주의2026년 4월 6일· TheHackerNews
Qilin 및 Warlock 랜섬웨어, 취약한 드라이버를 사용하여 300개 이상의 EDR 도구 비활성화
핵심 요약
Qilin 및 Warlock 랜섬웨어 공격자들이 BYOVD(Bring Your Own Vulnerable Driver) 기술을 사용하여 침해된 호스트에서 300개 이상의 EDR(Endpoint Detection and Response) 도구를 무력화하는 사례가 확인되었습니다. 이 공격은 합법적인 서명된 취약한 드라이버를 악용하여 커널 수준 권한을 획득하고, 이를 통해 EDR과 같은 보안 솔루션의 프로세스를 종료하거나 기능을 방해합니다. 이는 MITRE ATT&CK의 방어 회피(T1562: Impair Defenses) 전술에 해당하며, 특히 악성 DLL("msimg32.dll") 배포를 통해 이루어졌습니다. IT 감사인은 이러한 고급 방어 회피 기법이 조직의 엔드포인트 보안 통제를 무력화할 수 있음을 인지하고, EDR 솔루션의 무결성 및 우회 방지 대책에 대한 감사 절차를 강화해야 합니다.
💡 개선 권고안
- ✔기술적 조치EDR 솔루션의 무결성 보호(Self-Protection) 기능을 최신 버전으로 유지하고, BYOVD 공격에 대응할 수 있도록 커널 수준의 드라이버 무결성 검증 및 비정상적인 드라이버 로드 탐지 기능을 강화할 것을 권고함.
- ✔기술적 조치엔드포인트에서 실행되는 모든 드라이버에 대해 디지털 서명 유효성을 검증하고, 화이트리스트 기반의 드라이버 로드 정책을 수립하여 승인되지 않은 드라이버의 실행을 차단하는 기술적 통제를 적용해야 함을 권고함.
- ✔기술적 조치EDR 솔루션의 탐지 규칙을 최신 위협 인텔리전스(특히 BYOVD 및 랜섬웨어 관련)와 연계하여 지속적으로 업데이트하고, 악성 DLL("msimg32.dll" 등) 배포 및 실행 시도를 탐지하고 차단하는 규칙을 고도화할 것을 권고함.
- ✔관리적 조치EDR 솔루션의 우회 공격에 대한 대응 능력을 정기적으로 평가하기 위해 모의 해킹 또는 레드팀 훈련 시나리오에 BYOVD 기법을 포함하여 실제 방어 체계의 효과성을 검증할 것을 권고함.
- ✔관리적 조치EDR 솔루션 공급업체와의 서비스 수준 협약(SLA)에 BYOVD와 같은 고급 방어 회피 기법에 대한 탐지 및 대응 보장 조항을 포함하고, 공급업체의 위협 인텔리전스 업데이트 및 패치 적용 주기를 명확히 할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →