CVE-2026-32202 Windows Shell 제로클릭 NTLM 릴레이 대응

CVE-2026-32202 Windows Shell 스푸핑의 제로클릭 NTLM 릴레이 경로와 Patch Tuesday 패치, ASR·SMB 방어 방안을 정리한다.

2026-08-14 · 최초 발행 2026-04-29

아이콘을 그리는 동안 시작되는 NTLM 인증

Microsoft는 2026년 4월 Patch Tuesday에서 CVE-2026-32202의 야생 악용 사실을 공식 확인했다. APT28(Fancy Bear)은 악성 LNK 파일을 사용해 피해자가 폴더만 열어도 Net-NTLMv2 해시를 탈취하는 제로클릭 공격 체인을 구성했고, 우크라이나와 EU 국가 기관을 표적으로 삼았다.

문제의 경계는 Windows Shell 확장 처리 과정이다. 아이콘 렌더링 중 UNC 경로가 처리되면서 SmartScreen 프롬프트 없이 NTLM 인증 핸드셰이크가 발생할 수 있다. 2026년 4월 Patch Tuesday에 포함된 168개 취약점 수정 가운데 이 취약점은 즉시 적용 우선순위로 다룰 대상이다.

항목 내용
CVE CVE-2026-32202
CVSS 4.3 (Medium)
유형 인증 강제 스푸핑
영향 범위 Windows 10 1607+, Windows 11, Windows Server
악용 현황 APT28 야생 악용 확인 (2026년 4월)
패치 2026년 4월 Patch Tuesday

CVE-2026-32202는 2026년 2월 공개된 CVE-2026-21510의 불완전한 패치에서 비롯됐다. Microsoft가 추가한 신뢰 검증은 ShellExecuteExW 호출 시점에 수행되지만, 실제 아이콘 렌더링은 그보다 먼저 일어난다. 따라서 보안 검증 이전에 경로 처리 단계가 진행될 수 있다.

LNK 파일이 Explorer를 통해 연결을 강제하는 경로

공격자는 악성 LNK 파일의 LinkTargetIDList에 자신이 제어하는 SMB 서버의 UNC 경로를 넣는다. 피해자가 해당 파일을 실행하지 않아도 Explorer가 폴더 내용을 표시하면서 아이콘 데이터를 처리하는 과정이 트리거가 된다.

(1) 공격자: 악성 LNK 파일제작(2) LinkTargetIDList에 UNC경로 삽입(3) 피해자: 폴더 열람 (파일실행 불필요)(4) Windows Explorer 아이콘렌더링 시작(5) CControlPanelFolderGetUIObjectOf 호출(6) PathFileExistsW API 호출(신뢰 검증 전)(7) 공격자 SMB 서버로 UNC경로 해석(8) NTLM 인증 핸드셰이크강제 시작(9) Net-NTLMv2 해시 탈취(10) NTLM 릴레이 또는오프라인 크래킹(11) 내부 시스템 무단 접근횡적 이동

CControlPanelFolder COM 개체는 아이콘 데이터를 추출하는 과정에서 UNC 경로 해석을 유도하는 데 악용된다. 기존 ControlPanelLinkSite COM 개체 기반의 신뢰 검증은 ShellExecuteExW 이후에 실행되므로, 아이콘 렌더링 단계에는 적용되지 않는다.

그 결과 PathFileExistsW API가 신뢰 검증보다 먼저 호출되고, 외부 SMB 서버의 TCP 445 연결이 자동으로 시도된다. 운영체제는 이 연결에 대해 NTLM 인증을 시작한다.

탈취한 Net-NTLMv2 해시는 파일 공유나 Exchange 서버 등 내부 자원으로의 무단 접근을 위한 NTLM 릴레이에 쓰일 수 있다. GPU 가속 오프라인 패스워드 크래킹을 통해 평문 자격증명을 얻으려는 경로도 가능하다.

APT28 캠페인에서 연결된 취약점

CVE-2026-32202는 APT28(Forest Blizzard)이 구성한 더 큰 공격 체인의 일부였다. 2025년 12월부터 시작된 캠페인에서는 취약점이 연계되어 사용자 상호작용 없는 원격 코드 실행을 달성했다.

CVE 유형 체인 내 역할
CVE-2026-21513 MSHTML 보안 기능 우회 초기 진입 벡터
CVE-2026-21510 Windows Shell SmartScreen 우회 스마트스크린 경고 회피
CVE-2026-32202 인증 강제 스푸핑 자격증명 탈취 및 횡적 이동

Microsoft는 2026년 4월 27일 공시 내용을 수정해 야생 악용 사실을 공식 확인했다. 초기에는 악용 가능성이 낮다고 평가했지만, 우크라이나와 EU 국가를 대상으로 한 실제 캠페인이 확인되면서 긴급 대응이 요구됐다.

야생 악용 취약점에 맞춘 Patch Tuesday 배포

야생 악용이 확인된 취약점은 일반 보안 업데이트와 동일한 우선순위로 배포하기 어렵다. CVE-2026-32202처럼 CVSS가 4.3(Medium)인 경우에도 실제 공격 증거와 공격 체인을 기준으로 배포 순서를 조정해야 한다.

WSUS에서 배포 단계를 나누는 방식

구분 대상 규모 배포 기간 기준
파일럿 그룹 전체의 5% 즉시 (72시간) IT 부서·비중요 시스템
조기 적용 그룹 전체의 25% 파일럿 검증 후 48시간 부서별 테스트 시스템
광범위 배포 전체의 70% 72시간 이내 전체 엔드포인트

야생 악용 취약점에 대한 WSUS 자동 승인 정책은 다음 기준으로 구분할 수 있다.

  • Critical + Security Updates → 자동 승인
  • 야생 악용 확인 취약점 → 72시간 이내 강제 배포
  • 일반 보안 업데이트 → 7일 이내 배포
  • 드라이버 및 선택적 업데이트 → 수동 승인

Update for Business와 Intune 배포 링

Update rings 설정 (야생 악용 CVE 적용):
- Pilot ring: deferral 0일 (즉시 배포)
- Early adopter ring: deferral 1일
- Production ring: deferral 3일 (기본 7일에서 단축)
- Broad ring: deferral 7일 (기본 14일에서 단축)

Intune으로 관리 디바이스에 배포 링을 설정하고, 야생 악용이 확인된 취약점이 발생하면 조건부 정책으로 Production 링의 유예 기간을 줄일 수 있다.

패치 우선순위에는 CVSS 외에도 야생 악용 증거, 국가 지원 APT의 캠페인 활용 여부, 제로클릭처럼 사용자 상호작용이 불필요한 공격 복잡도, 자격증명 탈취에서 NTLM 릴레이와 횡적 이동으로 이어지는 피해 연쇄 가능성, 원격 근무와 인터넷 연결 환경의 자산 노출도를 함께 반영해야 한다.

Shell 경계를 좁히는 방어 조치

패치를 적용하기 전과 적용하는 동안에는 Shell을 경유한 공격 경로를 줄이는 조치가 필요하다.

ASR(Attack Surface Reduction) 규칙은 Microsoft Defender for Endpoint에서 서명 기반 탐지가 아닌 행동 패턴 모니터링으로 동작한다. 이 취약점에 연관된 방어 규칙은 다음과 같다.

ASR 규칙 방어 효과
Office 애플리케이션의 자식 프로세스 생성 차단 LNK 파일 기반 악용 체인 차단
이메일 클라이언트의 실행 가능 콘텐츠 차단 이메일 기반 LNK 배포 차단
신뢰 목록 기준 미충족 실행 파일 차단 행동 기반 방어
Office 애플리케이션의 타 프로세스 코드 삽입 차단 프로세스 인젝션 방지
랜섬웨어 대응 고급 보호 이후 페이로드 배포 차단

AppLocker 정책에서는 서명되지 않은 셸 확장 DLL의 로딩을 차단하고, Control Panel 항목 접근을 승인된 게시자로 제한할 수 있다.

AppLocker 정책 원칙:
- 마이크로소프트 서명 Control Panel 항목만 허용
- 비서명 또는 미등록 DLL 셸 확장 로딩 차단
- 네트워크 경로(UNC)에서의 DLL 로딩 차단
- 사용자 AppData 디렉터리 내 실행 파일 제한

네트워크 차원에서는 TCP 445와 TCP 139의 아웃바운드 트래픽 가운데 외부·의심 호스트로의 연결을 방화벽으로 차단한다. 내부 네트워크에서 인터넷으로 향하는 SMB 연결을 전면 차단하고, 네트워크 세그멘테이션으로 NTLM 릴레이의 이동 경로도 제한한다.

NTLM 사용 환경은 Kerberos 마이그레이션을 우선 추진하면서 NTLM 서명(signing)과 봉인(sealing) 요구사항을 활성화한다. EPA(Extended Protection for Authentication)를 활성화하고, LAN Manager 인증 수준을 NTLMv2 응답만 허용하도록 상향하는 조치도 병행한다.

Explorer의 비정상 SMB 연결을 추적하는 법

탐지에서는 Explorer 프로세스가 외부 SMB 서버와 연결하는 행위, 비정상 위치에서의 셸 확장 DLL 로딩, 신뢰하지 않은 호스트에 대한 NTLM 인증 시도를 함께 살펴야 한다.

# explorer.exe의 외부 SMB 연결 탐지
event.category: "network" AND
process.name: "explorer.exe" AND
destination.port: (445 OR 139) AND
NOT destination.ip: [내부 IP 범위]

# 비정상 위치 셸 확장 DLL 로딩
event.category: "file" AND
file.extension: ".dll" AND
file.path: *\\AppData\\* AND
process.name: "explorer.exe"

# 예상치 못한 호스트로의 NTLM 인증 시도
event.category: "authentication" AND
winlog.event_data.AuthenticationPackageName: "NTLM" AND
NOT destination.ip: [신뢰 호스트 목록]

비표준 위치에서 생성된 Control Panel 바로가기(.cpl), 등록되지 않은 셸 확장 레지스트리 키(HKLM\SOFTWARE\Classes\) 추가, 단기간의 대량 SMB 연결 시도도 모니터링 대상이다.

CVE-2026-32202는 CVSS 4.3(Medium)라는 점수와 별개로, 제로클릭 특성·국가 지원 APT 악용·NTLM 자격증명 탈취가 결합된 고위험 사례다. 2026년 4월 Patch Tuesday를 즉시 배포하고 ASR 규칙, 아웃바운드 SMB 차단, NTLM 강화를 함께 적용해야 한다. 야생 악용이 확인된 취약점은 CVSS만으로 분류하지 않고 KEV 등재 여부와 공격 체인 분석을 우선순위 체계에 반영할 필요가 있다.

Sources

Windows 보안취약점 대응NTLM 릴레이Patch TuesdayASR