요약
BitLocker에 공격자가 파일 시스템 전체에 접근할 수 있게 하는 미공개 제로데이 취약점이 발견되었습니다. 물리적 접근 권한이 있는 공격자는 USB와 WinRE를 사용하여 복구 과정을 우회하고 시스템 명령 프롬프트를 열 수 있습니다. Microsoft가 패치를 제공할 때까지 BitLocker PIN, 강력한 암호, 오프라인 복구 키, BIOS/UEFI 관리자 암호를 설정하십시오. 민감한 파일과 데이터를 보호하기 위해 Microsoft가 만든 Windows 11 솔루션이 오히려 공격자가 시스템 전체를 쉽게 침해할 수 있도록 악용되고 있다는 점은 다소 아이러니합니다.
BitLocker는 누군가 사용자의 물리적 하드 드라이브를 손에 넣었을 경우를 대비해 PC의 파일 시스템을 암호화하도록 설계되었습니다. 하지만 ‘Chaotic Eclipse’ 또는 ‘Nightmare Eclipse'(GitHub)라는 이름으로 알려진 사이버 보안 연구원에 따르면, 이 기능에는 해커가 컴퓨터의 모든 파일에 무제한으로 접근할 수 있게 하는 취약점이 포함되어 있습니다. BitLocker의 결함이 노출된 것은 이번이 처음이 아닙니다.
BitLocker 백도어
무제한 접근, 하지만 조건이 있음
이 글을 쓰는 시점에 누구나 GitHub에서 다운로드하고 컴파일할 수 있는 이 익스플로잇은 "YellowKey"와 "GreenPlasma"라는 두 가지 취약점을 표적으로 삼습니다. 일단 실행되면, 이 두 가지 취약점을 통해 공격자는 먼저 파일 시스템에 무제한으로 접근한 다음, 시스템 서비스와 드라이버를 직접 조작할 수 있는 완전한 권한을 얻게 됩니다. 이 취약점은 Windows 11(2022 및 2025 서버 에디션 포함)에서만 작동하며, Windows 10에서는 작동하지 않는 것으로 알려졌습니다.
연구원들은 일반적으로 이러한 취약점을 소프트웨어 공급업체에 보고(종종 포상금을 목적으로)하고 구멍이 패치될 때까지 기다린 후 결과를 공개하지만, Chaotic Eclipse는 버그 보고에 대한 Microsoft의 대응 방식에 불만을 품고 있는 것으로 보입니다. 해당 연구원은 Microsoft가 의도적으로 백도어를 만들었다고 주장하기 직전까지 갔습니다.
Chaotic Eclipse는 자신의 블로그에 "전체 이야기를 공개할 수 있게 될 날이 기다려집니다."라고 적었습니다. "사람들은 제가 폭로하는 내용이 매우 타당하다고 생각할 것이며, 이는 Microsoft에게 결코 좋은 모습이 아닐 것입니다." 초기 발견 내용은 Mastodon의 사이버 보안 연구원인 Kevin Beaumont와 Will Dormann에 의해 확인되었습니다.
관련 기사
"YellowKey" 익스플로잇이 데이터를 위험에 빠뜨리는 방법
공격자는 USB 플래시 드라이브에 파일을 복사하기만 하면 시스템 전체에 접근할 수 있습니다
BitLocker는 대부분의 PC에 있는 TPM(Trusted Platform Module)이라는 물리적 보안 칩과 연동하여 작동합니다. 이 칩은 부팅 시 시스템과 BIOS 구성의 무결성을 확인한 후 파일 접근 권한을 부여합니다. BitLocker의 상태를 확인하여 작동 여부를 아는 것은 쉽습니다. 더 원활하고 매끄러운 부팅을 위해 Windows는 암호를 자동으로 일시 해제하는 조용한 백그라운드 메커니즘을 사용합니다.
하지만 공격자가 시스템에 물리적으로 접근할 수 있다면, YellowKey는 해당 과정을 비교적 쉽게 가로챌 수 있게 합니다. 특정 파일을 USB 드라이브에 넣거나 시스템 파티션에 직접 주입한 다음, CTRL 키를 누른 상태에서 Windows 복구 환경(WinRE)으로 부팅하면 공격자는 일반적인 복구 인터페이스를 우회하여 명령 프롬프트 창을 통해 시스템의 모든 부분에 접근할 수 있습니다.
관련 기사
다행히 YellowKey가 작동하기 시작하는 부팅 단계 이전에 PIN 입력을 요구하도록 BitLocker 설정을 활성화할 수 있다는 점은 안심이 될 것입니다. 그러나 Chaotic Eclipse는 PIN 보호 기능까지 완전히 무력화하는 익스플로잇 버전을 만들었다고 밝혔으며, 다행히도 현재 해당 버전은 공개하지 않기로 결정했습니다.
해당 연구원은 일반적으로 매월 두 번째 화요일로 예정된 6월 ‘패치 화요일(Patch Tuesday)’에 있을 다음 주요 Windows 11 업데이트와 함께 더 큰 위협이 올 것이라고 경고합니다. Microsoft의 대응과 핫픽스를 기다리는 동안, 마음의 평화를 위해 BitLocker에서 PIN을 활성화하는 것이 좋습니다.
"YellowKey" 익스플로잇으로부터 BitLocker를 보호하는 방법
이 방법은 현재로서는 효과적이지만, 영원히 완벽할 수는 없습니다
출처: Tashreef Shareef / All Things N BitLocker는 Windows 10 Pro 및 Windows 11 Pro에서만 사용할 수 있습니다. Windows 11 Home은 유사한 장치 암호화 기능을 제공하지만 동일한 수준의 세밀한 제어는 제공하지 않습니다.
시작 메뉴 검색창에 bitlocker를 입력한 다음 가장 일치하는 결과를 선택하십시오. BitLocker로 암호화할 드라이브를 선택한 다음 ‘BitLocker 켜기’를 선택하십시오. 드라이브 잠금을 해제할 방법을 선택하십시오. 드라이브 잠금을 해제하기 위해 암호를 사용하는 옵션을 선택하십시오. 일반적으로 최소 8~12자의 영문자, 숫자, 기호를 혼합하고 대소문자를 섞은 강력한 암호를 사용하는 것이 좋습니다. 암호를 적어두어야 한다면 금고와 같이 안전한 곳에 보관하십시오.
여기서 복구 키 파일을 만드는 것도 좋은 방법이며, 마찬가지로 별도의 저장 장치에 저장하고 안전한 장소에 보관해야 합니다. 마지막으로 보안을 강화하기 위해 컴퓨터의 BIOS/UEFI 설정에 들어가 관리자 암호를 설정하는 것이 좋습니다. 이는 도둑이 컴퓨터의 부팅 순서를 쉽게 변경하지 못하도록 하는 데 도움이 됩니다.