본문으로 건너뛰기
피드

Microsoft, 26년간 유지한 RC4 암호를 드디어 죽인다

security 약 4분
vote
0
댓글
북마크

Microsoft가 Active Directory에서 RC4 암호를 기본값에서 제거하겠다고 발표. 2026년 중반부터 Windows Server 2008 이후의 도메인 컨트롤러에서 RC4 비활성화. 26년간의 Kerberoasting 취약점에 드디어 종지부.

  • 1

    RC4 기본 지원이 Ascension 해킹(560만 명 의료 기록 유출)의 핵심 원인

  • 2

    RC4+MD4 해시는 솔트 없이 단일 라운드 — AES-SHA1 대비 크래킹 1,000배 쉬움

  • 3

    2026년 중반부터 RC4 기본 비활성화, 관리자 명시 설정 시에만 허용

  • 4

    25년간 출시된 모든 OS에 존재하는 알고리즘 제거의 기술적 어려움

  • Microsoft가 Active Directory에서 RC4 암호를 기본값에서 제거하겠다고 발표함. 2000년 Active Directory 출시 이래 26년간 기본 지원해온 것인데, 그동안 수많은 대형 해킹의 원인이 됨
  • RC4(Rivest Cipher 4)는 1987년 RSA의 Ron Rivest가 개발한 스트림 암호. 1994년에 알고리즘이 유출되자 며칠 만에 암호학적 공격이 시연됨. 그런데도 SSL, TLS 등 주요 프로토콜에서 약 10년 전까지 계속 사용

RC4가 불러온 참사

  • 2025년 미국 대형 의료 기관 Ascension 해킹 사건의 핵심 원인이 RC4였음. 140개 병원에서 생명을 위협하는 서비스 중단이 발생하고 560만 명의 의료 기록이 유출
  • 미국 상원의원 Ron Wyden이 FTC에 Microsoft의 "중대한 사이버보안 과실"을 조사하라고 요구한 배경도 RC4의 지속적 기본 지원 때문

기술적 문제의 핵심: Kerberoasting

  • Windows 서버는 기본적으로 RC4 기반 인증 요청에도 RC4로 응답함. 클라이언트는 AES로 인증하더라도 서버 쪽에서 RC4 폴백이 열려있었음
  • Kerberoasting은 2014년부터 알려진 공격 기법으로, Active Directory에서 RC4가 솔트(salt) 없이, MD4 해시 단일 라운드로 구현되어 있는 취약점을 이용. AES-SHA1은 반복 해싱으로 크래킹에 약 1,000배 더 많은 시간과 리소스가 필요한 반면, RC4+MD4 조합은 빠르게 뚫림

⚠️주의

> 2026년 중반부터 Windows Server 2008 이후의 도메인 컨트롤러에서 RC4가 기본 비활성화됨. 관리자가 명시적으로 설정하지 않으면 RC4 인증이 작동하지 않으므로, 지금부터 네트워크 내 RC4 의존 시스템을 감사해야 함.

왜 이렇게 오래 걸렸나

  • Microsoft 인증팀 리더 Steve Syfuhs의 설명: "25년간 출시된 모든 OS에 존재하고, 오랫동안 기본 알고리즘이었던 것을 죽이는 건 쉽지 않다. 문제는 알고리즘 자체가 아니라, 알고리즘이 선택되는 규칙이 20년간의 코드 변경에 걸쳐있다는 것"
  • 올해까지 RC4 폐기를 예정했었지만, 추가 취약점 발견으로 연기됨. 그 사이 AES 선호 개선을 도입해서 RC4 사용량이 "수 자릿수(orders of magnitude)" 줄어든 것을 확인한 후 전면 폐기를 결정
  • Microsoft는 RC4 사용을 식별하기 위한 KDC 로그 업데이트PowerShell 스크립트를 제공할 예정. 레거시 서드파티 시스템이 RC4만 지원하는 경우가 있어서 반드시 사전 감사가 필요

보안 부채(security debt)가 얼마나 오래, 얼마나 큰 피해를 줄 수 있는지 보여주는 교과서적 사례. Windows 관리자라면 지금 당장 RC4 의존 시스템을 감사해야 함.

댓글

댓글

댓글을 불러오는 중...

security

한양대 에리카와 네이버클라우드, 클라우드·보안·AI 인재 키우는 산학협력 체결

한양대 에리카가 네이버클라우드와 첨단 분야 지역인재 양성과 글로벌 산학협력을 위한 업무협약을 맺었다. 협력 범위는 클라우드, 사이버보안, 블록체인, 개인정보보호, 인공지능(AI), 디지털 전환(DX) 교육·연구 기반 구축까지 포함된다.

security

악성 npm 패키지가 AI 개발도구의 지침 파일과 MCP까지 노리기 시작함

이스트시큐리티가 웹과 탈중앙화금융 개발자를 겨냥한 악성 npm 패키지 캠페인을 포착했어. 공격자는 유명 웹3 도구를 사칭하는 데서 그치지 않고, AI 에이전트가 읽는 프로젝트 지침 파일과 MCP 기반 외부 도구 호출까지 공격 경로로 삼으려 했어.

security

금융권, 앤트로픽 미토스가 찾은 오픈소스 취약점에 긴급 점검 들어감

앤트로픽의 AI 모델 클로드 미토스가 1000개 넘는 오픈소스에서 대량의 취약점 후보를 찾아냈고, 그중 일부가 실제 취약점으로 검증돼 공개됐어. 금융당국은 nginx, wolfSSL, FreeRDP, Ghost 같은 널리 쓰이는 구성요소를 중심으로 금융권에 긴급 자산 점검과 패치 적용을 권고했어.

security

애플이 양자 내성 암호화 검증 코드를 공개했다, 핵심은 수학적 증명

애플이 corecrypto 라이브러리의 포스트 양자 암호화 구현과 검증 코드를 GitHub에 공개했다. ML-KEM, ML-DSA 구현과 형식 검증 접근을 공개해 보안 연구자들이 직접 검토할 수 있게 했고, 이 기술은 25억 대 이상 활성 기기에서 쓰이는 암호화 기반과 연결된다.

security

라라벨 번역 패키지 태그가 통째로 바뀌었다, 개발자 비밀값 털리는 공급망 공격

전 세계 라라벨 개발자가 쓰는 Laravel-Lang 패키지가 공격을 받아 Git 태그가 악성 버전을 가리키도록 바뀌었다. 5월 22일 약 90분 동안 4개 저장소의 태그가 교체됐고, 감염된 패키지는 AWS 키, GitHub 토큰, Stripe 시크릿, 암호화폐 지갑 복구 구문, SSH 개인키 등을 노렸다.