도메인을 완전히 장악할 수 있는 잠재력을 반영합니다.
  • 악용 성공률연구자들은 단 한 번의 Zerologon 시도만으로 성공 확률이 약 0.39%에 불과하다고 밝혔습니다. 즉, 공격자는 보통 약 256번의 시도만으로 도메인 컨트롤러의 컴퓨터 암호를 재설정할 수 있습니다. 이러한 시도는 스크립트로 자동화할 수 있으므로, 침해가 1분도 안 되어 발생할 수 있습니다.
  • 패치 적용 지연Microsoft가 2020년 8월과 2021년 2월에 다시 패치를 배포했음에도 불구하고, 업계 연구에 따르면 치명적인 Windows 취약점에 대한 평균 Mean Time to Patch(MTTP)는 배포 후 60~150일 입니다. 이 지연은 공격자에게 패치되지 않은 시스템을 악용할 수 있는 넓은 시간을 제공합니다.

다음은 이러한 통계를 강조 표시한 막대 차트입니다.

Image

마무리 생각

Zerologon 취약점은 2020년 보안 연구자 Tom Tervoort(Seсura)에 의해 처음 발견되었습니다. Microsoft는 월간 Patch Tuesday 업데이트의 일환으로 2020년 8월 11일에 치명적인 패치를 배포했습니다. 수정 사항이 공개되자 Secura는 2020년 9월에 zerologon을 설명한 상세한 기술 보고서를 게시했으며, 이로 인해 해당 결함에 대한 관심이 더 커지고 다른 사람들이 공개된 개념 증명(Proof-of-Concept) 익스플로잇을 제작하도록 장려되었습니다.

Zerologon은 하나의 사소하게 간과된 결함이 전체 Windows 도메인을 위협할 수 있다는 점을 상기시켜 줍니다. 실행이 쉽고 영향이 치명적이며 패치 적용이 느리다는 특성이 그 인기를 높였지만, 동시에 적시에 패치를 적용하고 지속적으로 모니터링하며 강력한 신원(Identity) 제어를 갖추고, 사전에 검증된 사고 대응(Incident Response) 계획을 마련해야 한다는 필요성을 강조합니다.

자주 묻는 질문(FAQs)

공유하기

Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략

AdminSDHolder 수정 — 작동 방식과 방어 전략

AS-REP Roasting 공격 — 작동 방식과 방어 전략

Hafnium 공격—작동 방식과 방어 전략

DCSync 공격 해설: Active Directory 보안에 대한 위협

Golden SAML 공격을 위한 완전한 가이드

Golden Ticket 공격이란? 작동 방식, 탐지 및 대응(예방)

gMSA 악용 공격과 Golden gMSA 공격 설명

DCShadow 공격 – 작동 방식, 실제 사례 및 방어 전략

ChatGPT 프롬프트 인젝션: 위험 이해, 사례 및 예방

NTDS.dit 추출 공격 이해하기

패스-더-해시(PtH) 공격 이해하기

패스-더-티켓(Pass-the-Ticket) 공격 설명: 위험, 예시 및 방어 전략

비밀번호 스프레이 공격 이해하기

평문 비밀번호 추출(Plaintext Password Extraction) 이해하기: 위험, 예시 및 예방

Kerberoasting 공격 – 작동 원리와 방어 전략

랜섬웨어 공격에 대한 완전한 가이드

Skeleton Key 공격: 작동 원리와 탐지 방법

Lateral Movement: 그것이 무엇인지, 작동 방식, 그리고 예방 방법

중간자(MITM) 공격: 무엇인지, 그리고 어떻게 예방할 수 있는가

공격자에게 PowerShell이 특히 인기 있는 이유는 무엇일까요?

4가지 서비스 계정 공격과 이를 방어하는 방법

업무에 악성코드 공격이 영향을 미치지 않도록 예방하는 방법

Credential Stuffing이란 무엇인가요?

PowerUpSQL로 SQL Server 침해하기

마우스재킹 공격이란 무엇이며, 이에 대응하는 방법

Security Support Provider(SSP)를 사용한 자격 증명 탈취

레인보우 테이블 공격: 작동 방식과 방어 방법

비밀번호 공격에 대한 종합적 이해와 이를 막는 방법

LDAP Reconnaissance

Pass-the-Cookie 공격으로 MFA 우회하기

Silver Ticket 공격