실제 사례로 짚어보는 압축 프로그램 취약점

실제 사례로 짚어보는 압축 프로그램 취약점

1. 개요

 

압축 파일은 오랫동안 악성코드 유포에 활용되어 왔다. 공격자는 실행 파일이나 스크립트를 ZIP, RAR, 7Z 등의 압축 형식으로 포장하여 이메일 첨부파일이나 웹사이트 다운로드 형태로 배포한다. 최근에는 단순히 악성 파일을 압축하는 것을 넘어 압축 프로그램 자체의 동작 방식을 악용하여 운영체제의 보안 기능을 우회하거나 사용자가 의도하지 않은 위치에 파일을 생성하도록 유도하는 사례도 보고되고 있다.
많은 사용자는 압축 해제를 단순한 파일 관리 작업으로 인식하지만, 실제로 압축 프로그램은 인터넷에서 다운로드된 파일의 보안 정보를 처리하고, 압축 파일 내부 경로를 검증하며, 최종 파일 생성 위치를 결정하는 등 운영체제 보안 메커니즘과 밀접하게 상호작용한다. 이러한 과정에서 검증이 충분히 이루어지지 않을 경우 보안 경고가 우회되거나 예기치 않은 위치에 파일이 생성되는 등 다양한 보안 문제가 발생할 수 있다.
ASEC은 이러한 위험성을 분석하기 위해 국내외에서 널리 사용되는 상용 압축 프로그램을 대상으로 보안성 검증을 수행하였다. 본 글에서는 연구 과정에서 확인된 Mark of the Web(MotW) 우회 취약점과 Zip Slip(Path Traversal) 취약점을 중심으로 압축 프로그램이 보안상 중요한 이유와 실제 악용 가능성에 대해 살펴본다.
 

2. 연구 방법

 

ASEC은 상용 압축 프로그램을 대상으로 운영체제 보안 기능과의 연동 여부를 중심으로 보안성 검증을 수행하였다.
연구는 크게 두 가지 관점에서 진행되었다.

  • 인터넷에서 다운로드한 압축 파일의 MotW 정보가 정상적으로 전파되는지 검증
  • 압축 파일 내부에 포함된 파일 경로가 안전하게 검증되는지 확인

 

이를 위해 다양한 압축 포맷과 추출 방식을 대상으로 테스트를 수행하였으며, 압축 해제 이후 생성된 파일의 보안 속성 및 실제 생성 위치를 비교 분석했다.

 

3. Mark of the Web 우회 취약점

 

Mark of the Web이란?

 

Mark of the Web(MotW)은 사용자가 인터넷에서 다운로드한 파일에 대해 Windows가 부여하는 보안 메커니즘이다. 다운로드된 파일에는 Zone.Identifier라는 Alternate Data Stream(ADS)이 생성되며, 이를 통해 Windows는 해당 파일이 인터넷 출처임을 식별한다.
MotW가 존재하는 실행 파일이나 스크립트를 실행할 경우 SmartScreen 경고 창이 표시될 수 있으며, Office 문서의 경우 보호된 보기(Protected View)가 적용되는 등 추가 보안 검사가 수행된다.
 

그림 1. MotW가 존재하는 파일에 대한 SmartScreen 동작 예시

 

취약점 원리

 

일반적으로 인터넷에서 다운로드한 압축 파일에는 MotW가 존재하며, 압축 해제 과정에서 내부 파일에도 동일한 정보가 전파되어야 한다. 하지만 연구 과정에서 일부 압축 프로그램이 특정 압축 형식이나 추출 방식을 사용할 경우 Zone.Identifier를 생성하지 않는 문제가 확인되었다. 이 경우 압축 파일 자체에는 MotW가 존재하더라도 내부에서 추출된 실행 파일에는 해당 정보가 전파되지 않는다.

 

정상적인 경우와 취약한 경우를 비교하면 아래 그림과 같다.

그림 2. MotW 전파 여부에 따른 SmartScreen 동작 비교

 

이와 관련된 자세한 원리는 아래 ASEC 게시글에서 확인할 수 있다.

Mark of the Web (MoTW) 우회 취약점 – ASEC

 

검증 결과

 

다운로드한 압축 파일에는 MotW가 존재하며, 압축 해제 과정에서 내부 파일에도 동일한 정보가 전파되어야 한다. 그러나 연구 과정에서 일부 압축 프로그램에서는 [조J1.1]특정 압축 형식 또는 특정 추출 방식에서 Zone.Identifier가 생성되지 않는 문제를 확인할 수 있었다.

 

그림 3. MotW가 있는 압축 파일

 

그림 4. 압축 해제 후 MotW가 사라진 파일

 

공격 시나리오

 

공격자는 악성 실행 파일이 포함된 압축 파일을 사용자에게 전달한다. 사용자가 취약한 압축 프로그램으로 압축을 해제할 경우 내부 실행 파일에는 MotW 정보가 전파되지 않는다. 이후 사용자가 해당 파일을 실행하면 Windows가 인터넷 다운로드 파일로 인식하지 못해 추가 보안 검사가 정상적으로 수행되지 않을 수 있다.

 

그림 5. MotW 우회 시나리오

 

4. Zip Slip (Path Traversal) 취약점

 

Zip Slip 이란?

 

Zip Slip은 압축 파일 내부에 저장된 경로를 조작하여 압축 해제 시 사용자가 지정한 폴더를 벗어난 위치에 파일을 생성하거나 덮어쓸 수 있는 취약점이다. 공격자는 디렉터리 순회 문자열(“../”)을 이용해 파일 생성 위치를 조작할 수 있다. 

 

취약점 원리

 

정상적인 압축 프로그램은 압축 파일 내부 경로에 포함된 디렉터리 순회 문자열이나 절대 경로를 제거하거나 차단한다. 그러나 검증이 충분하지 않은 경우 압축 해제 대상 폴더를 벗어난 위치에 파일을 생성할 수 있다.
예를 들어 압축 파일 내부에 아래와 같은 경로가 존재한다고 가정해보자.
 

.\u200B.\.\u200B.\.\u200B.\Startup\malware.bat

 

정상 동작은 해당 경로를 차단하거나 변형해야 하지만, 취약한 경우 파일이 실제 시작프로그램 폴더에 생성될 수 있다.

 

이와 관련된 자세한 내용은 이전 포스팅을 통해 다룬 바 있다.

Zip Slip: 압축 해제 과정에서 발생하는 Path Traversal 취약점 – ASEC

 

검증 결과

 

연구 과정에서 디렉터리 순회 문자열이 포함된 압축 파일을 제작한 후, 각 압축 프로그램의 경로 검증 동작을 확인하였다. 

 

그림 6. 경로 순회 문자열이 포함된 압축 파일

 

정상적인 제품은 경로에서 디렉토리 순회 문자열을 다른 문자열로 치환하거나 압축 해제를 차단하였으나, 일부 제품에서는 압축 해제 대상 폴더를 벗어난 위치에 파일이 생성되는 현상을 확인할 수 있었다.

 

그림 7. 경로 순회 문자열이 필터링된 경우

 

그림 8. 취약한 경우 임의 경로에 파일 생성

 

 

공격 시나리오

 

공격자는 디렉터리 순회 문자열이 포함된 압축 파일을 제작한다. 사용자가 취약한 압축 프로그램으로 압축을 해제하면 파일이 시작프로그램 폴더, 사용자 프로파일, 응용프로그램 설정 폴더 등 의도하지 않은 위치에 생성될 수 있다. 이후 공격자는 이를 악성코드 실행 또는 지속성 확보에 활용할 수 있다.

 

그림 9. Zip Slip 취약점 시나리오

 

5. 연구 결과

 

ASEC은 상용 압축 프로그램에 대한 보안성 검증 과정에서 총 9건의 신규 취약점을 발견하였다. 이 중 8건은 Mark of the Web(MotW) 우회 취약점이며, 1건은 Zip Slip(Path Traversal) 취약점이다. 발견된 취약점은 각 개발사에 제보했으며, 관련 내용은 CVE로 등록되었다.
이번 연구를 통해 압축 프로그램의 구현 방식이 운영체제 보안 기능 동작[조J4.1]에 직접적인 영향을 미칠 수 있음을 확인하였다. 또한 압축 해제 과정에서의 보안 속성 처리 및 경로 검증이 미흡할 경우 사용자가 예상하지 못한 보안 위협으로 이어질 수 있음을 확인하였다.
 

발급된 취약점 목록

 

Mark of the Web 우회 취약점

 

  • CVE-2025-29864
  • CVE-2025-44089
  • CVE-2025-44090
  • CVE-2025-50324
  • CVE-2025-50325
  • CVE-2025-50327
  • CVE-2025-50329
  • CVE-2025-50330

 

Zip Slip 취약점

 

  • CVE-2025-60835

 

6. 결론 및 대응 방안

 

압축 파일은 악성코드 유포에 지속적으로 활용되고 있지만, 사용자는 압축 파일을 해제하는 행위를 일반적인 파일 관리 작업으로 인식해 그 위험성을 간과하기 쉽다. 그러나 이번 연구를 통해 압축 프로그램[조J5.1]은 운영체제의 보안 메커니즘과 밀접하게 연관되어 있으며, 구현상의 작은 검증 누락만으로도 보안 경고 우회 또는 의도하지 않은 위치에 파일 생성과 같은 문제가 발생할 수 있음을 확인하였다.
특히 Mark of the Web(MotW) 우회 취약점은 인터넷에서 다운로드 된 파일에 대한 보안 경고를 약화시킬 수 있으며, Zip Slip 취약점은 압축 해제 과정에서 사용자가 의도하지 않은 위치에 파일을 생성하여 악성코드 실행이나 지속성 확보에 악용될 수 있다. 이러한 사례는 압축 프로그램이 단순한 편의 기능을 제공하는 소프트웨어가 아니라 보안 관점에서도 지속적인 검증이 필요한 구성 요소임을 보여준다.
사용자는 다음과 같은 보안 수칙을 준수하는 것이 좋다. 
 

  • 사용하는 프로그램을 최신 버전으로 유지
  • 출처가 불분명한 압축 파일 실행 주의
  • 압축 해제 후 생성된 실행 파일 확인
  • SmartScreen 경고가 나타나지 않더라도 파일을 신뢰하지 말 것
  • 기업 환경에서는 EDR 및 보안 솔루션을 통한 행위 기반 탐지 적용

 

또한 개발자는 MotW 전파 여부를 포함한 보안 속성 처리 로직을 검증하고, 압축 해제 과정에서의 경로 검증(Path Validation)을 철저히 수행해야 한다. 아울러 심볼릭 링크, 절대 경로, 상대 경로 등 예외 상황에 대한 보안 검증을 지속적으로 수행하여 유사한 취약점이 발생하지 않도록 해야 한다.

AhnLab TIP를 구독하시면 연관 IOC 및 상세 분석 정보를 추가적으로 확인하실 수 있습니다. 자세한 내용은 아래 배너를 클릭하여 확인해보세요.