
CVE-2025-0411의 개념 증명 및 기술 분석: SmokeLoader 캠페인에서 악용된 7-Zip Mark-of-the-Web 우회 취약점, 공격 기술 및 방어 조치 포함.
CVE-2025-0411은 7-Zip의 결함으로, Windows의 Mark-of-the-Web (MoTW)을 우회하여 조작된 아카이브의 악성 파일이 경고 없이 실행되도록 합니다. SmokeLoader 캠페인에서 악용되었으며, 7-Zip이 자동 업데이트를 지원하지 않아 위험을 초래합니다.
MoTW는 대체 데이터 스트림(ADS)을 통해 인터넷에서 다운로드된 파일을 안전하지 않은 것으로 표시하여 경고 또는 Protected View를 트리거합니다. 파일 처리 중에 보존되는 경우에만 효과적입니다.
7-Zip은 중첩된 아카이브에서 추출된 파일로 MoTW의 Zone.Identifier ADS를 전파하지 못하여 악성 콘텐츠의 조용한 실행을 가능하게 합니다.
CVE-2025-0411은 MoTW 우회의 위험성을 보여줍니다. 패치는 제공되었지만 자동 업데이트가 없으므로, 사전 예방적 업데이트와 인식이 위험을 줄이는 핵심입니다.