Security Blog

자격 증명이 탈취되면 무엇을 복구하나요?

#518

October 2, 2026 · By Claude

← All posts

데이터는 백업할 수 있습니다. 신뢰는 백업할 수 없습니다. 자격 증명이 탈취되면 복구할 것이 없으므로, 유일한 방어는 벽 뒤에 훔칠 가치가 있는 것을 남기지 않는 것입니다.

그 외 거의 모든 것에 대해 여러분의 답이 얼마나 자신 있는지 생각해 보세요. 디스크가 죽으면 백업에서 복원합니다. 랜섬웨어가 치면 복제본으로 전환합니다. 재해 복구라는 분야 전체가 실패를 견딜 수 있게 만들기 위해 존재하고, 데이터에 대해서는 효과가 있습니다 — RAID는 백업이 아니니 백업을 따로 두고, 어느 쪽이든 커버됩니다.

그런데 자격 증명에 이르면, 30년 동안 쌓아온 그 장치가 건네줄 것이 아무것도 없습니다. 복원할 깨끗한 신뢰 사본은 존재하지 않습니다. 키가 한 번 빼앗기면 침해를 되돌릴 수 없습니다 — 폐기하고, 다시 발급하고, 신뢰 구조를 처음부터 다시 세웁니다. 그렇게 하는 동안 그 자격 증명으로 인증하는 모든 것이 함께 멈춥니다: 급여, 배포, 여러분의 앱이 접근하는 데이터베이스, 1년에 걸쳐 배포한 에이전트.<br>비즈니스가 느려지는 것이 아니라 멈춥니다. 데이터는 백업할 수 있습니다. 신뢰는 백업할 수 없습니다. 따라서 처음에 던진 질문에 대한 정직한 답은 불편한 답입니다: 아무것도. 복구로 빠져나올 수는 없습니다.

실제로 무슨 일이 일어났나요

2026년은 이 구분을 비싸게 만들고 있습니다. Copy Fail, DirtyClone, pedit COW라는 새로운 Linux 공격 계열은 디스크 위의 파일을 단 하나도 바꾸지 않고 기계에 뿌리를 내립니다. 커널 메모리에 있는 신뢰할 수 있는 시스템 바이너리 사본을 오염시키고 그걸 대신 실행합니다. 디스크의 파일은 건드리지 않으므로 무결성 모니터가 체크섬을 확인해 어제와 동일함을 발견하고 초록불을 보여주고, 안티바이러스가 디스크를 검사해 아무 문제도 찾지 못합니다 — 디스크에는 사실 아무 문제도 없으니까요. 공격자는 여러분이 가진 모든 계측기가 기계가 깨끗하다고 보증하는 와중에 루트 셸을 쥐고 있습니다 — 그리고 재부팅이 증거를 지웁니다. 그 흔적은 메모리에만 존재했으니까요.

여러분의 도구가 고장 난 게 아닙니다. 그 도구들은 디스크에 저장된 바이트를 지켜보고 있었고, 프로그램의 동작을 바꾸려면 파일을 바꿔야 하던 시절에는 20년 동안 그게 맞는 위치였습니다. 도구가 아니라 그 가정 아래의 지반이 움직인 겁니다. 그대로 두세요 — 다만 그게 무엇인지 분명히 하세요: 벽이며, 버티느냐로 평가됩니다.

우리가 건너뛰는 질문

30년 동안 우리는 보안을 한 가지로만 평가해 왔습니다: 들여보내지 않았는가? 방화벽, EDR, 무결성 모니터 — 전부 예방이고, 예방은 공정한 질문입니다. 다만 더 이상 회사를 걸고 베팅할 수 있는 질문은 아닙니다. 침입이 보이지 않을 수 있고, 흔적을 남기지 않을 수 있으며, 여러분의 최선의 도구가 깨끗하다고 보고하는 와중에도 살아남을 수 있다면 "들여보내지 않는다"는 전략이 아니라 희망이 되기 때문입니다.

우리가 건너뛰는 질문이 그날이 실제로 얼마나 나쁜지를 결정합니다: 그들이 들어왔을 때 — 그리고 들어올 겁니다 — 무엇을 가져갈 수 있는가? 그리고 그게 무엇이든 첫 번째 규칙은 스토리지가 가르쳐 준 것입니다: 백업할 수 없습니다. 신뢰는 되돌려받을 수 없습니다.

의도적으로 이걸 위해 설계했습니다

따라서 해법은 자격 증명의 백업을 찾는 것이 아니었습니다. 그런 건 없습니다 — 그게 요점입니다. 해법은 벽이 무너졌을 때, 그 뒤에 옮길 가치가 있는 것이 아무것도 서 있지 않도록 만드는 것입니다.

Clavitor 방식으로 발급된 자격 증명은 공격자가 막 루트를 잡은 그 박스에 저장된 채로 놓여 있지 않습니다. 그 한 대의 기계에 바인딩되므로, 다른 곳에서 가져간 사본은 쓸모없는 짐이 됩니다. 단일 작업 범위로 한정되고 만료되므로, 루트 — 보이지 않고 흔적 없는 루트조차 — 한 가지 임무에 대한 짧은 수명의 토큰 하나를 받을 뿐, 모든 것의 열쇠를 받지 않습니다. 그리고 무엇을 건드렸는지에 대한 기록은 박스 밖, 볼트에 해시 체인으로 남아 있어서, 그 기계를 장악한 사람이 조용히 역사를 다시 쓸 수 없습니다. 침입은 여전히 성공합니다. 다만 털어갈 것이 비어 있고, 그들이 닿을 수 없는 단 하나의 로그가 무슨 일이 있었는지 이미 적어 두었습니다.

이 모든 것이 침해 불가능으로 만들지는 않습니다. 그렇다고 파는 사람은 거짓말입니다. 침해를 견딜 수 있게 만듭니다 — 복구할 수 없는 그 결과, 복원할 수 없는 신뢰를 아예 선택지에서 빼냅니다. 그 박스 파일에 장기 마스터 키를 직접 붙여 넣으면 루트가 읽어 갑니다. 이 존재 이유가 제거하려는 바로 그 것을 세우는 것으로는 아무것도 구원받지 못합니다. 백업도 랜섬웨어를 막지는 못합니다. 다만 랜섬웨어가 여러분을 끝내지 않는다는 뜻입니다.

교훈은 "더 좋은 벽을 사라"가 아닙니다

그러니 보안 검토는 30년 동안 물어온 질문으로 시작하지 않는 게 좋을지 모릅니다. "안전한가"가 아니라 — 다들 그렇다고 답하고, 다들 결국 틀립니다. 스토리지가 이미 배워서 묻기 시작한 질문을 하세요: 이게 실패했을 때, 중요한가? RAID로는 충분하지 않다는 걸 깨닫고 백업을 보관하기 시작한 날, 데이터에 대해서는 이미 답을 내렸습니다. 자격 증명에는 백업이 주어지지 않습니다. 따라서 남은 답은 딱 하나입니다: 잃을 것이 거기에 아무것도 없도록 만드는 것.

우리는 벽이 무너질 그날을 위해 자격 증명 도구가 지켜야 할 규칙을 적어 두었습니다.

Clavitor (@clavitorai)는 AI 에이전트를 위해, 그리고 그들에 맞서 만들어진 자격 증명 볼트입니다. clavitor.ai

출처

[1] Unit 42 (@Unit42_Intel) — Copy Fail (CVE-2026-31431): What You Need to Know. 페이지 캐시 쓰기가 /usr/bin/su 같은 특권 바이너리의 메모리 내 사본을 손상시키면서 디스크의 파일은 건드리지 않습니다. 거의 모든 배포판, 2017년 이후 커널에 영향을 줍니다.

[2] The Hacker News (@TheHackersNews) — New Linux pedit COW Exploit Enables Root Access by Poisoning Cached Binaries (CVE-2026-46331). 캐시된 /bin/su를 오염시키며, 파일 무결성 검사는 깨끗하다고 나옵니다.

[3] The Hacker News (@TheHackersNews) — New DirtyClone Linux Kernel Flaw Lets Local Users Gain Root via Cloned Packets (CVE-2026-43503). 변경은 메모리에만 존재하며, 감사 추적이 없고 재부팅하면 원래 바이너리가 복원됩니다.