피드로 돌아가기
Living Off the Land Isn’t Dead, You’re Just Using 2019 LOLBins
Dev.toDev.to
Security

Binary 중심에서 Identity 중심으로 진화한 Modern LOTL 공격 패러다임 분석

Living Off the Land Isn’t Dead, You’re Just Using 2019 LOLBins

v. Splicer2026년 4월 15일8advanced

Context

전통적인 Living Off the Land(LOTL)는 OS 내 신뢰된 Binary를 이용한 실행에 의존함. 하지만 EDR의 행동 기반 탐지와 Context Stacking 기술 고도화로 인해 정적인 LOLBins 리스트 기반의 공격 방식은 탐지 가능성이 매우 높아진 상태임.

Technical Solution

  • 실행 주체를 Binary에서 Identity로 전환하여 권한 구조 자체를 인프라로 활용하는 설계
  • OAuth Token, Session Cookie, Service Principal 등 인증 Artifact를 통한 신뢰 관계 오용
  • 브라우저를 단순 툴이 아닌 Runtime Environment로 정의하여 Authenticated Session 기반의 제어권 확보
  • CI/CD Pipeline 및 Cloud Control Plane의 신뢰된 워크플로우 내에 공격 로직을 편입시켜 탐지 회피
  • 로컬 시스템의 실행 파일 기반 공격에서 분산된 Identity Graph 및 Cloud API 기반의 실행 구조로 확장

1. 정적 LOLBins 리스트 기반의 탐지 룰을 넘어 Process Ancestry 및 Token Provenance 분석 체계 구축

2. Cloud Control Plane 및 CI/CD Runner의 권한 범위를 최소화하는 Least Privilege 원칙 재검토

3. 브라우저 내 세션 토큰 탈취 및 오용을 방지하기 위한 Session Management 강화 전략 수립

4. Identity Provider(IdP)의 비정상적 API 호출 패턴을 탐지하기 위한 행동 기반 베이스라인 설정

원문 읽기