최근 몇 주 동안 수천 명의 Windows 사용자가 예상치 못한 상황에 직면했습니다. 오랫동안 사용해 온 팬 제어, 온도 모니터링, 컴퓨터 RGB 조명 사용자 지정 도구가 갑자기 작동을 멈춘 것입니다. 원인은 바로 WinRing0 이라는 저수준 운영 체제 액세스 드라이버 때문인 것으로 보입니다. Microsoft Defender 업데이트 이후 WinRing0이 보안 위협으로 식별되기 시작한 것입니다.
그렇다면 WinRing0 은 정확히 무엇이며 , 왜 이렇게 많은 경고를 불러일으키는 걸까요? 정말 바이러스일까요, 아니면 오탐일까요? 이를 이해하려면 우리가 매일 사용하는 PC 하드웨어 관리 유틸리티의 작동 방식을 자세히 살펴봐야 합니다. 이 글에서는 WinRing0 차단의 원인과 업계에서 고려 중인 해결책을 상세히 설명합니다.
WinRing0은 무엇이고 어떤 용도로 사용되나요?
WinRing0은 프로그램이 운영 체제의 추상화 계층을 우회하여 시스템 하드웨어에 직접 접근할 수 있도록 하는 오픈 소스 드라이버 입니다. 따라서 온도 모니터, 팬 컨트롤러 또는 벤치마킹 도구 와 같이 하드웨어 상태에 대한 정확한 실시간 정보가 필요한 애플리케이션에 특히 유용합니다.
Fan Control, Open Hardware Monitor, HWiNFO, CapFrameX, SignalRGB 와 같은 인기 프로그램들은 팬 속도 및 RGB 효과와 같은 고급 설정이나 모니터링 기능에 WinRing0 드라이버를 사용해 왔습니다. 이 드라이버는 소프트웨어와 하드웨어 사이의 중개자 역할을 하며, 시스템의 메모리 레지스터와 세그먼트에 직접 접근할 수 있다는 것이 가장 큰 장점입니다.
수많은 애플리케이션이 이를 사용하는 이유는 간단합니다. Windows에서 이러한 유형의 접근을 허용하는 무료이면서 호환성이 뛰어나고 비교적 안전한 옵션이 매우 드물기 때문입니다. 그리고 최근까지 WinRing0은 아무 문제 없이 이 기능을 완벽하게 수행해 왔습니다. 하지만 이제는 상황이 달라졌습니다.
Windows Defender가 이제 이를 위협으로 표시하는 이유
2025년 3월 중순, 윈도우 디펜더가 WinRing0을 "해킹 도구" 또는 악성코드로 분류하기 시작하면서 모든 것이 폭발했습니다 . 마이크로소프트의 보안 도구가 WinRing0을 자동으로 차단하기 시작하면서, 이를 사용하는 모든 애플리케이션이 제대로 작동하지 않게 되었습니다. 이로 인해 사용자들은 하룻밤 사이에 즐겨 사용하던 시스템 제어 애플리케이션의 기본 기능을 사용할 수 없게 되면서 큰 혼란에 빠졌습니다.
순식간에 팬은 제어할 수 없을 정도로 최고 속도로 회전하기 시작했고, RGB 조명은 불규칙적으로 깜빡거렸으며, 프로그램조차 실행되지 않았습니다 . 기술 커뮤니티는 무슨 일이 일어나고 있는지 파악하기 위해 발 빠르게 움직였고, 곧 그 근본 원인이 WinRing0, 또는 더 정확히는 그 문제 많았던 과거 때문에 마이크로소프트의 표적이 되었다는 것을 발견했습니다.
주요 원인은 2020년에 발견된 CVE-2020-14979 코드의 취약점 에 있습니다 . 이 취약점은 관리자 권한이 없는 프로세스가 임의의 메모리 위치에 읽고 쓸 수 있도록 허용했습니다. 실제로 이 취약점을 악용하면 권한을 상승시켜 감염된 시스템을 제어할 수 있습니다. 비록 오래된 버전이지만, 마이크로소프트는 더욱 엄격한 기준을 적용하여 해당 취약점이 더 이상 활성화되어 있지 않더라도 최신 디지털 서명이 없는 모든 버전을 위험한 것으로 간주하기 로 결정했습니다.
거짓 긍정인가, 진짜 위협인가?
논란이 거세지고 있습니다. 많은 개발자와 보안 전문가들은 신뢰할 수 있는 소프트웨어와 함께 사용할 경우 드라이버 자체는 위험하지 않다고 생각합니다 . 실제로 팬 컨트롤(Fan Control) 개발자인 레미 메르시에(Remi Mercier)는 영향을 받은 도구 대부분이 합법적인 도구이며 이는 광범위한 오탐이라고 주장합니다.
하지만 일각에서는 드라이버 자체가 악성코드는 아니지만, 누군가 이를 악의적으로 조작하거나 사용할 경우 잠재적인 공격의 빌미를 제공한다고 지적합니다 . 윈도우 커널에 대한 무제한 접근 권한을 부여하는 기능 때문에 사이버 범죄자들에게 매력적인 공격 대상이 된다는 것입니다.
마이크로소프트는 서명되지 않은 드라이버 차단 정책을 유지할 것이며, 오탐을 방지하기 위해 탐지 알고리즘을 검토 중이라고 밝혔습니다. 한편, 사용자들은 이러한 도구 사용을 중단하거나 윈도우 디펜더에 예외 항목을 수동으로 추가하는 방법 중에서 선택해야 하는데 , 보안상의 문제 때문에 모든 사람이 후자를 권장하는 것은 아닙니다.
어떤 프로그램과 사용자가 영향을 받았나요?
영향을 받는 소프트웨어 목록은 광범위합니다. WinRing0에 의존하는 모든 애플리케이션은 어느 정도 손상되었습니다 . 다음은 가장 중요한 몇 가지 예입니다.
- 팬 제어
- 캡프레임X
- 오픈 RGB
- HWiNFO
- 무료 하드웨어 모니터
- Razer Synapse
- SteelSeries 엔진
- MSI 애프터 버너
- 젠타이밍스
보고된 문제점은 전반적인 불안정성 부터 팬 제어 오류, 센서 접근 불가, 런타임 오류에 이르기까지 다양합니다. 일부 사용자는 바이러스 백신 소프트웨어에 예외를 추가하여 문제를 해결했지만, 특히 안전한 드라이버 버전을 식별하는 방법을 모르는 경우 이러한 방법은 위험하다고 생각하는 사용자가 많습니다.
WinRing0 및 디지털 서명 문제에 대한 대안
이러한 위기에 직면하여 일부 개발자는 WinRing0을 도구에서 제거하고 대체 드라이버로 교체하고 있습니다 . 문제 는 마이크로소프트가 이제 모든 커널 접근 드라이버에 디지털 서명을 요구한다는 점이며, 이를 위해서는 개발자가 등록된 회사여야 하고 상당한 비용을 지불해야 합니다. 외부 자금 지원이나 후원이 없는 오픈 소스 프로젝트나 개인 프로젝트는 이러한 요구 사항을 충족하기 어렵습니다.
바로 이 지점에서 인기 게이밍 PC 브랜드인 iBuyPower가 나섰습니다 . iBuyPower는 모든 개발자가 Windows Defender에 의해 차단되지 않고 WinRing0을 사용할 수 있도록 최신 서명 버전의 WinRing0을 후원 하겠다는 의사를 발표했습니다 .

장기적인 보안은 어떻습니까?
서명되고 보안이 확보된 WinRing0 버전을 복원할 수 있다 하더라도, 논쟁의 핵심은 여전히 보안 문제입니다 . 이러한 유형의 드라이버는 시스템에 대한 심층적인 접근을 허용하며, 서명이 되어 있더라도 공격자가 서명을 위조할 수 있다면 동일한 침입 경로를 악용할 수 있습니다.
따라서 일부 전문가들은 마이크로소프트가 자체적으로 검증하고 유지 관리하는 공식 드라이버를 제공하여 특정 제어 조건 하에서 하드웨어에 접근할 수 있도록 하는 것이 유일하게 안정적인 해결책이라고 주장합니다 . 이렇게 하면 유지 관리 오류나 오용 가능성이 있는 타사 드라이버를 사용할 필요가 없어집니다.
오탐으로 시작된 문제가 수년간 알려진 취약점을 드러내 면서 업계는 위험도가 높은 드라이버에 의존하지 않는 대안을 모색하게 되었습니다. iBuyPower가 임시 해결책을 제시할 수는 있지만, 현재 추세는 WinRing0에서 벗어나 더욱 안전하고 규제된 새로운 하드웨어 접근 표준으로 전환하는 것입니다.
시스템 커널에 있어서는 아주 작은 취약점이라도 전 세계에 영향을 미칠 수 있습니다.
