Cl0p 랜섬웨어 공격, 단 한 개의 파일도 잠그지 않고 글로벌 주요 기업들 강타
Cl0p 랜섬웨어 그룹과 연계된 새로운 공격 물결이 전 세계 주요 기업들을 강타했으며, 그 방식은 '하지 않는 것'에서 두드러진다. 전통적인 랜섬웨어와 달리 Cl0p은 피해자 시스템을 전혀 암호화하지 않는다. 대신, 이 그룹은 조용히 민감한 파일을 복사한 뒤 피해자가 돈을 지불하지 않으면 전용 유출 사이트에 게시하겠다고 위협한다. 암호화된 데이터베이스도, 복호화 키를 요구하는 랜섬 노트도 없이, 오직 노출 위협만 있을 뿐이다.
이러한 접근 방식은 흔히 데이터 탈취 갈취(data-theft extortion)라고 불리며, Cl0p의 시그니처 전술이 되었다. 그리고 글로벌 기업들을 대상으로 한 최신 공격 물결은 시스템을 잠그는 혼란 없이도 이 방식이 얼마나 효과적인지 보여준다.
Cl0p 플레이북을 차별화하는 요소
대부분의 랜섬웨어 그룹은 익숙한 시나리오를 따른다: 네트워크에 침투하고, 가능한 한 많은 파일을 암호화한 뒤, 복호화 키에 대한 대가를 요구하는 것이다. 이 모델은 운영상의 혼란을 일으키는 데 의존한다. 병원이 환자 기록에 접근할 수 없거나 공장이 생산 라인을 가동할 수 없을 때, 지불 압박은 즉각적이고 심각하다.
Cl0p은 이러한 접근 방식을 대체로 포기했다. 암호화를 완전히 생략함으로써, 이 그룹은 명백한 시스템 오류를 통해 피해자에게 발각되는 것을 피한다. 데이터는 아무도 문제를 알아차리기 전에 수일 또는 수주에 걸쳐 빼돌려질 수 있다. 갈취는 그 후에 이루어지며, 종종 공격자들이 이미 훔친 데이터를 검토하고 가장 피해가 큰 자료를 식별하여 위협에 사용한 뒤다.
이는 이 그룹에게 새로운 전술이 아니다. Cl0p은 개별 기업을 하나씩 노리기보다 널리 사용되는 기업용 소프트웨어를 표적으로 삼은 잘 문서화된 이력이 있다. 이전 캠페인은 제조 및 제품 설계 산업 전반에서 사용되는 엔터프라이즈 플랫폼인 PTC Windchill 및 FlexPLM 시스템을 겨냥했다. 별도의 공격 물결은 PTC Windchill 기반 제품 수명주기 관리 플랫폼을 구체적으로 노렸으며, 이는 명확한 패턴을 보여준다: 널리 배포된 취약한 소프트웨어 하나를 찾아낸 다음, 그 소프트웨어를 실행하는 모든 조직을 공격하는 것이다.
소프트웨어가 아닌 기업을 노리는 것이 피해를 확산시키는 이유
이것이 Cl0p을 기회주의적 랜섬웨어 조직과 구분 짓는 요소다. 이 그룹은 목표물을 하나씩 선택하기보다 수백 또는 수천 개 조직이 동시에 사용하는 소프트웨어의 단일 취약점을 빈번히 악용한다. 즉, 한 번의 성공적인 익스플로잇으로 제조부터 물류, 전문 서비스에 이르기까지 완전히 무관한 산업에 걸쳐 수십 명의 피해자를 만들 수 있다.
이번 최신 공격 물결에 휩싸인 글로벌 기업들은 동일한 취약한 소프트웨어나 노출된 시스템을 실행한다는 점 외에는 공통점이 거의 없을 것이다. 그것이 핵심이다. Cl0p의 모델은 데이터 탈취를 숫자 게임으로 취급한다: 공유 인프라를 통해 넓은 그물을 던진 다음, 데이터를 이미 확보한 후 압박할 가치가 있는 피해자를 골라내는 것이다.
데이터 탈취가 암호화만큼 중요한 이유
수년간 랜섬웨어 보도는 암호화가 공격의 눈에 보이고 혼란스러운 부분이기 때문에 이에 크게 초점을 맞췄다. 그러나 Cl0p의 부상은 훔친 데이터 자체가 현대 사이버 범죄의 진정한 통화임을 상기시켜 준다. 단 하나의 시스템도 잠그지 않고도 공격자는 고객 기록, 금융 데이터, 지적 재산권 또는 내부 커뮤니케이션을 추출한 다음 공개 노출 위협을 지렛대로 사용할 수 있다.
이것이 중요한 이유는 데이터 탈취 공격의 결과가 갈취 요구가 해결된 후에도 끝나지 않기 때문이다. 훔친 데이터는 판매되거나, 지불했음에도 불구하고 유출되거나, 헤드라인이 사라진 오랜 후에도 후속 사기와 신원 도용에 사용될 수 있다.
이것이 당신에게 의미하는 바
이와 같은 캠페인의 영향을 받는 엔터프라이즈 소프트웨어를 사용하는 회사의 직원, 고객 또는 파트너라면, 공격자와 직접 상호작용한 적이 없더라도 개인 정보나 금융 정보가 노출될 수 있다. 데이터 탈취 갈취는 정보가 위험에 처하기 위해 조직이 눈에 띄는 다운타임을 겪을 필요가 없다.
조직의 경우, 이러한 변화는 데이터 노출을 시스템 가용성과 동등한 최상위 위협으로 취급해야 할 필요성을 강조한다. 백업과 같은 암호화 중심 방어는 파일의 무결성을 처음부터 건드리지 않는 그룹을 막지 못한다. 널리 사용되는 타사 소프트웨어에 대한 취약점 관리와 비정상적인 외부 데이터 전송 모니터링이 그 어느 때보다 중요하다.
실행 가능한 핵심 사항
사용하는 모든 서비스에서 암호화나 랜섬웨어를 언급하지 않는 경우에도 침해 알림에 주의를 기울여라. 제공되는 모든 곳에서 다중 인증을 활성화하라. 탈취된 자격 증명이 종종 이러한 캠페인의 진입점이기 때문이다. 벤더와 공유한 개인 데이터를 정기적으로 검토하고 불필요한 노출을 최소화하는 것을 고려하라. 조직은 인터넷에 노출된 엔터프라이즈 소프트웨어 패치를 신속히 우선순위로 삼아야 한다. Cl0p의 이력은 이러한 시스템을 대규모 진입점으로 선호함을 보여주기 때문이다. 데이터 탈취 갈취가 랜섬웨어 환경 전반에서 선호되는 전술이 됨에 따라, 어떤 플랫폼과 벤더가 영향을 받는지 정보를 유지하는 것은 개인과 기업 모두가 취할 수 있는 가장 실용적인 조치 중 하나다.




