Search

Microsoft Defender Insufficient Granularity of Access Control 권한 상승(BlueHammer) CVE-2026-33825 취약점 분석

태그
PurpleHound
Windows
Property
CVE-2026-33825_thumbnail.png
작성날짜
2026/07/01

1. 개요

본 보고서는 Microsoft Defender의 BlueHammer 취약점인 CVE-2026-33825에 대해 다룬다. 해당 취약점은 Microsoft Defender의 접근 제어 세분성이 충분하지 않아, 인증된 로컬 공격자가 권한 상승을 수행할 수 있는 문제로 분류된다.
flowchart LR
    A["로컬 사용자 권한"] --> B["Defender 업데이트 흐름 호출"]
    B --> C["공격자 제어 Object Manager 경로"]
    C --> D["oplock 및 Cloud Files 콜백으로 타이밍 고정"]
    D --> E["VSS 내부 SAM 하이브로 대상 전환"]
    E --> F["로컬 계정 해시 및 계정 정보 접근"]
    F --> G["계정 전환 또는 SYSTEM 권한 실행"]
Mermaid
복사
[그림 1] BlueHammer 취약점 공격 흐름 요약

2. 취약점 근본 원인 분석

BlueHammer의 핵심은 Microsoft Defender가 높은 권한으로 수행하는 시그니처 업데이트 처리 흐름에 있다. 공격자는 정상적인 업데이트 디렉터리처럼 보이는 경로를 준비한 뒤 Defender RPC 인터페이스를 통해 해당 경로를 업데이트 소스로 전달한다. 이후 경로 해석 시점과 실제 파일 접근 시점 사이에 Object Manager 심볼릭 링크 대상을 바꾸어, Defender가 기대한 업데이트 파일명 대신 보호된 시스템 파일을 열도록 유도한다.
Defender 내부 검증 로직은 공개되어 있지 않으므로 세부 조건을 단정하기는 어렵다. 다만 RPC로 전달되는 경로, Object Manager 심볼릭 링크 전환, 최종 파일 핸들의 사용처를 연결해 보면 문제의 중심은 검증된 경로가 사용 시점에 다른 객체로 바뀔 수 있다는 점에 있다.

2.1. Defender Signature Update RPC

Defender의 로컬 RPC 인터페이스는 UUID c503f532-443a-4c69-8300-ccd1fbdb3839, 프로토콜 ncalrpc, 엔드포인트 IMpService77BDAF73-B396-481F-9042-AD358843EC24를 통해 접근된다. 이 인터페이스에서 ServerMpUpdateEngineSignature 계열 호출이 사용되며, 이때 업데이트 디렉터리 경로가 Defender 서비스로 전달된다.
즉 공격 체인의 시작점은 Defender가 업데이트 처리에 사용할 경로를 외부 입력으로 받는 지점이다. 정상적인 동작이라면 이 경로는 Defender 정의 업데이트 파일이 위치한 디렉터리를 가리켜야 한다. 그러나 공격자는 이 경로를 Object Manager 심볼릭 링크가 포함된 형태로 구성하여, 이후 파일 접근 시점에 최종 대상을 바꿀 수 있는 조건을 만든다.
공격 준비 단계에서는 Windows Update COM 인터페이스를 통해 Defender 정의 업데이트 존재 여부를 조회한다. 여기서 Microsoft Defender AntivirusDefinition Updates 카테고리에 해당하는 업데이트를 찾고, 이후 Defender가 기대하는 업데이트 파일 구조를 준비한다.

2.2. Object Manager Symbolic Link

Windows Object Manager는 커널 오브젝트 이름 공간을 관리한다. 일반적인 Win32 경로와 달리 \Device, \Sessions, \BaseNamedObjects, \?? 같은 NT 이름 공간이 존재하며, 심볼릭 링크 오브젝트를 통해 한 이름이 다른 대상 경로로 해석될 수 있다.
BlueHammer 공격 흐름은 사용자 세션의 BaseNamedObjects 아래에 임시 Object Manager 디렉터리를 만들고, WDUpdateDirectory라는 심볼릭 링크를 생성한다. 초기 링크 대상은 %TEMP% 아래에 준비한 정상 업데이트 디렉터리이다.
이후 Defender RPC에는 다음과 같은 형태의 경로가 전달된다.
\\?\GLOBALROOT\Sessions\<SessionId>\BaseNamedObjects\<GUID>\WDUpdateDirectory
중요한 점은 이 경로가 일반 디렉터리처럼 보이지만 실제로는 Object Manager 심볼릭 링크를 거쳐 해석된다는 것이다. Defender가 업데이트 파일인 mpasbase.vdm에 접근하는 시점에 oplock이 트리거되면, 기존 링크를 닫고 같은 이름의 링크를 다시 만든다. 새 링크는 Object Manager 디렉터리 자체를 가리키고, 그 내부에는 mpasbase.vdm이라는 이름의 새 심볼릭 링크가 생성된다. 이 링크의 최종 대상은 VSS 내부의 \Windows\System32\Config\SAM이다.
sequenceDiagram
    participant A as 공격자 프로세스
    participant O as Object Manager
    participant D as Microsoft Defender
    participant V as VSS
    participant S as SAM 하이브

    A->>O: WDUpdateDirectory -> 정상 업데이트 디렉터리
    A->>D: 업데이트 경로를 RPC 인자로 전달
    D->>O: mpasbase.vdm 접근
    A->>D: oplock으로 접근 시점 고정
    A->>O: WDUpdateDirectory 및 mpasbase.vdm 링크 전환
    O->>V: VSS 내부 경로로 해석
    V->>S: Windows\\System32\\Config\\SAM 접근
Mermaid
복사
[그림 2] Object Manager 링크 전환 구조

2.3. VSS, Cloud Files API, oplock

해당 취약점은 단순한 심볼릭 링크 경로 조작만 사용하지 않는다. Defender가 파일을 여는 정확한 시점을 맞추기 위해 VSS, Cloud Files API, oplock을 함께 사용한다.
VSS 단계에서는 \Device Object Manager 디렉터리를 조회하며 HarddiskVolumeShadowCopy 장치를 탐색한다. 기존 VSS 목록을 기준점으로 삼고 새로 생성된 VSS 장치를 구분한 뒤, 해당 장치 아래 \Windows 경로 접근 가능 여부를 확인한다.
Cloud Files API 콜백은 Defender 접근 여부를 판별하는 동기화 지점으로 사용된다. 콜백 내부에서는 접근한 프로세스가 Defender인지 확인하고, Defender 접근이 확인되면 이벤트를 설정한다. 이후 FSCTL_REQUEST_BATCH_OPLOCK을 사용해 파일 접근 흐름을 멈춘다.
또한 EICAR 테스트 문자열로 Defender 동작을 유도하고, RstrtMgr.dll에 oplock을 걸어 VSS 생성과 Defender 접근 타이밍을 맞춘다. 이 구조는 취약점 공격의 안정성을 높이기 위한 동기화 장치로 해석된다.

2.4. SAM 하이브 접근 이후 흐름

이 취약점의 최종 목표는 단순 파일 열람이 아니다. 공격 흐름은 유출 대상으로 \Windows\System32\Config\SAM을 지정하고, Defender가 생성한 정의 업데이트 디렉터리 아래의 mpasbase.vdm을 트랜잭션 파일로 열어 핸들을 확보하려고 시도한다.
확보된 SAM 핸들은 이후 오프라인 레지스트리 하이브로 처리된다. SAM 하이브를 열고, LSA boot key와 SAM의 Password Encryption Key를 이용해 계정 해시 복호화 준비를 수행한다. 이후 사용자별 RID, 계정명, NTLM 해시 위치를 파싱하고 복호화한다.
특정 계정의 비밀번호를 임시 값으로 바꾼 뒤 로그온을 시도하고, 관리자 계정이면 서비스 생성을 통해 SYSTEM 권한 실행으로 이어간다. 마지막에는 변경한 비밀번호를 원래 해시로 복구한다.

2.5. 시연 영상

[동영상 1] 영상으로 대체할 예정

3. 공격 영향

본 취약점은 로컬 권한 상승 취약점이다. 공격자는 먼저 대상 시스템에서 인증된 로컬 코드 실행 권한을 확보해야 한다. 그러나 이 조건은 실제 침해 환경에서 낮은 위험을 의미하지 않는다. 피싱, VPN 계정 탈취, 원격 서비스 취약점 등을 통해 일반 사용자 권한을 얻은 공격자에게 로컬 권한 상승은 다음 단계 침해를 여는 핵심 수단이 된다.
영향
설명
보호 파일 접근
일반 사용자 권한으로 직접 접근하기 어려운 SAM 하이브 핸들을 확보할 수 있다.
자격 증명 접근
SAM 하이브와 LSA boot key를 이용해 로컬 계정 NTLM 해시를 복호화할 수 있다.
계정 전환
복호화한 해시를 이용해 로컬 계정 비밀번호 변경 및 로그온을 시도할 수 있다.
SYSTEM 권한 상승
관리자 계정 전환에 성공하면 서비스 생성 경로를 통해 SYSTEM 권한 실행으로 이어질 수 있다.
랜섬웨어 후속 단계
계정 탈취, 방어 우회, 백업 삭제, 내부 확산 단계의 권한 상승 수단으로 사용될 수 있다.
MSRC 기준으로는 이 취약점이 공개된 취약점으로 분류되지만, Microsoft가 확인한 실제 악용 사례는 없는 것으로 표시되어 있다. 반면 CISA KEV에는 2026년 4월 22일 등재되었고, 이후 랜섬웨어 캠페인에서 악용된 정황이 있는 취약점으로도 분류되었다. 2026년 7월 1일 보안뉴스는 CISA의 KEV 목록 업데이트와 Huntress의 관찰 내용을 인용하며 BlueHammer가 패치 배포 전 제로데이 상태에서 실제 공격에 악용됐고, 최근까지도 랜섬웨어 공격 관점에서 주의해야 할 취약점으로 다뤄지고 있다고 보도했다. 따라서 본 보고서에서는 “공개 Exploit 코드와 실전 악용 정황이 모두 방어 관점에서 고려되어야 하는 취약점”으로 정리한다.

4. 완화 및 권고사항

가장 우선적인 대응은 Microsoft Defender Antimalware Platform 업데이트 적용 여부를 확인하는 것이다. MSRC FAQ 기준 마지막 영향 버전은 4.18.26020.6이며, 취약점이 해결된 첫 버전은 4.18.26030.3011이다. NVD 또한 Microsoft Defender Antimalware Platform4.18.26030.3011 미만 버전을 영향 대상으로 기록하고 있다.
권고사항은 다음과 같다.
1.
Microsoft Defender Antimalware Platform 버전이 4.18.26030.3011 이상인지 확인한다.
2.
C:\ProgramData\Microsoft\Windows Defender\Definition Updates 하위에 짧은 시간 내 생성·삭제되는 비정상 업데이트 디렉터리를 모니터링한다.
3.
사용자 세션의 BaseNamedObjects 하위에서 Defender 업데이트 경로와 연관된 Object Manager 심볼릭 링크 생성 흔적을 점검한다.
4.
로컬 계정 비밀번호 변경, 비정상 로그온, 단시간 생성 후 삭제되는 서비스 이벤트를 함께 확인한다.
5.
랜섬웨어 사고 대응 시 초기 침투 흔적뿐 아니라 권한 상승 및 자격 증명 접근 단계의 이벤트를 보존한다.

5. 결론

CVE-2026-33825 BlueHammer는 Microsoft Defender라는 기본 보안 구성요소의 업데이트 처리 흐름을 공격면으로 삼는 로컬 권한 상승 취약점이다. Exploit 코드 기준 공격자는 Defender가 신뢰하는 업데이트 디렉터리 경로를 Object Manager 심볼릭 링크로 감싸고, oplock과 Cloud Files 콜백을 이용해 파일 접근 타이밍을 고정한 뒤, 최종 대상을 VSS 내부 SAM 하이브로 전환한다.
취약점의 본질은 업데이트 파일명 자체가 아니라 높은 권한 서비스가 신뢰한 경로의 최종 객체를 충분히 고정하지 못하는 데 있다. 그 결과 일반 사용자 권한으로는 접근하기 어려운 로컬 계정 데이터가 Defender의 파일 접근 권한을 통해 노출될 수 있으며, 후속 단계에서는 계정 전환과 SYSTEM 권한 실행으로 이어질 수 있다.
따라서 BlueHammer 대응은 단일 파일 해시 탐지보다 공격 체인 기반 관찰이 중요하다. Defender 업데이트 디렉터리, Object Manager 링크, VSS 경로 접근, SAM 하이브 접근, 로컬 계정 비밀번호 변경, 서비스 생성 이벤트를 함께 보아야 한다.

6. 참고자료

Microsoft Security Update Guide, CVE-2026-33825: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-33825
CISA Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
보안뉴스, MS 디펜더 ‘BlueHammer’ 취약점, 랜섬웨어 공격에 악용됐다: https://www.boannews.com/media/view.asp?idx=144425&kind=4&search=title&find=CVE-2026-33825
CWE-1220, Insufficient Granularity of Access Control: https://cwe.mitre.org/data/definitions/1220.html