CVE-2026-32202 Windows LNK 제로클릭 NTLMv2 해시 탈취 방어
CVE-2026-32202의 Windows Shell LNK 제로클릭 강제 인증 경로와 APT28 공격 체인, SMB·NTLM 방어 설계를 정리한다.
2026-08-14 · 최초 발행 2026-05-03
악성 LNK 파일이 들어 있는 폴더를 열었을 뿐인데 NTLMv2 인증 해시가 외부 서버로 전송될 수 있다. APT28(Fancy Bear)이 악용한 CVE-2026-32202는 이 흐름을 이용하는 제로클릭 취약점이다. CISA는 2026년 4월 KEV 카탈로그에 이를 추가했고, 연방 기관에는 5월 12일까지 패치를 적용하도록 의무화했다.
불완전한 Windows Shell 패치가 남긴 인증 경로
CVE-2026-32202는 Microsoft의 2026년 2월 패치 화요일에 배포된 CVE-2026-21510 수정이 완전하지 않아 남은 취약점이다. CVSS는 4.3(Medium)이지만, 실제 공격 영향은 이 점수보다 훨씬 크다는 평가가 지배적이다.
| 항목 | 내용 |
|---|---|
| CVE ID | CVE-2026-32202 |
| 유형 | Windows Shell 스푸핑 / 보호 메커니즘 우회 |
| CVSS | 4.3 (Medium) |
| 영향 범위 | Windows 10, 11, Server 전 지원 버전 |
| 패치 일자 | 2026년 4월 패치 화요일 (4월 27일) |
| CISA KEV 등재 | 2026년 4월 28일 |
| 연방 패치 기한 | 2026년 5월 12일 |
문제의 출발점은 Windows Shell 네임스페이스 파싱 과정이다. PathFileExistsW 호출이 네트워크 존 검증 없이 UNC 경로를 해석한다. APT28은 CPL 오브젝트 로딩 메커니즘인 CLSID{21EC2020}를 이용해 공격자가 제어하는 UNC 경로에서 DLL을 불러왔다.
Microsoft는 2월 패치에서 ControlPanelLinkSite COM 객체를 추가해 일부 경로를 막았지만, PathFileExistsW 탐침 자체는 게이팅되지 않았다. 이 때문에 강제 인증으로 이어지는 경로가 남았다.
Explorer의 아이콘 렌더링에서 시작되는 공격 흐름
공격자는 LinkTargetIDList 구조체에 \\attacker.com\share\payload.cpl 형태의 UNC 경로를 넣은 악성 .lnk 파일을 만든다. 파일을 실행하지 않아도 폴더 탐색만으로 흐름이 시작되는 것이 핵심이다.
Windows Explorer가 해당 폴더를 열면 내부 항목의 아이콘을 자동으로 렌더링한다. 이 과정에서 GetModuleMapped 내부의 PathFileExistsW가 UNC 경로를 해석하고, Windows는 네트워크 존 검증 없이 공격자 SMB 서버로 아웃바운드 연결을 시도한다.
SMB 연결이 시작되면 NTLM 인증 핸드셰이크가 자동으로 수행되어 피해자의 Net-NTLMv2 해시가 공격자 서버로 전달된다. 사용자가 별도로 클릭하거나 인증 정보를 입력할 필요가 없다.
수집한 해시는 두 방향으로 악용될 수 있다. 공격자는 NTLM 릴레이로 도메인 컨트롤러·파일 서버·내부 애플리케이션에 즉시 인증하거나, 오프라인 크래킹을 통해 평문 패스워드 복구를 시도한다.
APT28 캠페인과 KEV 등재 맥락
APT28은 러시아 GRU 26165부대, Forest Blizzard, FROZENLAKE, Fancy Bear로도 알려진 그룹이다. 이 그룹은 2025년 12월부터 우크라이나와 EU 국가의 정부·군·에너지·물류 부문을 상대로 CVE-2026-21510과 CVE-2026-21513을 연계한 스피어피싱 캠페인을 수행했다.
관련 NTLM 릴레이 작전에서는 Ubiquiti 라우터에 Impacket ntlmrelayx.py와 Responder를 설치해 NTLMv2 해시를 수집하고 릴레이했다.
| 연쇄 CVE | CVSS | 설명 |
|---|---|---|
| CVE-2026-21510 | 8.8 | Windows Shell SmartScreen 우회 (2월 패치) |
| CVE-2026-21513 | 8.8 | MSHTML/IE 보안 제어 우회 (2월 패치 전 악용) |
| CVE-2026-32202 | 4.3 | 불완전 패치 잔존 제로클릭 NTLMv2 강제 인증 |
CISA는 2026년 4월 28일 CVE-2026-32202를 KEV 카탈로그에 추가했다. 연방 민간 행정부(FCEB) 기관에는 5월 12일까지 패치를 적용하도록 요구했다.
ATT&CK 관점에서 보는 침투와 확장
| 기술 ID | 기술명 | APT28 활용 방식 |
|---|---|---|
| T1566.001 | 스피어피싱 첨부파일 | LNK 파일을 담은 타겟형 피싱 이메일 |
| T1204.002 | 악성 파일 실행 | 폴더 열기만으로 트리거 (제로클릭) |
| T1547.009 | 바로가기 수정 | LinkTargetIDList에 UNC 경로 삽입 |
| T1187 | 강제 인증 | UNC 경로로 NTLMv2 해시 강제 획득 |
| T1557.001 | LLMNR/NBT-NS 포이즈닝 | Responder 설치로 NTLM 해시 캡처 |
| T1557 | NTLM 릴레이 | ntlmrelayx.py로 캡처된 해시 릴레이 |
| T1078 | 유효한 계정 | 크래킹/릴레이된 자격 증명 활용 |
| T1021.002 | SMB를 통한 측면 이동 | 릴레이 인증 후 내부 이동 |
| T1553.005 | SmartScreen 우회 | CVE-2026-21510 활용 |
패치 외에 함께 적용할 Windows 인증 통제
가장 먼저 2026년 4월 누적 업데이트를 적용해야 한다. 지원 중인 모든 Windows 10, 11, Server 버전에 패치가 제공된다.
외부 공격자 서버로 NTLMv2 해시가 빠져나가는 경로는 방화벽과 경계에서 TCP/UDP 포트 445, 139 아웃바운드 트래픽을 차단해 줄일 수 있다. 워크스테이션이 외부 호스트의 포트 445에 직접 연결하지 못하도록 네트워크를 분리하고, 내부 측면 이동 제한을 위한 마이크로 세그멘테이션도 적용한다.
SMB 서명은 그룹 정책으로 강제한다.
Microsoft network client: Digitally sign communications (always) → 사용
Microsoft network server: Digitally sign communications (always) → 사용
SMB 서명이 적용된 환경에서는 해시가 캡처되어도 서명 검증 실패로 릴레이 공격이 차단된다. PowerShell로도 적용 가능하다: Set-SmbServerConfiguration -RequireSecuritySignature $true
NTLM은 가능한 범위에서 제한하거나 비활성화한다. 그룹 정책 네트워크 보안: LAN Manager 인증 수준은 "NTLMv2만 전송. LM 및 NTLM 거부"로 설정하고, 가능한 환경에서는 Kerberos 전용 인증으로 마이그레이션한다. 중요 서비스에는 **인증에 대한 확장 보호(EPA)**도 활성화한다.
탐지 측면에서는 EDR에 LNK 파싱 이벤트, UNC 경로를 해석하는 PathFileExistsW 호출, 비기업 목적지로 향하는 아웃바운드 SMB 연결을 감지하는 룰을 배포한다. Windows 이벤트 ID 4648(NTLM 자격 증명 명시적 사용)과 5140(네트워크 공유 접근)을 모니터링한다. 이메일 게이트웨이에서 .lnk 파일 첨부를 차단하고, 첨부 파일 샌드박싱으로 LNK 파일을 배포 전에 폭발시킨다.
CVE-2026-32202는 CVE-2026-21510과 CVE-2026-21513으로 이어진 APT28의 제로데이 체인에서 불완전한 패치가 남긴 취약점이다. 폴더를 여는 행위만으로 NTLMv2 해시가 전송될 수 있으므로, 패치를 우선 적용하고 아웃바운드 SMB 차단·SMB 서명 강제·NTLM 비활성화를 보완 제어로 묶어야 한다. MITRE ATT&CK 기반 탐지 규칙과 네트워크 분리 설계도 국가 수준 위협에 대응하는 운영 통제에 포함된다.
Sources
- CVE-2026-32202: APT28 Exploits Zero-Click Windows Shell Flaw - Ciphers Security
- A Shortcut to Coercion: Incomplete Patch of APT28's Zero-Day - Akamai
- CISA Adds Two Known Exploited Vulnerabilities to Catalog - CISA
- CISA orders feds to patch Windows flaw exploited as zero-day - BleepingComputer
- Microsoft's patch for a 0-day exploited by Russian spies fell short - The Register
- APT28 (G0007) - MITRE ATT&CK
- CVE-2026-32202 Detail - NVD/NIST