참고2026년 8월 4일· 데일리시큐
크롬 패스키 노린 신종 공격 공개…악성코드로 지문 인증 우회
핵심 요약
팔로알토네트웍스 유닛42가 구글 크롬의 패스키 인증을 우회하는 신종 공격 기법 3종을 공개했으며, 이는 악성코드가 이미 감염된 윈도우 PC에서 지문이나 PIN 입력 없이 패스키를 악용할 수 있음을 보여줍니다. 이 공격은 암호 기술 자체의 결함이 아닌, 패스키 저장 방식, 기기 재등록 과정, 사용자 인증 검증 절차의 허점을 노린 것으로, 초기 침투 후 Credential Access(T1555) 및 Use Alternate Authentication Material(T1550) 전술을 통해 인증 우회를 시도합니다. IT 감사인 및 CISO는 패스키와 같은 최신 인증 기술 도입 시 기술 자체의 강건성뿐만 아니라 구현 및 운영 과정에서의 잠재적 취약점과 공격 경로를 면밀히 검토하고, 엔드포인트 보안 강화 및 다단계 인증(MFA)의 피싱 저항성 확보에 대한 감사 시사점을 도출해야 합니다.
💡 개선 권고안
- ✔기술적 조치엔드포인트 보안 솔루션(EDR 등)의 탐지 및 대응 규칙을 고도화하여, 패스키 저장소 접근 시도, 인증 프로세스 조작, 비정상적인 기기 재등록 시도 등 본 공격 기법과 관련된 악성 행위를 탐지하고 차단할 수 있도록 강화할 것을 권고함.
- ✔기술적 조치패스키 또는 FIDO2/WebAuthn 기반 인증 시스템 도입 시, 관련 벤더의 보안 권고 사항을 면밀히 검토하고, 최신 보안 패치 및 펌웨어 업데이트를 신속하게 적용해야 함을 권고함.
- ✔관리적 조치패스키와 같은 최신 인증 기술 도입 및 운영에 앞서, 해당 기술의 잠재적 위협 모델링을 수행하고, 엔드포인트 보안 취약점을 통한 인증 우회 공격 시나리오를 포함한 종합적인 보안 평가를 수립 및 시행할 것을 권고함.
- ✔관리적 조치사용자 인증 검증 절차 및 패스키 재등록 프로세스에 대한 보안 정책을 강화하고, 해당 절차에 대한 무단 접근 및 조작을 방지하기 위한 내부 통제를 재점검할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →