Clop 랜섬웨어, 제품 수명주기 관리 소프트웨어를 겨냥하다
새로운 갈취 공격이 진행 중이며, 이번에는 Clop 랜섬웨어 그룹(Cl0p라고도 추적됨)이 제품 수명주기 관리(PLM) 플랫폼을 겨냥했습니다. 보안 연구원들은 인터넷에 노출된 PTC 윈드칠(Windchill) 및 FlexPLM 시스템에 대한 활발한 공격을 확인했습니다. 이 소프트웨어는 많은 제조업체와 제품 설계 팀이 제품의 전체 수명주기에 걸쳐 엔지니어링 데이터, 문서 및 워크플로우를 관리하는 데 의존하는 도구입니다.
공격자들은 CVSS 점수가 9.3~9.8 범위인 치명적인 비인증 원격 코드 실행 취약점인 CVE-2026-12569을 악용하고 있습니다. 이 결함은 안전하지 않은 역직렬화(unsafe deserialization)에서 비롯되며, 이는 악성 입력이 무해한 데이터가 아닌 실행 가능한 명령으로 해석되도록 하는 흔하지만 위험한 코딩 패턴입니다. 이 취약점은 인증이 필요하지 않기 때문에, 공개 인터넷에서 접근 가능한 모든 윈드칠(Windchill) 또는 FlexPLM 인스턴스가 잠재적인 진입점이 될 수 있습니다. ReliaQuest를 비롯한 보안 업체들은 이 활동을 Clop의 기존 공격 방식의 일환으로 분류했습니다. 즉, 먼저 민감한 데이터를 탈취한 다음, 공개 유출 위협을 이용해 피해자에게 금전을 지불하도록 압박하는 방식입니다.
이 패턴은 익숙하게 느껴질 것입니다. Clop은 전통적인 파일 암호화 랜섬웨어를 배포하기보다는 파일 전송 및 엔터프라이즈 소프트웨어 플랫폼을 공격하여 데이터 탈취와 갈취를 선호하는 방식으로 명성을 쌓아왔습니다. 윈드칠(Windchill) 또는 FlexPLM을 운영하는 조직, 특히 내부 네트워크 외부에서 접근 가능한 인스턴스를 보유한 조직은 이를 긴급한 패치 적용 및 노출 점검 최우선 과제로 삼아야 합니다.
호텔 Wi-Fi 하이재킹으로 Microsoft 365 로그인 정보 은밀히 탈취
PLM 갈취 캠페인과 함께, 연구원들은 또 다른 우려스러운 추세를 추적하고 있습니다. 바로 공격자들이 호텔 Wi-Fi 네트워크를 탈취하여 Microsoft 365 자격 증명을 가로채는 것입니다. 감염된 호텔 게스트 네트워크에 연결하는 비즈니스 여행객들은 합법적인 Microsoft 로그인 포털처럼 보이도록 설계된 가짜 로그인 페이지로 조용히 리디렉션될 수 있습니다. 여행객이 사용자 이름과 비밀번호를 입력하는 순간, 자격 증명은 곧바로 공격자에게 넘어갑니다.
호텔 및 여행 관련 인프라는 자격 증명 탈취와 더 넓게는 데이터 노출에 있어 점점 더 매력적인 표적이 되고 있습니다. 이는 백만 개 이상의 여권을 노출시킨 Reqrea 호텔 체크인 유출 사건에서 제기된 우려를 상기시킵니다. 이 사건에서는 잘못 구성된 클라우드 스토리지 버킷으로 인해 민감한 신원 문서가 수년간 접근 가능한 상태로 방치되어 있었습니다. 보안이 취약한 게스트 Wi-Fi 게이트웨이든 잠금 해제된 클라우드 버킷이든, 호스피탈리티 기술은 더 넓은 보안 체인에서 계속해서 취약점으로 작용하고 있으며, 그 피해는 흔히 여행객들에게 돌아갑니다.
여행 중에 회사 계정에 정기적으로 로그인하는 사람이라면, 로그인 화면이 아무리 공식적으로 보이더라도 호텔 네트워크를 신뢰할 수 있는 인프라로 취급해서는 안 된다는 점을 상기해야 합니다.
Certighost 도메인 탈취와 FastJson RCE가 위협 지형을 완성하다
이러한 활발한 위협 무리를 완성하듯, 연구원들은 Certighost 관련 도메인 탈취 활동과 FastJson 원격 코드 실행 취약점에 연계된 지속적인 공격도 지적했습니다. 도메인 탈취는 공격자가 합법적인 웹 자산이나 서브도메인을 가로채어, 빌린 신뢰성을 등에 업고 피싱 페이지나 멀웨어를 호스팅하는 데 악용할 수 있습니다. JSON 데이터를 파싱하는 데 널리 사용되는 Java 라이브러리인 FastJson은 역직렬화 취약점에 대한 오랜 이력을 가지고 있으며, 공격자들은 패치되지 않은 시스템을 상대로 이를 계속해서 무기화하고 있습니다.
이 네 가지 흐름, 즉 PLM 갈취, 호텔 Wi-Fi 자격 증명 탈취, 도메인 탈취, 그리고 라이브러리 수준의 RCE 버그를 종합해 보면, 현재 공격 표면이 얼마나 다채로워졌는지 잘 드러납니다. 공격자들은 엔터프라이즈 소프트웨어의 역직렬화 결함부터 호텔 로비의 Wi-Fi 라우터까지 모든 것을 악용하고 있습니다.
이것이 의미하는 바
대부분의 독자는 PTC 윈드칠(Windchill)이나 FastJson을 직접 실행하고 있지 않겠지만, 근본적인 교훈은 폭넓게 적용됩니다. 귀사의 조직이 PLM 소프트웨어, 엔지니어링 데이터 관리 도구, 또는 인터넷에 연결된 엔터프라이즈 플랫폼을 사용하는 경우, 해당 시스템이 공개 인터넷에 노출되어 있는지, 그리고 알려진 취약점에 대한 패치가 적용되었는지 IT 부서에 확인하십시오. 업무상 여행을 다니며 Microsoft 365나 유사한 클라우드 서비스에 의존하는 경우, 집이나 사무실 네트워크를 벗어나 있는 동안 어떤 네트워크를 신뢰하고 어떻게 인증할지에 대해 신중해야 합니다.
이 모든 사건을 관통하는 공통된 실마리는 바로 '노출'입니다. 노출된 서버, 노출된 네트워크, 노출된 자격 증명. 패치 적용, 네트워크 세분화, 여행 중 더 안전한 연결 습관을 통해 이러한 노출을 줄이는 것이 기회를 노리는 공격자들에 대한 가장 신뢰할 수 있는 방어 수단입니다.
실천 가능한 조치 사항
- 귀사의 조직에서 PTC 윈드칠(Windchill) 또는 FlexPLM을 실행 중이라면, CVE-2026-12569 패치를 최우선으로 적용하고 이러한 시스템이 불필요하게 인터넷에 노출되어 있지 않은지 확인하십시오.
- 호텔이나 공용 Wi-Fi를 통해 Microsoft 365 또는 기타 회사 자격 증명을 입력하지 말고, 대신 신뢰할 수 있는 VPN이나 조직에서 승인한 원격 접근 도구를 사용하십시오.
- 특히 낯선 네트워크에서는 링크를 클릭하기보다 로그인 URL을 수동으로 다시 확인하여 위조된 인증 페이지에 접속하는 것을 방지하십시오.
- 귀사의 조직에서 Java 기반 애플리케이션을 사용하는 경우, FastJson 및 안전하지 않은 역직렬화와 관련된 보안 권고를 주시하십시오.
PLM 시스템을 겨냥한 이번 Clop 랜섬웨어 캠페인은, 갈취 그룹이 파일 전송 도구든 제품 설계 플랫폼이든 가치 있는 데이터를 보유한 소프트웨어라면 무엇이든 표적으로 삼을 것임을 상기시켜 줍니다. 패치를 최신 상태로 유지하고 인터넷 노출을 제한하는 것이 그들의 표적에서 벗어나는 가장 효과적인 방법입니다.




