주의2026년 4월 15일· BleepingComputer
마이크로소프트, 악성 원격 데스크톱 파일에 대한 윈도우 보호 기능 추가
핵심 요약
마이크로소프트는 악성 원격 데스크톱(RDP) 파일을 이용한 피싱 공격 방어를 위해 윈도우 보호 기능을 강화하고 경고 기능을 추가하며 위험한 공유 리소스를 기본적으로 비활성화했습니다. 이는 공격자가 사용자를 속여 악성 RDP 파일을 열게 하여 초기 접근(Initial Access, T1204.002 Malicious File)을 시도하고, 유효한 계정(Valid Accounts)을 탈취하여 원격 데스크톱 프로토콜(RDP, T1021.001)을 통해 시스템에 접근하거나 세션을 하이재킹(T1563.002 RDP Hijacking)하는 전술에 대응하기 위한 조치입니다. IT 감사인은 조직 내 RDP 사용 현황과 관련 보안 정책의 적절성을 점검하고, 임직원 대상 피싱 방지 교육의 실효성을 평가하여 잠재적 위협에 대한 통제 미비점을 식별해야 합니다.
💡 개선 권고안
- ✔기술적 조치모든 엔드포인트 시스템에 최신 보안 패치를 적용하고, 특히 마이크로소프트에서 제공하는 RDP 파일 관련 보호 기능이 활성화되어 있는지 점검할 것을 권고함.
- ✔기술적 조치RDP 연결 시 다단계 인증(MFA)을 의무화하고, RDP 접근이 필요한 경우에만 허용하며, 불필요한 RDP 포트 노출을 최소화하도록 네트워크 접근 통제를 강화할 것을 권고함.
- ✔기술적 조치엔드포인트 탐지 및 대응(EDR) 솔루션의 탐지 규칙을 고도화하여 악성 RDP 파일 실행 시도 및 관련 피싱 공격을 조기에 탐지하고 차단할 수 있도록 지속적으로 튜닝 및 검증 절차를 수립 및 적용해야 함을 권고함.
- ✔관리적 조치RDP 파일 사용 및 공유에 대한 명확한 보안 정책을 수립하고, 임직원에게 악성 RDP 파일을 이용한 피싱 공격의 위험성과 식별 방법에 대한 정기적인 보안 교육을 강화할 것을 권고함.
- ✔관리적 조치RDP를 통한 원격 접속이 필요한 경우, VPN과 같은 보안 채널을 통해 접속하도록 정책을 수립하고, VPN 연결 시에도 강력한 인증 절차를 적용할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →