개요
라이엇 뱅가드(Riot Vanguard)는 일반라이엇 게임즈가 개발한 커널 수준 안티치트 소프트웨어이다. 2020년 4월 7일 발로란트발로란트의 안티치트로 처음 출시되었으며, 2024년 4월 11일 리그 오브 레전드리그 오브 레전드에도 도입되었다. 윈도우 전용으로 설계되었으나, 2024년 6월 출시된 콘솔 버전 발로란트에도 동일한 브랜드의 안티치트가 적용되었으나 기능은 크게 다르다[2][3].
역사
개발 및 초기 출시
라이엇 게임즈는 2018년 7월 17일 "Riot's Approach to Anti-Cheat" 문서를 통해 안티치트 철학을 공개한 바 있다[2][3]. 이후 2020년 4월 7일 발로란트 정식 서비스와 함께 뱅가드를 처음 배포했다[2][3]. 당시 뱅가드는 시스템 부팅 시 자동으로 실행되는 커널 드라이버(vgk.sys) 형태로 작동했으며, 게임이 실행되지 않을 때도 상주하는 방식이어서 사용자 사이에서 논란이 되었다.
리그 오브 레전드 도입
2024년 4월 11일, 라이엇 게임즈는 리그 오브 레전드에 뱅가드를 도입했다[2][3]. 이로써 라이엇의 두 주요 타이틀이 동일한 안티치트 인프라를 공유하게 되었다. 도입 초기에는 기존 리그 오브 레전드 클라이언트와의 호환성 문제, 타 보안 소프트웨어와의 충돌, 시스템 성능 저하 등의 보고가 잇따랐다.
콘솔 버전 발로란트
2024년 6월 출시된 콘솔(플레이스테이션 5, 엑스박스 시리즈 X/S) 버전 발로란트에도 '뱅가드'라는 이름이 붙었으나, PC 버전과 기능이 매우 다르다[2][3]. 콘솔 플랫폼의 특성상 커널 수준 접근이 제한적이므로, 플랫폼 제공자의 보안 기능(예: 하이퍼바이저 기반 보호)을 활용하는 방식으로 구현되었다.
Vanguard On-Demand (2026년 6월 24일)
2026년 6월 24일, 라이엇 게임즈는 'Vanguard On-Demand' 업데이트를 배포했다[3]. 이 기능은 뱅가드가 게임 실행 시에만 작동하고 게임 종료 후 자동으로 종료되도록 변경한 것이다. 단, 이 기능은 다음과 같은 'Vanguard Pre-Check 요구사항'을 모두 충족하는 환경에서만 활성화된다:
Windows 11 버전 25H2 이상
시큐어 부트(Secure Boot) 활성화
TPM 2.0
IOMMU (입출력 메모리 관리 장치)
가상화 기반 보안(VBS, Virtualization-Based Security)
하이퍼바이저 보호 코드 무결성(HVCI, Hypervisor-Protected Code Integrity)
라이엇 게임즈 안티치트 총괄 필립 코스키나스(Phillip Koskinas)에 따르면, 이 기능은 윈도우와 PC 하드웨어가 충분한 보안 기능을 갖추기 전에는 구현이 불가능했다고 한다[3].
IOMMU 활성화 및 DMA 치트 대응 (2026년 5월 19일)
2026년 5월 19일, 라이엇 게임즈는 DMA(직접 메모리 접근) 치트 사용이 의심되는 계정에 대해 IOMMU를 활성화하는 업데이트를 배포했다[3]. DMA 카드는 발로란트에서 가장 널리 문서화된 치트 수단 중 하나로, 게임 메모리를 직접 읽거나 수정하여 커널 수준 안티치트의 감시를 우회한다. IOMMU는 악의적인 DMA 장치로부터 메모리를 보호하는 하드웨어 기능이다. 업데이트 배포 직후 라이엇 게임즈는 공식 X(구 트위터) 계정을 통해 "새로운 6,000달러짜리 종이뭉치를 축하한다"며 DMA 장치가 무용지물이 되었음을 알렸는데, 이 발언이 뱅가드가 하드웨어를 영구 손상시킬 수 있다는 우려를 낳았다. 라이엇은 "하드웨어를 벽돌로 만들 의도도 능력도 없다"고 해명했다[3].
HWID 밴드 확장 (2026년 10월)
2026년 10월부터, 뱅가드 기반 게임에서 치트 이력이 있는 하드웨어(HWID)를 중고로 구매한 신규 소유자가 발로란트나 리그 오브 레전드를 처음 실행할 때 밴드 처리를 받을 수 있게 되었다[3].
작동 방식
커널 수준 안티치트
윈도우 환경에서 뱅가드는 주로 커널 수준 안티치트로 동작한다[2][3]. 일반 사용자 모드 프로그램보다 낮은 시스템 레벨(링 0)에서 실행되므로, 사용자 모드에서 동작하는 치트 프로그램이 탐지를 회피하기 어렵게 만든다. 커널 드라이버는 시스템 부팅 초기에 로드되어 프로세스 생성, 메모리 조작, 드라이버 로드, 시스템 콜 후킹 등 의심스러운 활동을 실시간으로 감시한다.
클라이언트 측 방어
커널 수준 보호 외에도 게임 클라이언트 측에서 의심스러운 동작을 능동적으로 관찰하는 보호 기능이 있다[2]. 게임 클라이언트 변조, 코드 주입 시도, 에임봇, 월핵 등 클라이언트 측 변조를 식별한다. 백그라운드에서 작동하며 일반적인 플레이어 행동과 치트 행위를 구분하는 휴리스틱/행동 기반 탐지 기법을 사용한다.
지속적인 모니터링 및 업데이트
뱅가드는 지속적인 모니터링과 빈번한 패치로 지원된다[2]. 안티치트 팀은 새로운 치트 기술에 대응하기 위해 정기적으로 업데이트를 제공한다. 예를 들어 2021년 겨울 업데이트(VALORANT Anti-cheat: Winter Update)에는 이전에 감지할 수 없었던 치트를 탐지하고 차단하는 기능이 추가되었다[2][3]. 라이엇은 치트 사용자보다 앞서 나가기 위해 지속적인 업데이트를 통한 대응을 강조한다.
입력-출력 메모리 관리(IOMMU) 활용
2026년 5월 업데이트부터 DMA 치트 사용 의심 계정에 대해 IOMMU를 활성화한다[3]. IOMMU는 DMA 장치가 시스템 메모리에 무단 접근하는 것을 하드웨어 수준에서 차단한다. 이 기능은 플랫폼 펌웨어 및 운영체제 지원이 필요하며, 해당 계정에 한정해 선택적으로 적용된다.
적용 게임
발로란트발로란트 (2020년 4월 7일 ~ 현재, PC/콘솔)
리그 오브 레전드리그 오브 레전드 (2024년 4월 11일 ~ 현재)
콘솔 버전 발로란트(2024년 6월 출시)에도 뱅가드 브랜드가 사용되나, PC 버전과 작동 방식이 상이하다[2][3].
개인정보·보안 논란
커널 수준 권한에 대한 우려
커널 수준 모니터링은 잠재적인 개인정보 침해 및 보안 위험 때문에 지속적으로 비판받아 왔다[2][3]. 비평가들은 안티치트 시스템에 높은 시스템 권한(링 0 접근)을 부여하는 것이 공격자에게 악용될 수 있는 공격 표면을 확대한다고 지적한다. 커널 드라이버의 취약점이 발견될 경우 시스템 전체가 위험에 처할 수 있다는 것이다.
상시 실행 방식에 대한 반발
초기 버전은 게임 미실행 시에도 커널 드라이버가 상주하는 방식이어서, 사용자 기기를 상시 감시한다는 인식을 주었다. 이는 2026년 Vanguard On-Demand 도입으로 부분적으로 해소되었으나, Pre-Check 요구사항을 충족하지 못하는 구형 하드웨어/OS 환경에서는 여전히 상시 실행된다.
DMA 치트 대응 관련 하드웨어 손상 우려
2026년 5월 IOMMU 활성화 업데이트 후 라이엇의 "6,000달러 종이뭉치" 발언이 뱅가드가 하드웨어를 영구 손상시킬 수 있다는 공포를 조장했다[3]. 라이엇은 하드웨어 브릭킹(bricking) 의도와 능력이 없다고 공식 부인했다.
HWID 밴드의 중고 하드웨어 구매자 영향
2026년 10월부터 적용된 HWID 밴드 정책은 치트 이력이 있는 중고 하드웨어를 구매한 무고한 사용자에게 밴드를 부과할 수 있다는 점에서 논란이 되었다[3].
학술적 비판
Dorner와 Klausner(2024)는 커널 수준 안티치트 시스템을 루트킷과 유사한 속성을 가진 것으로 비판적으로 분석했다[2][3]. Collins 등(2024)은 클라이언트 측 방어의 효과성과 공격 기법을 연구했다[2][3].
관련 문서
발로란트발로란트 — 안티치트
리그 오브 레전드리그 오브 레전드 — 안티치트
일반라이엇 게임즈 — 게임사
일반텐센트 — 게임사
일반언리얼 엔진 5 — 게임 엔진
이 문서는 GGWiki AI가 공개 자료(아래 출처)를 조사해 새로 쓴 초안입니다. 틀린 내용은 편집하거나 이의 제기로 알려 주세요.