← 위협 인사이트 목록
주의2026년 7월 24일· TheHackerNews

Certighost 익스플로잇, 낮은 권한의 Active Directory 사용자가 도메인 컨트롤러를 사칭할 수 있게 해


핵심 요약

Certighost 익스플로잇은 낮은 권한의 Active Directory 사용자가 도메인 컨트롤러를 사칭하여 인증서를 획득하고, 이를 통해 도메인 컨트롤러로 인증할 수 있게 하는 심각한 취약점입니다. 이 취약점은 공격자가 도메인 컨트롤러의 디렉터리 복제 권한을 악용하여 `krbtgt` 비밀을 포함한 Kerberos 자격 증명을 DCSync(T1003.006) 공격으로 탈취할 수 있도록 합니다. 이는 Active Directory 환경의 핵심 인증 시스템을 무력화하고, 공격자가 도메인 전체를 장악할 수 있는 경로를 제공합니다. IT 감사인은 Active Directory 환경의 인증서 서비스 설정, 권한 관리, 그리고 도메인 컨트롤러의 보안 상태를 면밀히 점검하여 잠재적인 도메인 장악 리스크를 조기에 식별하고 완화해야 함을 시사합니다.

💡 개선 권고안

  • 기술적 조치Active Directory 인증서 서비스(AD CS) 환경에서 도메인 컨트롤러 인증서 템플릿의 보안 설정을 검토하고, 낮은 권한의 사용자가 도메인 컨트롤러 인증서를 요청하거나 발급받을 수 없도록 권한을 엄격하게 제한할 것을 권고함.
  • 기술적 조치`krbtgt` 계정의 비밀번호를 주기적으로 변경하고, Active Directory 환경에서 DCSync 공격 시도를 탐지할 수 있도록 보안 이벤트 로그(예: 이벤트 ID 4662, 4624, 4672) 모니터링 및 SIEM/EDR 탐지 규칙을 고도화할 것을 권고함.
  • 기술적 조치Active Directory 도메인 컨트롤러에 대한 비정상적인 인증 시도 및 디렉터리 복제 활동을 실시간으로 모니터링하고, 이상 징후 발생 시 즉각적인 경보 및 대응 절차를 자동화할 수 있도록 보안 솔루션을 최적화할 것을 권고함.
  • 관리적 조치Active Directory 환경의 보안 취약점 관리 프로세스를 강화하고, Certighost와 같은 최신 위협 정보에 대한 모니터링 체계를 구축하여 잠재적 위협에 대한 사전 예방 및 신속한 대응 계획을 수립 및 시행할 것을 권고함.
  • 관리적 조치Active Directory 관리자 및 보안 담당자를 대상으로 도메인 컨트롤러 보안, 인증서 서비스 관리, 그리고 최신 공격 기법(예: Certighost, DCSync)에 대한 전문 교육을 정기적으로 실시하여 보안 역량을 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗