소개
Windows Server 2025는 서비스 인증을 장치 신원과 연결해 보안을 강화하기 위해 위임된 관리 서비스 계정(delegated managed service accounts, dMSAs)을 도입했습니다. 하지만 공격자들은 이미 이 새로운 기능을 위험한 권한 상승 기법으로 비틀어 사용할 방법을 찾아냈습니다.
BadSuccessor attack 을 통해 공격자는 전통적인 알림을 유발하지 않고도 어떤 사용자든 — 심지어 도메인 관리자까지 — 가장할 수 있습니다. 이 공격이 어떻게 작동하는지, 왜 그렇게 은밀한지, 그리고 이에 앞서 대응하기 위해 무엇을 할 수 있는지 알아보세요.
Netwrix PingCastle 무료 체험판을 요청하세요
dMSA를 이해하고 Active Directory에서의 역할
dMSA와 gMSA의 차이
- dMSA (delegated managed service account) 는 서비스 계정처럼 동작하지만 단일 머신의 ID에 연결됩니다. 여러 서버에서 실행될 수 있고 중앙에서 관리되는 gMSAs 와 달리, dMSA는 생성된 디바이스의 권한을 상속받습니다.
이처럼 범위를 더 엄격하게 설정하면 이론적으로는 보안이 향상됩니다. 하지만 dMSA를 레거시 계정에서 마이그레이션할 때는 새로운 위험도 함께 생깁니다.
dMSA로 마이그레이션할 때 알아야 할 사항
dMSA는 독립 실행형 계정으로 생성할 수 있습니다. 또는 마이그레이션을 통해, 기존의 전통적인 사용자 기반 서비스 계정(관리형 서비스 계정 또는 gMSA가 아님)을 대체하는 형태로 생성할 수도 있습니다. 보통 이는 Start-ADServiceAccountMigration PowerShell cmdlet을 사용해 수행하며, 이 명령은 MigrateADServiceAccount LDAP RootDSE 작업을 트리거합니다. 이 과정의 일부로 두 가지 핵심 특성이 설정됩니다:
- msDS-ManagedAccountPrecededByLink — 원래 사용자 계정을 가리킵니다
- msDS-DelegatedMSAState — 마이그레이션의 상태를 나타냅니다(예: 준비됨 또는 완료됨)
마이그레이션 프로세스가 끝나면 기존(레거시) 서비스 계정은 비활성화하되 Active Directory 에는 그대로 남아 있어야 합니다. 삭제하면 많은 서비스와 구성에서 여전히 원래 계정을 참조하므로 dMSA가 더 이상 작동하지 않습니다. 공격자는 BadSuccessor 기법에서 이러한 속성을 노리기 때문에, 이 항목들은 모니터링에 매우 중요합니다.
공격자가 Active Directory에서 dMSA를 악용해 권한 상승을 수행하는 방법
전통적인 권한 상승 기법
실제 환경에서의 연구에 따르면, 권한 상승은 초기 액세스 이후 공격의 두 번째 단계로 나타나는 경우가 많습니다. 공격자가 사용자 계정을 장악하면, 권한을 체계적으로 높여 결국 Domain Admin 권한을 획득하는 것을 목표로 이를 가능하게 하는 경로를 찾습니다.
MITRE ATT&CK 카탈로그에 나열된 전통적인 권한 상승 기법에는 Kerberoasting, AS?REP Roasting, 그리고 Golden Ticket 생성이 포함됩니다. 또한 오늘날 공격자는 BloodHound 같은 도구를 사용해 권한 상승 경로를 매핑하는 경우가 많습니다. 이 경로는 잘못된 구성, 상속된 권한, 또는 설계 결함 같은 문제를 악용해 고수준 권한을 획득하는 것을 포함합니다.
dMSA를 사용한 권한 상승
dMSA를 도입하면, dMSA가 본질적으로 불안전하기 때문이 아니라 공격자가 기존(레거시) 서비스 계정과 dMSA가 어떻게 연결되어 있는지를 악용할 수 있기 때문에, 공격자에게 권한 상승을 위한 또 다른 선택지가 제공됩니다. msDS-ManagedAccountPrecededByLink 같은 속성을 수정함으로써 dMSA는 다른 사용자를 가장(impersonate)하도록 구성되고 해당 계정의 액세스 권한을 상속받을 수 있습니다. 따라서 그룹 멤버십을 변경하거나 추가 자격 증명을 손상시키지 않고도 이러한 권한을 악용할 수 있습니다. 그 결과, 전통적인 이벤트 ID 모니터링이나 권한 할당 추적에만 의존하는 경우, 심지어 정교한 보안 스택이라도 이 공격 경로를 놓칠 수 있습니다.
가장 흔한 위험 요인 중 하나는 조직 구성 단위(OU)에 대한 제어 권한의 부적절한 위임입니다. 공격자가 OU에서 CreateChild 또는 WriteProperty 권한을 가진 사용자 계정을 손상시키면, 잠재적으로 도메인 수준의 권한을 상속받는 dMSA를 생성할 수 있습니다. Akamai는 분석된 환경의 91%에서 사용자 계정이 이 기법을 악용하기에 충분한 권한을 가진 최소 1개의 OU가 존재한다는 사실을 확인했습니다.
BadSuccessor 공격과 그 위험성
BadSuccessor는 dMSA 마이그레이션 속성을 악용하는 새로운 공격 경로입니다. msDS-ManagedAccountPrecededByLink 속성을 변경하면, 공격자는 dMSA가 권한이 높은 계정을 가장(impersonate)하도록 만들 수 있습니다.
그런 다음 Kerberos Key Distribution Center가 dMSA가 인 것처럼 해당 권한이 있는 사용자에게 발급된 것처럼 티켓을 발급합니다. 즉, 그룹 변경이 없고, 명확한 로그인 이벤트도 없습니다. 다시 말해 공격자는 완전히 정상적으로 보이는 관리자 수준의 액세스를 얻게 됩니다.
문제를 더 악화시키는 점은 BadSuccessor 공격이 탐지하기 매우 어렵다는 것입니다. 그룹 변경이 없고, 가장된 사용자 계정에서 로그인 활동도 발생하지 않습니다. Microsoft는 이제 Windows 2025 스키마(버전 91)에서 관련 속성 변경에 대한 로그를 제공하지만, 대부분의 감사 도구는 아직 이를 플래그하도록 구성되어 있지 않습니다. 요약하면, 탐지 도구가 Kerberos 티켓 요청에서 비정상적인 dMSA 구성이나 가장(impersonation) 행위를 특히 찾지 않는다면, 이 기법은 눈에 띄지 않고 지나갈 가능성이 큽니다. 또한 dMSA의 이름이 해당 dMSA가 실제로 동작하는 적절한 권한 수준을 반영하지 않을 수 있으므로 포렌식 검토도 까다롭습니다.
BadSuccessor 공격은 권한 상승을 가능하게 하는 것뿐만 아니라, 공격자가 환경에 대해 장기적인 액세스를 확보하도록(이를 persistence, 즉 지속성이라고 함) 도울 수 있습니다. 지속성은 고도지속위협(APT) 공격자에게 매우 중요합니다. AD에서 고급 지속성 기법은 비밀번호 재설정, 재부팅 주기, 일반적인 복구/대응 조치 이후에도 살아남는 기법을 말합니다. BadSuccessor 공격은 확실히 여기에 해당합니다. dMSA가 마이그레이션 모드에서 성공한(succeeded) 계정과 함께 설정되고 Kerberos 티켓이 발급되면, 원래 계정이 비활성화되더라도 계속 작동할 수 있습니다. 다시 말해, 이런 방식으로 악용된 dMSA는 “배지 달린 백도어(backdoor with a badge)”를 제공합니다. 즉, 합법적으로 보이며 일반 서비스 계정처럼 Kerberos 티켓을 요청하고, 정의된 권한 범위 내에서 동작하는 계정입니다.
dMSA 악용에 대비하기 위한 모범 사례
권한 상승을 위해 dMSA를 악용하는 행위에 대한 강력한 방어에는 예방과 탐지를 모두 포함하는 다층적 전략이 필요합니다. 주요 모범 사례는 다음과 같습니다.
- 권한을 검토하세요. 모든 OU에 대해 CreateChild, WriteProperty, WriteDACL (Modify Permissions), Generic All (Full Control), WriteOWner (Change Owner) 권한이 누가 보유하고 있는지 정기적으로 감사하고, 최소 권한의 원칙 을 엄격히 적용하여 공격 표면을 줄이세요.
- 팀을 교육하세요. 모든 AD 관리자가 dMSA의 작동 방식과 그에 따른 위험을 이해하도록 하세요.
- 계속 정보를 확인하세요. Microsoft가 dMSA 기능을 계속 향상시키는 가운데, 보안 팀은 새로 나타나는 위험을 이해하기 위해 공식 문서와 커뮤니티 연구에 지속적으로 참여해야 합니다. Microsoft’s dMSA documentation 과 SpecterOps on BadSuccessor mitigations 같은 자료는 유용한 지침을 제공합니다.
- 변경 사항을 모니터링하세요. 로그인 실패와 같은 전통적인 침해 지표(IoC)만으로는 BadSuccessor와 같은 dMSA 공격을 식별하기에 부족합니다. 조직은 dMSA 관련 속성에 대한 수정 사항을 신속히 감지할 수 있는 실시간 모니터링 도구가 필요합니다. 견고한 접근 방식에는 다음이 포함됩니다:
- 정상적인 dMSA와 예상되는 동작에 대한 기준선 수립
- 예상치 못한 dMSA의 생성 또는 수정 여부를 모니터링합니다
- dMSA에 대한 Kerberos 티켓 발급을 모니터링합니다
- dMSA 마이그레이션 로그를 검토하세요 — 최근 Windows Server 빌드에서 현재 제공됩니다. dMSA 이벤트 로깅에 대한 Microsoft의 가이드
- Zero Trust 전략을 채택하세요. 더 넓게는 dMSA 보안을 Zero Trust 이니셔티브에 통합하십시오. dMSA를 단순한 인프라 계정이 아니라 고가치(중요) 신원으로 취급하세요. 최소 권한을 엄격히 적용하고, 인증 활동을 분석하며, 행위를 지속적으로 모니터링하는 등 관리 계정에 사용하는 것과 동일한 통제를 구현해야 합니다.
효과적인 탐지 및 방어를 위한 도구
Netwrix Identity Threat Detection & Response Solution 는 통합된 보안 도구들이 함께 작동하여 위협을 평가하고, 예방하며, 탐지하도록 지원함으로써 dMSA 기반 권한 상승 공격에 대해 종합적인 보호를 제공합니다:
Netwrix가 BadSuccessor 공격을 차단하는 방법
- 위험한 OU를 빠르게 찾기: Netwrix PingCastle 사용자가 위험한 dMSA 생성 권한을 보유한 지점을 정확히 찾아내므로, 공격자가 행동에 나서기 전에 이를 수정할 수 있습니다.
- 실시간으로 익스플로잇 차단하기: Netwrix Threat Prevention dMSA 특성에 대한 무단 변경을 중단하여, BadSuccessor 공격을 근원에서 차단합니다.
- 다른 사람이 놓치는 부분을 포착하기: Netwrix Threat Manager Kerberos 티켓 발급과 dMSA 마이그레이션을 모니터링하여 가장(impersonation)의 징후를 감지하고, 공격자가 권한을 더 크게 확장하기 전에 경고합니다.
이러한 도구들을 함께 사용하면 가시성, 제어, 자동화된 방어 BadSuccessor 같은 은밀한 권한 상승 기법에 대응할 수 있습니다.
결론
위임된 관리 서비스 계정( delegated managed service account )은 보안과 관리성을 모두 향상시킬 수 있는 Windows Server의 강력한 새로운 기능입니다. 하지만 공격자는 dMSA를 Active Directory에서의 권한 상승(privilege escalation)에 사용할 수 있습니다. 실제로 BadSuccessor의 발견은 강력한 보안 태세와 신속한 위협 탐지를 모두 보장하기 위한 검증된 도구 모음을 갖추는 것을 포함해, 새로운 기능을 성실하게(철저히) 구현해야 할 필요성을 강조합니다.
Active Directory에서 권한 상승에 dMSA를 사용하는 경우 FAQ
BadSuccessor 공격이란 무엇입니까?
BadSuccessor는 Active Directory에서 권한 상승을 위해 dMSA를 악용하는 기법입니다. 공격자가 제어하는 계정이 Active Directory의 다른 사용자(특권 사용자 포함)로 가장(impersonate)할 수 있게 해줍니다.
BadSuccessor 공격은 어떻게 동작하나요?
공격자는 dMSA를 생성하거나 수정하고, 마이그레이션 속성을 특권 사용자로 참조하도록 설정합니다. 그 결과 KDC는 dMSA에 해당 권한을 부여하는 Kerberos 티켓을 발급하여, 은밀한 가장(impersonation)이 가능해집니다.
왜 많은 환경이 취약할까요?
Akamai에 따르면, 실제 AD 환경의 91%에는 비(非)특권 사용자가 CreateChild 또는 Write 권한을 가진 조직 단위(OU)가 최소 1개 이상 있었습니다. 이는 BadSuccessor 기법을 수행하기에 충분한 수준입니다.
조직이 위험을 완화하기 위해 할 수 있는 일은 무엇인가요?
위험을 완화하기 위한 모범 사례로는 조직 단위에 대한 CreateChild 및 Write 권한을 제한하고, dMSA 속성의 변경 사항을 지속적으로 모니터링하며, 위험한 구성을 사전에 식별하고 수정하는 것이 포함됩니다.
Microsoft는 이 문제를 패치할 계획이 있나요?
Microsoft는 Active Directory에서 권한 상승을 위해 dMSA를 사용하는 문제를 중간 심각도로 분류했습니다. 패치가 개발될 수는 있지만, 조직은 즉시 강력한 위협 예방 및 탐지 전략을 도입하는 것이 현명합니다.
공유하기
더 알아보기
저자 소개
Tatiana Severina
제품 마케팅 매니저
Tatiana Severina는 Netwrix의 제품 마케팅 매니저로, 엔터프라이즈 사이버 보안 및 IT 인프라 분야에서 15년 이상의 경험을 바탕으로 전 세계 시장에서의 시장 진출(Go-to-market) 활동을 지원합니다. 그녀는 복잡한 위협 인텔리전스와 기술 역량을 보안 전문가가 바로 실행할 수 있는 명확한 가치로 해석하는 데 집중합니다. Netwrix에서 그녀는 부서 간 협업을 통해 보안 연구와 고객 가치를 연결하여, 조직이 아이덴티티 위험을 줄이고 인시던트 대응을 간소화하며 전반적인 보안 전략을 강화하도록 돕습니다.