
Windows용 보안 패치는 위협으로부터 PC를 안전하게 보호하는 데 필수적입니다. 그러나 다운그레이드 공격은 Microsoft의 패치를 회피하는 방법이며 보안 연구원은 이러한 공격이 얼마나 치명적일 수 있는지 보여주기 시작했습니다.
SafeBreach 보안 연구원인 Alon Leviev는 회사 블로그 게시물 에서 개념 증명으로 Windows Downdate 도구라는 도구를 만들었다고 언급했습니다. 이 도구는 Windows Server 시스템과 Windows 10 및 11 구성 요소에서 지속적이고 되돌릴 수 없는 다운그레이드를 수행합니다.
Leviev는 자신의 도구(및 유사한 위협)가 버전 롤백 공격을 수행한다고 설명합니다. “면역이 있고 완전히 최신인 소프트웨어를 이전 버전으로 되돌리도록 설계되었습니다. 이를 통해 악의적인 행위자는 이전에 수정/패치된 취약점을 노출하고 악용하여 시스템을 손상시키고 무단 액세스를 얻을 수 있습니다.”
그는 또한 이 도구를 사용하여 드라이버, DLL, 보안 커널, NT 커널, 하이퍼바이저 등에 있는 오래된 취약점에 PC를 노출시킬 수 있다고 언급했습니다. Leviev는 계속해서 X(이전 Twitter)에 다음과 같은 글을 게시 했습니다. “사용자 정의 다운그레이드 외에도 Windows Downdate는 CVE-2021-27090, CVE-2022-34709, CVE-2023-21768 및 CVE-2023-21768에 대한 패치를 되돌리는 사용하기 쉬운 사용 예를 제공합니다. PPLFault와 하이퍼바이저, 커널을 다운그레이드하고 VBS의 UEFI 잠금을 우회하는 예도 포함됩니다.”
아직 확인하지 않으셨다면 Windows Downdate 도구가 활성화되어 있습니다! 이를 사용하여 Windows 업데이트를 인계받아 DLL, 드라이버, NT 커널, 보안 커널, 하이퍼바이저, IUM 트러스트릿 등에 존재하는 과거 취약점을 다운그레이드하고 노출할 수 있습니다! https://t.co/59DRIvq6PZ
— 알론 레비예프(@_0xDeku) 2024년 8월 25일
또한 우려되는 점은 이 도구는 EDR(엔드포인트 탐지 및 응답) 솔루션으로 차단할 수 없기 때문에 탐지할 수 없으며, Windows 컴퓨터는 최신이 아닌데도 계속해서 최신 상태라고 알려준다는 것입니다. 그는 또한 HVCI(Hypervisor-Protected Code Integrity) 및 Credential Guard를 포함하여 Windows VBS(가상화 기반 보안)를 해제하는 다양한 방법을 알아냈습니다.
Microsoft는 CVE-2024-21302 Windows 보안 커널 모드 권한 에스컬레이션 결함과 CVE-2024-38202 에 대한 패치를 수정하기 위해 8월 7일에 보안 업데이트(KB5041773)를 발표했습니다. Microsoft는 또한 파일 액세스 시도를 검색하기 위해 "개체 액세스 감사" 설정을 구성하는 등 Windows 사용자가 안전을 유지하기 위해 취할 수 있는 몇 가지 팁을 발표했습니다. 이 새로운 도구의 출시는 PC가 모든 종류의 공격에 얼마나 노출되어 있는지, 그리고 사이버 보안과 관련하여 결코 방심해서는 안 되는 방법을 보여줍니다.
좋은 소식은 이 도구가 위협 행위자보다 먼저 취약점을 발견하기 위한 "화이트 해커 해킹"의 예인 개념 증명으로 만들어졌기 때문에 지금은 안심할 수 있다는 것입니다. 또한 Leviev는 2024년 2월에 자신이 발견한 내용을 Microsoft에 전달했으며, 바라건대 이 소프트웨어 거대 기업이 곧 필요한 수정 사항을 갖게 될 것입니다.
