새로운 Cl0p 캠페인이 여러 조직을 표적으로 삼다

보안 연구원들이 Cl0p 랜섬웨어 조직과 관련된 새로운 침해 공격 물결을 추적하고 있으며, 여러 조직이 현재 잠재적 침해 가능성을 조사 중임을 확인하고 있다. Ransom-ISAC 안티랜섬웨어 커뮤니티 회원들에 따르면, 이 캠페인은 7월 20일경에 시작된 것으로 보이며, 이때 이 조직이 무작위로 침해된 이메일 계정을 통해 표적 조직의 여러 사용자에게 이메일을 보내기 시작했다.

이 활동을 면밀히 추적해 온 Ransom-ISAC 연구원 Brandon Parsons는 이 작전을 기회주의적 일회성 공격이 아닌 조직적인 갈취 시도로 설명했다. 각 피해 조직 내 여러 수신자에게 이메일을 보내기 위해 침해된 계정을 사용한 것은 Cl0p가 발판을 마련한 후 내부적으로 넓은 그물을 던져, 방어자들이 이상 징후를 알아차리기 전에 지속적 접근 권한을 확보할 가능성을 극대화하려 했음을 시사한다.

Cl0p가 개별 엔드포인트가 아닌 기업용 소프트웨어를 대상으로 대규모 악용 캠페인을 실행한 것은 이번이 처음이 아니다. 이 조직은 널리 사용되는 파일 전송 및 기업용 애플리케이션을 표적으로 삼아 단일 취약점을 사용해 수십 또는 수백 개의 조직을 동시에 침해한 기록이 있다. 이번 최신 공격 물결도 동일한 플레이북을 따른다: 많은 기업이 의존하는 소프트웨어에서 약점을 찾고, 대규모로 악용한 후, 확보한 접근 권한을 여유 있게 활용하는 것이다.

공격 체인 내부: 웹셸, 원격 코드 실행, 데이터 탈취

Ransom-ISAC 분석에 따르면, 피해 조직에 존재했던 조건 덕분에 위협 행위자들이 웹셸을 배포하고, 인증 없는 원격 코드 실행을 달성하며, 피해자 데이터를 탈취할 수 있었다. 실질적으로 이는 공격자가 유효한 자격 증명이나 직원의 피싱 클릭 없이도 침입할 수 있었음을 의미한다. 노출된 소프트웨어의 취약점이 서버 자체에서 명령을 실행할 수 있는 직접적인 경로를 제공했다.

침입 후, (침해된 서버에 설치된 작은 스크립트인) 웹셸은 공격자에게 원래 취약점이 나중에 패치되더라도 환경에 돌아올 수 있는 지속적이고 눈에 띄지 않는 경로를 제공했다. 그 지점부터 데이터 탈취는 종종 조직의 보안 팀이 문제가 있다는 어떤 징후도 감지하기 전에 조용히 진행될 수 있었다. 초기 악용, 웹셸 배포, 조용한 데이터 탈취라는 이 순서는 Cl0p의 대규모 캠페인의 특징이 되었으며, 이것이 바로 탐지가 실제 침해보다 종종 몇 주나 늦어지는 정확한 이유다.

경계 보안만으로는 충분하지 않은 이유

이번 사고들의 공통점은 피해 조직이 인터넷에 노출된 기업용 소프트웨어에 의존하고 있었고, 해당 소프트웨어가 Cl0p가 사용한 결함에 대해 악용 시점에 패치되지 않은 상태였다는 것이다. 전통적인 경계 보안 모델은 외벽(방화벽, 패치된 소프트웨어, 접근 통제)이 유지된다면 내부 네트워크가 상대적으로 안전하다고 가정한다. Cl0p의 접근 방식은 이 가정의 결함을 반복적으로 입증한다: 노출된 단일 애플리케이션이 한 번 침해되면, 공격자들은 더 넓은 네트워크 전체의 민감한 데이터와 해당 발판 사이에 최소한의 내부 세분화만 존재하는 경우가 많다는 것이다.

이 패턴은 Cl0p만의 고유한 것은 아니다. 영국 교육부를 대상으로 한 최근 침해 사고는 607,000명의 학교 직원 및 대학 기록을 노출시켰으며, 네트워크 내부의 접근 통제가 불충분할 때 단일 침해 지점이 얼마나 빠르게 대규모 데이터 노출 사고로 이어질 수 있는지를 보여준다. 두 경우 모두 교훈은 동일하다: 경계 방어는 실패할 수 있으며, 실패할 경우 그 다음에 일어나는 일은 전적으로 내부 네트워크가 얼마나 잘 세분화되고 모니터링되는지에 달려 있다.

방어 단계: 세분화, 제로 트러스트 접근, 모니터링

이와 같은 캠페인에 대한 노출을 줄이려는 조직은 패치 관리를 진지하게 다루는 만큼 네트워크 세분화와 접근 통제도 동일하게 진지하게 다뤄야 한다. 몇 가지 실질적인 단계가 눈에 띈다:

  • 인터넷에 노출된 소프트웨어를 적극적으로 패치하라. Cl0p의 캠페인은 일관되게 동일한 유형의 노출된 기업용 애플리케이션을 표적으로 삼는다. 공개 인터넷에서 접근 가능한 모든 것에 대한 패치를 최우선으로 처리하라.
  • 평면 네트워크 신뢰 대신 제로 트러스트 네트워크 접근(ZTNA)을 채택하라. 방화벽 내부의 모든 것이 안전하다고 가정하는 대신, ZTNA와 현대적인 비즈니스 VPN 아키텍처는 모든 연결 요청을 검증하여 침해된 서버나 계정이 도달할 수 있는 범위를 제한한다.
  • 민감한 데이터 저장소를 세분화하라. 공격자가 발판을 확보하더라도 적절한 세분화는 가장 중요한 데이터로의 측면 이동을 제한한다.
  • 웹셸 징후와 비정상적인 외부 전송 트래픽을 모니터링하라. 탈취가 종종 조용히 진행되기 때문에, 외부 데이터 흐름 모니터링은 경계 도구가 놓치는 것을 포착할 수 있다.

이것이 당신에게 의미하는 바

조직이 파일 전송, 협업 또는 원격 접속 플랫폼과 같은 인터넷에 노출된 기업용 소프트웨어를 실행하고 있다면, 지금이 패치 상태와 내부 접근 통제를 검토하기 좋은 시기다. Cl0p 랜섬웨어 공격 보호는 단순히 초기 침해를 막는 것만이 아니라, 공격자가 정문을 통과한 후 무엇을 할 수 있는지를 제한하는 것이다. 고용주의 침해로 영향을 받은 개인 역시 탈취된 데이터를 이용한 피싱 시도를 주의해야 한다. 탈취된 정보는 후속 사기에서 자주 다시 나타나기 때문이다.

핵심 요점

  • Cl0p의 최신 공격 물결은 7월 20일경 시작되었으며, 침해된 계정을 사용해 피해 조직 내부에 대량 이메일을 보냈다.
  • 공격자들은 인증 없는 원격 코드 실행을 달성했고, 접근 권한을 유지하고 데이터를 조용히 탈취하기 위해 웹셸을 배포했다.
  • 경계 보안만으로는 이 캠페인을 막을 수 없었다. 내부 세분화와 제로 트러스트 접근 통제가 필수적인 보완책이다.
  • 조직은 인터넷에 노출된 소프트웨어 패치를 최우선으로 처리하고, 제로 트러스트 VPN 접근을 채택하며, 측면 이동의 징후를 모니터링해야 한다.

이번 Cl0p 공격 물결에 대한 조사가 계속됨에 따라 특정 피해자와 악용된 정확한 취약점에 대한 더 많은 세부 정보가 공개될 가능성이 있다. 그동안 조직들은 완전한 귀속을 기다리기 전에 기본을 강화해야 한다: 노출된 소프트웨어를 패치하고, 네트워크 전반의 암묵적 신뢰를 제한하며, 단일 시스템이라도 언젠가 침해될 수 있다고 가정하라.