보안 연구원들이 윈도우 플러그 앤 플레이 기능을 악용하여 취약하거나 안전하지 않은 공급업체 소프트웨어를 윈도우 가 설치하도록 유도하고 시스템 권한을 획득하는 새로운 플러그 앤 폰(Plug and Pwn) 공격을 공개
DEFCON 34에서 발표한 이번 연구는 보안 연구원인 알레한드로 에르난 도와 보르하 마르티네스가 윈도우가 새롭게 연결된 하드웨어를 자동으로 식별하고 일치하는 드라이버 패키지를 찾아 NT AUTHORITY\SYSTEM 계정으로 공급업체 소프트웨어를 설치하는 방식을 악용
연구원들은 USB 장치를 에뮬레이션하는 소프트웨어를 사용하여 윈도우가 악용 가능한 구성 요소나 취약점이 포함된 서명된 공급업체 패키지를 설치하도록 강제할 수 있다는 사실을 발견했으며 이를 통해 SYSTEM 권한을 획득할 수 있었습니다.
시연된 공격 중 일부는 사용자 상호 작용이나 로그인한 사용자를 필요로 하지 않으며 또 다른 공격은 대상 컴퓨터에 물리적인 USB 하드웨어를 연결하지 않고도 RDP를 통해 원격에서 수행할 수 있습니다.
윈도우 플러그 앤 플레이 악용
Windows는 공동 설치 프로그램(co-installers)이라는 기능을 지원하는데 이는 컴퓨터에 새로운 USB 장치가 삽입될 때 공급업체 소프트웨어와 드라이버를 자동으로 다운로드하고 설치
해당 기능이 Razer Synapse의 취약점과 결합하여 악용될 때 일반 Windows 사용자가 단순히 Razer 마우스나 키보드를 연결하는 것만으로도 SYSTEM 권한을 획득할 수 있다는 사실이 있었습니다.
Razer 장치가 연결되면 Windows는 자동으로 Razer Synapse 설치 프로그램을 SYSTEM 권한으로 다운로드하여 실행했었고
설치 프로그램의 결함 때문에 일반 사용자가 설치 인터페이스에서 PowerShell을 실행이 때문에 PowerShell이 설치 프로그램의 권한을 상속받게 되었습니다.
당시 취약점 분석가 윌 도르만(Will Dormann)은 Windows 플러그 앤 플레이를 통해 자동으로 설치되는 다른 소프트웨어에도 유사한 취약점이 존재할 가능성이 크다고 경고한 바 있습니다.
연구진이 말한 바로는 주요 문제는 윈도우가 새로운 하드웨어를 감지할 때 관련 서명된 패키지를 자동으로 가져와 공급업체가 제공한 구성 요소를 SYSTEM 권한으로 실행할 수 있다는 점

설치 경로에는 공동 설치 프로그램, 서비스, 지원 실행 파일 및 드라이버가 포함될 수 있으며 운영 체제에서 UAC(사용자 계정 컨트롤) 경고가 표시되지 않습니다.
가짜 USB 장치에서 원격 RDP 공격까지 연구진은 소형 리눅스 컴퓨터에 연결된 Cynthion 및 GreatFET 하드웨어와 함께 FaceDancer를 사용하여 USB 장치를 에뮬레이션했다고 밝혔으며 FaceDancer는 USB 장치를 에뮬레이션하기 위한 소프트웨어 프레임워크로 연구진이 컴퓨터가 연결된 장치를 식별하는 데 사용하는 디스크립터,인터페이스,장치 클래스 및 엔드포인트를 정의할 수 있게 해줍니다.
FaceDancer가 실행 중인 하드웨어를 컴퓨터에 연결하면 운영 체제가 마치 특정 USB 장치가 연결된 것처럼 동작하게 할 수 있습니다.
연구진은 FaceDancer를 사용하여 하드웨어를 Windows에 특정 USB 장치로 인식되게 할 수 있으며 이로 인해 운영 체제가 에뮬레이트된 하드웨어를 인식하고 관련 벤더 드라이버 패키지를 찾아 설치하게 했습니다.
에뮬레이트된 장치를 일단 분리했다가 다른 장치 ID로 다시 나타나게 해야 하는 일도 있습니다.
제로 클릭(zero-click) 물리적 시연에서 연구진은 Sierra Wireless 및 Sony FeliCa 설치 패키지의 동작을 악용
이번 공격은 먼저 Sierra Wireless 장치로 속여 Windows가 컴퓨터의 DNS 설정을 변경하는 데 악용될 수 있는 소프트웨어를 설치하도록 유도
그런 다음 연구진은 소니 펠리카(Sony FeliCa) 장치를 사칭 윈도우가 암호화되지 않은 연결을 통해 파일을 다운로드하는 추가 소니 소프트웨어를 설치하도록 유도
시스템의 DNS 설정을 제어함으로써 연구진은 해당 다운로드 트래픽을 자신들이 제어하는 서버로 리디렉션하고 소니 소프트웨어의 취약점을 악용해 SYSTEM 권한으로 시스템에 악성 파일을 심을 수 있습니다.
마지막으로 연구진은 다시 시에라 기기로 위장하여 윈도우가 악성 파일을 로드 하도록 유도하고, 공격자가 SYSTEM 권한으로 리버스 셸을 열 수 있게 합니다.
연구진은 아무도 로그인하지 않은 상태에서 모든 업데이트가 완료된 윈도우 11 컴퓨터를 대상으로 해당 공격 체인을 시연했으며 전체 공격에 약 5분이 소요된다고 밝혔습니다.
공격이 소형 휴대용 장치로 수행될 수 있는지에 대한 질문에 에르난도는 연구용 하드웨어가 이미 휴대가 간편할 정도로 충분히 작고 USB 가젯 모드로 작동하는 라즈베리 파이도 이론적으로 이 공격을 수행 가능 있다고 함께 RDP USB 리디렉션 기능을 악용
이번 기능은 사용자의 로컬 컴퓨터에 연결된 USB 장치를 원격 Windows 세션 내에서 사용할 수 있도록 해줍니다.
공동 설치 프로그램을 비활성화하면 도움이 되지만 Plug and Pwn을 완전 차단 불가능
이러한 유형의 공격에 대해 우려하는 Windows 관리자가 장치 설치 중에 드라이버 패키지가 공동 설치 프로그램을 실행하는 것을 방지하는 DisableCoInstallers 레지스트리 값을 활성화할 수 있음
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Device Installer
DWORD-32 값을 추가하고 해당 키 아래에 DisableCoInstallers 로 설정하고 값을 1로 설정을 FeliCa 공격과 Intel RealSense RDP 공격을 포함하여 시연된 공격 중 일부를 방해할 수 있을 것 즉 완전히 차단 못 함
PnP enumeration Windows 업데이트 해결, 드라이버 스테이징, INF 처리 및 INF를 통해 설치된 서비스는 여전히 취약한 상태로 존재
연구진은 공동 설치 프로그램(co-installer)이 아닌 INF 파일을 통해 설치된 Atheros 드라이버 서비스의 취약점(CVE-2019-10617)을 악용하는 Wacom 및 Atheros 패키지를 이용한 또 다른 공격 사례를 통해 입증
헤르난도는 민감한 시스템을 보유한 조직이 DisableCoInstallers 를 추가적인 장치 차단 조치와 함께 사용할 것을 권장
'소프트웨어 팁 > 보안 및 분석' 카테고리의 다른 글
| Kimsuky(김수키)에서 국내 농화학 업계 대상 공격 악성코드-작물보호제 공급 검토 품목 제안서 (0) | 2026.08.17 |
|---|---|
| 일본인 을 대상으로 이메일 통한 정보 탈취 악성코드(AgentTesla)-20260804-000581.js (0) | 2026.08.15 |
| 윈도우 10 KB5120249,윈도우 11 KB5121003 보안업데이트 (0) | 2026.08.14 |
| 탈북민 수의축산 출신 조xx 박사를 노린 Kimsuky(김수키)에서 만든 악성코드-Review.chm (1) | 2026.08.13 |
| VPN 무력화한 GDID 텔레메트리와 안티포렌식 대응 방법 (0) | 2026.08.12 |
| 새로운 TONTOU CPU 공격 인한 Spectre v2 수정 사항 우회 리눅스 비밀번호 해시 유출 (0) | 2026.08.11 |
| Mustang Panda 추정 일본 외무성,방위성 노린것으로 추정 되는 악성코드-新段階に入った日印の戦略的関係.pdf.lnk (0) | 2026.08.10 |
| 북한 라자루스(Lazarus)로 추정 구글 크롬 웹 스토어 PolinRider 악성코드 분석-YouTube Translator: Captions, Transcript & AI Summary (0) | 2026.08.07 |





