마이크로소프트 오피스의 새로운 제로데이 취약점이 발견되면서 사이버 보안 업계가 떠들썩하다. 연구진에 따르면, 이 보안 취약점은 사이버 범죄자들과 국가가 후원하는 APT 그룹 모두로부터 발원된 공격에서 적극적으로 악용되고 있는 것으로 확인되었다.
보도에 따르면, 이 취약점은 (새 탭에서 열림) 2022년 5월 27일에서 사이버 보안 연구팀 Nao_sec에 의해 발견된 것으로 알려졌으며, 이 팀은 실제 환경에서 발견되어 벨라루스의 한 IP 주소에서 업로드된 이상하게 보이는 워드 문서를 조사하던 중 이 제로데이 취약점을 찾아냈다. Defender for Endpoint가 악성 코드가 포함된 문서의 실행을 탐지하지 못했다는 점은 주목할 만합니다.
CVE-2022-30190에 대해 우리가 알고 있는 것
보안 연구원 케빈 보몬트는 현재 CVE-2022-30190번으로 분류된 이 보안 취약점을 가장 먼저 분석한 인물 중 한 명이었다. 보몬트에 따르면, 이 취약점을 악용하는 익스플로잇은 마이크로소프트 워드의 원격 템플릿 기능을 악용한다고 한다. 보몬트는 이 제로데이 취약점을 ‘폴리나(Follina)’라고 명명했는데, 이는 악성 파일이 이탈리아 폴리나 마을의 전화 지역 번호인 0438 을 참조하고 있기 때문이다.
Follina는 당초 마이크로소프트 오피스의 제로데이 취약점으로 알려졌으나, 마이크로소프트 측은 이 취약점이 실제로는 마이크로소프트 지원 진단 도구(MSDT)에 영향을 미치며, 이 도구는 마이크로소프트 지원팀으로 전송될 정보를 수집하는 역할을 한다고 밝혔습니다.
“Word와 같은 호출 애플리케이션에서 URL 프로토콜을 사용하여 MSDT를 호출할 때 원격 코드 실행 취약점이 발생합니다.” 이 취약점을 성공적으로 악용한 공격자는 호출한 애플리케이션의 권한으로 임의의 코드를 실행할 수 있습니다. 마이크로소프트는 “이 경우 공격자는 사용자의 권한 범위 내에서 프로그램을 설치하거나, 데이터를 열람·변경·삭제하거나, 새 계정을 생성할 수 있다”고 ‘ ’ 권고문( CVE-2022-30190 (새 탭에서 열림))에서 설명했습니다.
이 버그를 노린 것으로 알려진 익스플로잇 중 특히 주목할 만한 점은, 무기로 악용된 마이크로소프트 오피스 문서를 사용하는 대부분의 익스플로잇 및 피싱 템플릿과 달리, 지금까지 관찰된 공격들은 매크로에 의존하지 않으며, 매크로가 비활성화되어 있든 아니든 상관없이 악성 코드가 실행된다는 점입니다.
이 위협과 관련하여 주목해야 할 다른 주요 사항들은 다음과 같습니다:
- ProxyLogon 취약점에 노출된 Exchange 서버에는 종종 Word 템플릿 페이로드가 존재합니다.
- 이 템플릿들에는 종종 ‘POC’와 같은 표현이 사용됩니다.
- 이 목표물들은 중국이 전략적으로 관심을 가지고 있는 것으로 알려져 있다.
마이크로소프트는 이 원격 코드 실행 취약점에 대해 (새 탭에서 열림) 안내문을 발표했으며, 여기에는 임시 해결 방법과 해당 위협과 관련된 파일 및 동작을 탐지하고 차단하도록 설계된 새로운 Defender 업데이트에 대한 정보가 포함되어 있습니다.
타늄(Tanium)의 사이버 위협 인텔리전스 분석가 관점
사이버 위협 인텔리전스 팀이 가장 먼저 강조하고 싶은 점은 — 업계의 많은 주요 사이버 보안 기업들도 같은 견해를 보이고 있습니다 — 현재 연구가 진행 중이라는 사실입니다. 정보 보안 커뮤니티는 현재 이 취약점의 다양한 측면과 이를 노린 익스플로잇을 여전히 테스트하고 조사 중이며, 주요 기업들 중 상당수는 아직 모든 것을 파악하지 못했다는 사실을 고객(및 대중)에게 솔직하게 알리는 현명한 판단을 내렸습니다. 그들 중 다수는 이 위협에 대해, 특히 최신 버전의 Office365 (모든 패치가 적용된 상태)이 이 특정 유형의 공격에 취약한지 여부에 관해 모호한 신호를 받았다고 인정했다.
분명한 것은 이것이 상당한 위협으로 보인다는 점이다. 이 취약점이 불과 4일 전에야 공개되었음에도 불구하고 이미 실제 환경에서 악용 사례가 포착되었다는 사실은, 제로데이 취약점 공개와 실제 악용 사이의 시간이 해마다 점점 더 짧아지고 있음을 여실히 보여준다.
이 모든 상황(여기서 ‘이 모든 상황’이란 심각한 보안 결함이 공개된 후 악의적인 공격자들이 이를 악용하기까지의 시간이 점점 짧아지고 있는 현상을 가리킵니다)에 긍정적인 측면이 있다면, 바로 ‘폴리나(Follina)’ 사례가 이 업계가 — 상황이 좋을 때 — 과거에는 상상조차 할 수 없었던 빠른 속도로 대응 체계를 가동하고, 협력하며, 완화 조치나 임시 해결책을 마련해 낼 수 있다는 점을 보여주는 또 하나의 대표적인 사례라는 점입니다.
Tanium이 어떻게 도움이 될 수 있는지
현재 이 취약점에 대한 패치는 없습니다. 마이크로소프트가 관련 지침을 발표했으며, Tanium은 귀사의 해당 취약점에 대한 노출 정도를 파악하고, 악용 행동 패턴에 대해 경고를 발령하며, 완화 조치를 배포하고 그 효과를 검증하는 데 도움을 드릴 수 있습니다.
Tanium은 고객이 Follina 취약점의 영향을 받은 자산을 빠르고 쉽게 찾아낼 수 있도록 도와주는 여러 가지 도구를 보유하고 있습니다.
Tanium Interact를 사용하면 기업 전체에서 취약점이 있을 수 있는 시스템을 파악할 수 있습니다. 이를 통해 대응 담당자는 엔드포인트에 질문을 하고 신속하고 포괄적인 답변을 받을 수 있습니다.
Tanium Threat Response는 온라인이든 오프라인이든 상관없이 엔드포인트에서 의심스러운 활동이 있는지 지속적으로 모니터링합니다. 현재 고객들이 CVE-2022-30190의 악용 시도를 탐지할 수 있도록 Tanium Signal이 제공되고 있습니다. 이 신호는 악성코드가 감지하고 사용하는 익스플로잇을 암시하는 명령줄 매개변수와 함께 msdt.exe가 실행되는 것을 감지합니다.
당사의 사이버 위협 정보 팀은 이 취약점을 지속적으로 모니터링하고 있으며, 새로운 소식이 있는 대로 업데이트 내용을 공유할 예정입니다.
다른 취약점에 대한 정보는 의 ‘신규 이슈(Emerging Issues)’ 자료 페이지( , 새 탭에서 열림)에서 확인하실 수 있습니다.

