After Microsoft threatened legal action, a security researcher publishes a new Windows zero-day bug
보안 연구원인 나이트메어 이클립스(Nightmare Eclipse)가 마이크로소프트의 법적 조치 위협에도 불구하고 새로운 윈도우 제로데이 취약점인 쉴드브레이크(ShieldBreak)의 세부 사항을 공개했습니다. 이 취약점은 윈도우 디펜더에 내재된 결함을 악용하여 해커가 시스템 전체와 사용자 데이터를 획득할 수 있게 합니다.
이 취약점은 낮은 수준의 사용자 권한을 시스템 및 데이터에 대한 완전한 접근 권한으로 상승시키는 것을 허용하며, 윈도우 10, 윈도우 11(25H2 포함), 윈도우 서버 2025 버전을 대상으로 합니다. 연구원은 이 취약점을 악용하기 위해 윈도우 앱 형태로 익스플로잇을 공개했으며, 공격이 성공하려면 윈도우 디펜더가 활성화되어 있어야 한다고 밝혔습니다.
쉴드브레이크는 이전에 나이트메어 이클립스가 개발한 로그플래닛(RoguePlanet) 익스플로잇을 기반으로 하며, 마이크로소프트가 로그플래닛에 대한 패치를 제공했음에도 불구하고 이번 취약점은 해당 패치를 완전히 우회하는 것으로 확인되었습니다. 마이크로소프트는 이 쉴드브레이크 버그에 대한 패치를 아직 발표하지 않았으며, 이로 인해 해당 버그는 소프트웨어 제작사가 패치할 시간을 갖지 못했기 때문에 제로데이로 간주됩니다.
이번 공개는 보안 연구원과 소프트웨어 회사 간의 버그 보고 및 처리 방식에 대한 오랜 갈등 속에서 발생했으며, 마이크로소프트가 보안 연구원에게 법적 조치를 위협했던 배경과 관련이 있습니다.
이 취약점은 낮은 수준의 사용자 권한을 시스템 및 데이터에 대한 완전한 접근 권한으로 상승시키는 것을 허용하며, 윈도우 10, 윈도우 11(25H2 포함), 윈도우 서버 2025 버전을 대상으로 합니다. 연구원은 이 취약점을 악용하기 위해 윈도우 앱 형태로 익스플로잇을 공개했으며, 공격이 성공하려면 윈도우 디펜더가 활성화되어 있어야 한다고 밝혔습니다.
쉴드브레이크는 이전에 나이트메어 이클립스가 개발한 로그플래닛(RoguePlanet) 익스플로잇을 기반으로 하며, 마이크로소프트가 로그플래닛에 대한 패치를 제공했음에도 불구하고 이번 취약점은 해당 패치를 완전히 우회하는 것으로 확인되었습니다. 마이크로소프트는 이 쉴드브레이크 버그에 대한 패치를 아직 발표하지 않았으며, 이로 인해 해당 버그는 소프트웨어 제작사가 패치할 시간을 갖지 못했기 때문에 제로데이로 간주됩니다.
이번 공개는 보안 연구원과 소프트웨어 회사 간의 버그 보고 및 처리 방식에 대한 오랜 갈등 속에서 발생했으며, 마이크로소프트가 보안 연구원에게 법적 조치를 위협했던 배경과 관련이 있습니다.