INTELLIGENCE REPORT
TLP:CLEAR
Follina(CVE-2022-30190): 매크로 없는 Office 문서 RCE
MSDT URI 악용 공격 체인과 이메일·엔드포인트 포렌식 포인트
취약점 개요
Follina는 조작된 Office 문서가 원격 템플릿을 불러오고 ms-msdt URI를 통해 Microsoft Support Diagnostic Tool을 실행하도록 악용한 취약점이다. VBA 매크로가 없어도 코드 실행으로 이어질 수 있었다.
침해 분석
가장 강한 신호는 WINWORD.EXE/EXCEL.EXE → msdt.exe → powershell.exe/cmd.exe 프로세스 계보다. 이메일 원본, 첨부파일, 문서 열람 시점의 원격 HTML 요청, 사용자 임시 디렉터리 파일, 후속 Run Key와 예약 작업을 함께 조사한다.
미리보기만으로 처리됐을 가능성도 있으므로 “사용자가 문서를 열지 않았다”는 진술만으로 침해를 배제하지 않는다.
안전한 PoC 검증
공개 연구 JohnHammond/msdt-follina는 공격 구조를 이해하는 참고 자료다. 실제 payload 문서를 생성해 사용자 PC에 전달하지 않고, 격리 VM에서 benign 명령으로 프로세스 계보와 EDR 탐지만 검증한다.
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=1} |
Where-Object Message -Match 'msdt.exe'
대응
- Microsoft 보안 업데이트 적용
- Office가 MSDT·스크립트 인터프리터를 생성하는 행위 차단
- 의심 문서의 원격 템플릿 URL과 메일 수신자 범위 조사
- payload 실행 호스트의 자격 증명과 지속성 확인