Categories: News

‘BigDiskBuster’, Microsoft Defender 실행 중 업데이트 차단

Defender가 작동해도 업데이트를 막는 공격으로 엔드포인트의 최신 탐지 공백 발생

  • LevelBlue는 Abdelhamid Naceri가 9월 19일 공개한 ‘BigDiskBuster’를 재현했으며, 취약점 악용 없이 Defender 업데이트를 차단했다.
  • 이 기법은 C:\ 볼륨의 업데이트를 감시하다 숨김 파일로 가용 공간을 모두 점유해 다운로드를 실패시키고 다음 시도에도 반복한다.
  • Defender 서비스와 실시간 보호는 계속 실행되지만 탐지 콘텐츠만 낡아져, 공격자는 표준 사용자 권한으로 기존 악성 도구의 수명을 늘릴 수 있다.
  • 약 300줄의 C++가 원시 장치 핸들·상대 파일 열기·볼륨 감시·대용량 할당을 결합하며 0x80070643 오류도 관찰됐다.
  • CVE·패치·Microsoft 권고는 없지만 Microsoft는 탐지·차단 기능을 포함한다고 밝혀, 보안 제품의 실행 여부만으로는 방어 상태를 판단하기 어렵다.
  • 한국은 Windows 자산에서 업데이트 실패와 비정상 디스크 점유를 함께 감시하고, 보안 인텔리전스 최신화를 핵심 조달·감사 기준으로 반영해야 한다.

정책 담당자는 Defender 실행 상태와 별도로 업데이트 성공 여부를 점검하고, 0x80070643·숨김 디스크 할당·핸들 활동을 통합 탐지하는 기준을 즉시 마련해야 한다.

주요 용어: PoC(공격 가능성을 입증하는 코드), 탐지 공백(보안 프로그램은 실행되지만 최신 위협 정보를 받지 못하는 상태)

출처: Dark Reading

ajken

Recent Posts

Advantest, 랜섬웨어 공격 수개월 후 데이터 침해 공개

랜섬웨어 공격 후 수개월 만에 확인된 개인정보 탈취가 반도체 공급망의 지연된 피해 공개를 부각하다일본 반도체…

9시간 ago

ASOS, 사이버공격과 데이터 유출 확인

ASOS 침해로 고객정보 노출 가능성…운영은 정상 유지영국 온라인 패션업체 ASOS가 제3자 고객소통 플랫폼의 무단 접근을…

9시간 ago

Cisco, 애플리케이션이 필요할 때 얽힘을 주문하는 양자 네트워크 컨트롤러 구축

양자 네트워크를 수요형 서비스로 전환해 확장성과 운영 자동화를 모색하다Cisco가 애플리케이션의 종단점·속도·충실도·시점을 받아 장비 구성을 대신…

9시간 ago

구글, SynthID 검증기 공개…1800억 개 이미지·영상에 워터마크

구글의 AI 워터마크 공개 검증이 콘텐츠 판별 체계를 넓힌다구글은 ‘SynthID Detector’를 공개해 Gemini·Veo·Lyria가 만든 이미지·영상·오디오의…

9시간 ago

Microsoft Outlook, 11월부터 MSIX 첨부파일 차단

MSIX 차단으로 Outlook 첨부파일 악용 경로를 줄이고 조직별 예외를 허용하다Microsoft는 2026년 11월부터 Outlook 웹과 새…

9시간 ago

세 국가코드 레지스트리 탈취로 Google 도메인 인증서 무단 발급

세 국가코드 도메인 탈취로 Google 도메인 인증서 무단 발급.gh·.sl·.as 레지스트리가 탈취돼 권한 있는 DNS 기록이…

9시간 ago