보고서들은 전문 서비스 기업 Aon을 Termite 랜섬웨어 그룹과 연결지었으며, 해당 그룹은 Cleo 파일 전송 소프트웨어의 취약점을 악용한 것으로 알려졌다. 이 취약점은 CVE-2024-50623으로 추적된다. 이 사안은 아직 진행 중이며, 세부 사항이 중요하다. 다음은 Aon Termite 랜섬웨어 Cleo CVE-2024-50623 보고서에 대한 있는 그대로의 설명과, 확실하게 말할 수 있는 내용, 그리고 민감한 파일을 다루는 팀이 해야 할 일이다.

확인된 것과 주장에 불과한 것

출발점은 최초 보도다. 보고서들은 Aon을 Cleo 파일 전송 취약점 CVE-2024-50623을 악용하는 Termite 랜섬웨어 활동과 연결짓는다. 이는 보고서가 만든 연결고리이며, 우리가 독립적으로 검증할 수 있는 발견이 아니다.

제3자 분석 사이트의 한 검색 결과 요약은 Aon이 2026년 10월 7일에 랜섬웨어 피해자로 공개적으로 보고되었다고 말한다. 이는 2차 출처의 설명이며, 우리는 이를 확립된 사실로 채택하기보다는 인용하는 것이다. 우리가 입수할 수 있는 자료에는 Aon의 상세한 성명, 침해가 어떻게 발생했는지에 대한 기술적 분석, 또는 어떤 데이터가 유출되었는지(있다면)에 대한 확인이 포함되어 있지 않다.

따라서 신중한 해석은 다음과 같다:

  • 확립된 사실: CVE-2024-50623은 Cleo 소프트웨어에 존재하는 실제 문서화된 취약점이다. Cleo는 2024년 12월 10일에 이에 대한 보안 권고를 발표했다.
  • 보고되었으나 여기서 검증되지 않은 것: Aon이 Termite 랜섬웨어의 공격을 받았으며 Cleo 취약점이 진입점이었다는 것.
  • 입수 가능한 자료로는 알 수 없는 것: 데이터 노출 범위, 고객 또는 직원 정보가 관련되었는지 여부, 침해의 시간적 경과.

회사나 조사관이 더 많은 내용을 발표할 때까지, 특정 그룹과 특정 취약점에 대한 귀속은 주장으로 취급해야 한다.

Cleo 소프트웨어의 CVE-2024-50623은 어떻게 악용되었나

Cleo 자체 권고에 따르면, CVE-2024-50623은 원격 코드 실행으로 이어질 수 있는 무제한 파일 업로드 및 다운로드 취약점이다. 일상적인 용어로 말하자면, 이런 취약점은 공격자가 거부되었어야 할 파일을 서버에 배치하고, 그런 다음 자신이 원하는 코드를 그 위에서 실행할 수 있게 해준다. 파일 전송 서버는 종종 네트워크 경계에 위치하며 민감한 문서를 보관하므로, 이는 강력한 발판이 된다.

보안 업체들은 이 취약점을 Cleo Harmony, VLTrader, LexiCom과 연결지었다. 한 분석은 Cl0p 그룹이 해당 제품들에서 CVE-2024-50623과 관련 취약점 CVE-2024-55956을 악용하고 있다고 설명한다. 2025년 1월의 또 다른 업체 보고서는 Cleo 소프트웨어가 실제 환경에서 활발히 악용되고 있다고 설명하며, 별도의 게시물은 해당 취약점들이 대기업을 위협했다고 언급했다.

이러한 이력 때문에 Aon 보고서는 주목할 만하다. 만약 Termite가 이제 동일한 취약점과 연결된다면, 이는 공개적으로 알려지고 패치 가능했던 취약점이 하나 이상의 랜섬웨어 조직에 여전히 유용하게 남아 있음을 시사한다. 우리는 입수 가능한 자료로 이것이 여기에도 해당하는지 말할 수 없지만, 조사관들이 아마 제기할 질문이 바로 이것이다.

Cleo를 운영하는 조직이 지금 확인해야 할 것

Aon 사안이 정리되기를 기다릴 필요 없이 자신의 노출을 검토할 수 있다. Cleo Harmony, VLTrader 또는 LexiCom을 사용하는 팀은 다음 짧은 목록을 점검할 수 있다:

  1. 패치 상태를 확인하라. CVE-2024-50623에 대한 Cleo의 공식 보안 권고를 확인하고, 설치된 버전이 권고에서 설명하는 수정 릴리스와 일치하는지 검증하라. CVE-2024-55956에 대해서도 동일하게 하라.
  2. 인스턴스 목록을 작성하라. 테스트 시스템과 사업 부문이 운영하는 서버를 포함한 섀도우 또는 잊힌 파일 전송 서버는 흔한 사각지대다.
  3. 노출을 줄여라. 해당 서버가 인터넷에서 접근 가능해야 하는지 검토하고, 그럴 필요가 없는 경우 접근을 제한하라.
  4. 침해 징후를 찾아라. 패치는 문을 닫을 뿐, 이미 내부에 있는 침입자를 제거하지는 않는다. 로그, 예상치 못한 파일, 비정상적인 외부 전송을 검토하고, 업체 및 사고 대응 권고의 지침을 따르라.
  5. 공급업체에 물어라. 공급업체나 파트너가 Cleo 소프트웨어를 통해 귀하의 파일을 처리한다면, 패치 상태와 노출 평가 여부를 직접 문의하라.

파일 전송 도구가 계속 랜섬웨어 그룹을 끌어들이는 이유

관리형 파일 전송 소프트웨어가 매력적인 표적인 이유는 간단하다. 가치 있는 데이터를 한 곳에 집중시키고, 종종 여러 조직을 동시에 연결하기 때문이다. 단일 취약점이 공격자에게 여러 회사의 문서에 대한 접근을 제공할 수 있으며, 한 곳만이 아니다.

신뢰 문제도 있다. 기업들은 계약서, 재무 기록, 개인 데이터를 이러한 도구를 통해 교환하며, 종종 공급업체의 소프트웨어가 강화되어 있다고 가정한다. 취약점이 발견되면 고객은 공급업체가 이를 공개하고 자체 팀이 신속히 패치하기를 의존한다. 어느 단계에서든 지연이 발생하면 범죄자들이 이용할 수 있는 창이 열린다.

프라이버시 측면에서 문제는, 귀하의 정보가 귀하가 선택하지도 않았고 볼 수도 없는 시스템에 있을 수 있다는 점이다. 고용주, 보험사, 브로커, 서비스 제공업체 모두 귀하의 데이터를 건드리는 제3자 전송 도구를 운영할 수 있다.

이것이 귀하에게 의미하는 바

귀하가 개인이라면 회사의 파일 전송 서버를 패치할 수는 없지만, 제3자 노출로 인한 피해를 제한할 수는 있다. 공식 유출 통지가 있는지 주시하고 주의 깊게 읽어라. 귀하의 계정이나 고용주를 언급하는 예상치 못한 메시지는 의심하라. 탈취된 데이터는 종종 피싱에 사용되기 때문이다. 고유한 비밀번호와 다중 인증을 사용하고, 통지에서 금융 또는 신원 정보가 관련되었다고 하면 신용 모니터링을 고려하라.

VPN은 이런 유형의 사고를 막지 못한다. VPN은 귀하 자신의 트래픽을 암호화할 뿐, 회사 서버가 침해되는 것을 막지는 않는다. 제3자에 저장된 데이터는 그 제3자가 이를 어떻게 보호하는지에 달려 있다.

귀하가 조직에서 IT나 보안을 관리한다면 교훈은 더 직접적이다. 파일 전송 소프트웨어는 방화벽이나 이메일 게이트웨이와 동일한 패치 규율을 받을 가치가 있다.

핵심 요점

  • Aon, Termite 랜섬웨어, Cleo 사이의 연결은 Aon이나 조사관이 세부 사항을 제공할 때까지 입증된 것이 아니라 보고된 것으로 취급하라.
  • CVE-2024-50623은 Cleo가 2024년 12월 10일자 권고에서 다룬 문서화된 Cleo 취약점이다.
  • Cleo 제품을 운영한다면 공식 권고에 따라 패치 상태를 검증하고, 인스턴스 목록을 작성하며, 사전 침해 징후가 있는지 확인하라.
  • 민감한 데이터를 다룬다면 공급업체와 파트너에게 파일 전송 보안과 패치에 대해 문의하라.
  • Cleo 및 자체 보안 제공업체의 공식 권고를 모니터링하고, Aon Termite 랜섬웨어 Cleo CVE-2024-50623 보고서에 대해 검증된 세부 사항이 나오는 대로 이 그림을 갱신하라.