주의2026년 3월 20일· TheHackerNews
54개 EDR 킬러, BYOVD 이용해 35개 서명된 취약 드라이버 악용 및 보안 비활성화
핵심 요약
최근 분석에 따르면 54개의 EDR 킬러 프로그램이 BYOVD(Bring Your Own Vulnerable Driver) 기술을 활용하여 35개의 취약한 드라이버를 악용, 엔드포인트 탐지 및 대응(EDR) 솔루션을 무력화하는 것으로 나타났습니다. 이러한 EDR 킬러는 랜섬웨어 침입 시 악성코드를 배포하기 전에 보안 소프트웨어를 비활성화하는 데 흔히 사용됩니다. 이는 서명된 취약 드라이버를 악용하여 시스템의 핵심 보안 통제를 우회함으로써, 조직의 데이터 손실, 서비스 중단 및 심각한 재무 손실을 초래할 수 있는 랜섬웨어 공격에 대한 방어 능력을 현저히 저하시킵니다. IT 감사인은 EDR 무력화 공격에 대한 엔드포인트 보안 강화 및 내부 통제 점검을 통해 핵심 자산 보호의 실효성을 확보해야 합니다.
💡 개선 권고안
- ✔기술적 조치EDR 솔루션의 무결성 보호 및 자가 방어 기능을 강화하고, 드라이버 로드 제어(Driver Load Control) 또는 애플리케이션 제어(Application Control) 솔루션을 도입하여 서명되었더라도 취약한 드라이버의 로드를 사전에 차단할 것을 권고함.
- ✔기술적 조치EDR, SIEM, XDR 등 보안 솔루션의 탐지 규칙을 최신 위협 정보(CTI)와 연계하여 BYOVD 및 EDR 무력화 공격 전술을 탐지할 수 있도록 지속적으로 고도화하고, 비정상적인 드라이버 로드, 시스템 서비스 중단, 보안 제품 프로세스 조작 시도를 즉시 탐지 및 차단할 수 있는 정책을 적용해야 함을 권고함.
- ✔관리적 조치엔드포인트 보안 정책에 EDR 에이전트의 무결성 및 활성 상태를 주기적으로 점검하고, 비활성화 시 자동 복구 또는 즉각적인 알림 및 대응 절차를 포함하도록 수립 및 시행할 것을 권고함.
- ✔관리적 조치최신 BYOVD 공격 기법 및 EDR 무력화 전술에 대한 보안 담당자 교육을 강화하고, 모의 공격 훈련을 통해 실제 위협 상황에 대한 대응 역량을 향상시킬 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →