← 위협 인사이트 목록
주의2026년 3월 25일· TheHackerNews

세금 검색 광고, Huawei 드라이버를 사용하여 ScreenConnect 악성코드 유포 및 EDR 무력화


핵심 요약

대규모 악성 광고 캠페인이 Google Ads를 악용하여 ConnectWise ScreenConnect 불법 설치 프로그램을 유포하고, HwAudKiller 도구를 통해 BYOVD(Bring Your Own Vulnerable Driver) 기법으로 EDR 등 보안 프로그램을 무력화하는 사례가 발견되었습니다. 공격자들은 합법적인 광고 플랫폼과 원격 접속 도구를 악용하며, 특히 취약한 드라이버를 이용한 BYOVD 기법으로 엔드포인트 보안 솔루션의 탐지 및 방어 기능을 우회하여 악성코드 실행 환경을 확보했습니다. 이는 IT 감사 관점에서 엔드포인트 보안 통제의 무력화 가능성을 시사하며, 소프트웨어 설치 및 광고 플랫폼 사용에 대한 통제 미흡, 그리고 BYOVD와 같은 고도화된 우회 기법에 대한 대응책 마련이 시급함을 보여줍니다.

💡 개선 권고안

  • 기술적 조치EDR(Endpoint Detection and Response) 솔루션의 탐지 및 차단 기능을 BYOVD(Bring Your Own Vulnerable Driver)와 같은 고급 우회 기법에 대응할 수 있도록 최신 위협 인텔리전스를 기반으로 지속적으로 업데이트하고, 드라이버 무결성 검사 및 비인가 드라이버 로드 차단 기능을 강화할 것을 권고함.
  • 기술적 조치애플리케이션 화이트리스팅(Application Whitelisting) 정책을 수립하고 적용하여, ConnectWise ScreenConnect와 같은 원격 접속 도구를 포함한 비인가 소프트웨어의 설치 및 실행을 원천적으로 차단할 것을 권고함.
  • 기술적 조치웹 필터링 및 이메일 보안 솔루션의 정책을 고도화하여 Google Ads 등 외부 광고 플랫폼을 통한 악성코드 유포 시도(말버타이징)를 사전에 탐지하고 차단할 수 있도록 설정 및 운영을 강화할 것을 권고함.
  • 관리적 조치임직원을 대상으로 최신 악성 광고(말버타이징) 및 사회공학 공격 기법에 대한 보안 인식 교육을 정기적으로 실시하고, 의심스러운 광고 클릭 및 소프트웨어 다운로드에 대한 주의를 강조하는 교육 프로그램을 수립 및 시행할 것을 권고함.
  • 관리적 조치비인가 소프트웨어 설치 및 원격 접속 도구 사용에 대한 명확한 정책을 수립하고, 해당 정책의 준수 여부를 정기적으로 감사 및 모니터링하는 절차를 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗