이 Windows 업데이트 악용은 정말 끔찍합니다.

Windows 업데이트는 때때로 잘못된 패치로 인해 역효과를 낳을 수 있지만 대부분의 경우 최신 위협으로부터 우리를 안전하게 보호하기 위한 것입니다. Microsoft는 잠재적인 취약점을 해결하는 새로운 패치를 정기적으로 푸시합니다. 하지만 모든 Windows 업데이트를 취소하고 Microsoft가 이미 수정했다고 생각한 모든 위협에 PC를 노출시킬 수 있는 도구가 있다면 어떨까요? 나쁜 소식: 이러한 도구가 현재 존재하며 이를 Windows Downdate라고 합니다.

하지만 걱정하지 마세요. 적어도 지금은 Windows Downdate로부터 안전합니다. 이 도구는 SafeBreach 연구원인 Alon Leviev가 개념 증명으로 개발했으며, 그 잠재력은 무시무시하기 짝이 없지만 연구원들이 시도하는 "화이트 햇 해킹"의 예로서 선의로 만들어졌습니다. 악의적인 위협 행위자가 먼저 취약점을 발견하기 전에 먼저 취약점을 찾으십시오.

Windows Downdate의 경우, 이것이 잘못된 사람의 손에 들어가면 그 영향은 엄청날 수 있습니다. 이 익스플로잇은 Windows 업데이트의 결함을 이용하여 특정 취약점이 아직 패치되지 않은 오래된 업데이트를 설치합니다. Leviev는 이 도구를 사용하여 동적 링크 라이브러리(DLL), 드라이버는 물론 Windows의 핵심 구성 요소인 NT 커널까지 다운그레이드했습니다. 이는 모든 검증을 우회하면서 이루어지며, 그 결과는 전혀 보이지 않고 되돌릴 수 없습니다.

Leviev는 SafeBreach 게시물에서 “완전히 패치된 Windows 시스템을 수천 개의 과거 취약점에 취약하게 만들어 고정된 취약점을 제로데이로 바꾸고 전 세계 모든 Windows 시스템에서 '완전히 패치됨'이라는 용어를 의미 없게 만들 수 있었습니다."라고 말했습니다. "이러한 다운그레이드 후에 OS는 완전히 업데이트되었으며 향후 업데이트를 설치할 수 없다고 보고했으며 복구 및 검색 도구에서는 문제를 감지할 수 없었습니다."

Windows 다운그레이드 도구.
알론 레비예프 / SafeBreach

Leviev는 또한 Windows의 전체 가상화 스택도 이 악용에 취약하다는 사실을 발견했습니다. 연구원은 Credential Guard의 격리된 사용자 모드 프로세스, Hyper-V의 하이퍼바이저 및 보안 커널을 다운그레이드했습니다. Leviev는 Windows에서 가상화 기반 보안(VBS)을 끄는 "다양한 방법"을 찾았으며 이는 UEFI 잠금이 시행된 경우에도 여전히 가능했습니다.

“내가 아는 바로는 VBS의 UEFI 잠금이 물리적 접근 없이 우회된 것은 이번이 처음입니다.”라고 Leviev는 말했습니다.

Windows 다운데이트는 생성된 모든 보안 패치를 본질적으로 취소한 다음, PC를 수백 가지의 다양한 위협에 은밀하게 노출시켜 모든 것이 괜찮다고 생각하도록 속일 수 있습니다. 이와 같은 도구는 모든 OS에 심각한 혼란을 초래할 수 있으며 Leviev는 MacOS 및 Linux와 같은 다른 운영 체제도 위험에 처할 수 있다고 의심합니다.

좋은 소식은 Leviev가 이와 같은 도구로부터 Windows 사용자를 보호하려고 했으며 연구원은 2024년 2월에 자신의 발견을 Microsoft에 보고했다는 것입니다. Microsoft는 이에 대한 응답으로 2개의 CVE( CVE-2024-21302 및 CVE-2024-38202 )를 발표했습니다. 이 취약점을 해결하기 위해 열심히 노력하고 있는 것 같습니다. 비윤리적인 해커가 자신의 이익을 위해 이를 악용하는 것보다 Microsoft가 이 악용을 더 빨리 패치하기를 바랍니다.


게시됨

카테고리

작성자

태그: