클롭 랜섬웨어 Windchill FlexPLM 캠페인 등장

클롭(Clop) 랜섬웨어 조직은 Cl0p이라는 이름으로도 추적되며, 인터넷에 노출된 PTC Windchill 및 FlexPLM 인스턴스를 표적으로 하는 새로운 데이터 절도 갈취 캠페인을 시작했습니다. 이들은 제조업체와 제품 중심 기업들이 제품 수명주기 데이터, 설계 파일, 엔지니어링 기록을 관리하는 데 사용하는 엔터프라이즈 소프트웨어 플랫폼입니다. 클롭의 운영 방식은 기존의 파일 암호화 랜섬웨어를 배포하는 대신, 이들 시스템에서 데이터를 훔친 뒤 그 탈취한 정보를 지렛대 삼아 피해자에게 몸값을 요구하는 데 초점을 맞추고 있습니다.

흔히 갈취 전용 또는 데이터 절도 랜섬웨어라고 불리는 이 접근법은 지난 몇 년간 클롭의 시그니처 전략이 되었습니다. 조직은 암호화로 시스템을 잠그는 대신 조용히 민감 파일을 빼낸 뒤, 돈을 지불하지 않으면 이를 공개하거나 판매하겠다고 협박합니다. Windchill이나 FlexPLM을 사용하면서 공개 인터넷에 노출된 조직에게 이번 캠페인은 독점 제품 데이터, 지식 재산권, 그리고 이들 플랫폼에 저장된 고객 및 파트너 정보에 대한 직접적이고 즉각적인 위험을 의미합니다.

PTC Windchill과 FlexPLM이 매력적인 표적인 이유

PTC Windchill과 FlexPLM은 제조, 산업 디자인, 항공우주, 자동차, 소비재 분야에서 널리 사용되는 제품 수명주기 관리(PLM) 도구입니다. 이러한 플랫폼은 일반적으로 기업의 가장 민감한 지식 재산권, 즉 설계 사양, 엔지니어링 설계도, BOM 데이터, 제품 로드맵을 보관합니다. 따라서 개인 소비자 정보보다 대량의 기밀 기업 데이터를 저장하는 비즈니스 소프트웨어에 지속적으로 집중해 온 클롭과 같은 그룹에게 고가치 표적이 됩니다.

인터넷에 노출된 인스턴스, 즉 적절한 제한 없이 회사 내부 네트워크 외부에서 접근 가능한 시스템은 특히 취약합니다. 이와 같은 엔터프라이즈 소프트웨어가 오픈 인터넷에서 도달 가능할 때, 공격 가능한 시스템을 스캔하는 위협 행위자에게 공격 표면이 크게 확장됩니다. 클롭은 이러한 노출을 대규모로 찾아내 악용하는 데 명성을 쌓아 왔으며, 종종 요구 사항이 공개되기 전 단일 조율된 공세로 수십 또는 수백 개 조직을 침해하기도 합니다.

클롭의 대규모 악용 패턴

이는 클롭에게 새로운 영역이 아닙니다. 이 그룹은 인터넷 연결 구성 요소를 갖춘 엔터프라이즈 소프트웨어를 식별하고 이를 대규모 데이터 절도 캠페인의 진입점으로 사용한 이력이 잘 기록되어 있습니다. 최근 사례로는 Oracle E-Business Suite의 치명적인 취약점을 악용한 캠페인이 있으며, 이로 인해 공격자들이 손상된 시스템을 통해 직원 정보에 접근한 에스티 로더 데이터 유출 사건이 발생했습니다. 그 사건은 지금 Windchill과 FlexPLM에 적용되는 것과 동일한 작전 교범을 따랐습니다. 널리 배포된 엔터프라이즈 소프트웨어를 찾고, 노출된 인스턴스를 악용하고, 데이터를 추출한 후 암호화 대신 갈취 요구로 피해자를 압박하는 방식입니다.

이 전략의 일관성은 방어자에게 중요합니다. 클롭은 단일 조직을 단독으로 표적 삼는 경우가 거의 없습니다. 대신 특정 소프트웨어 플랫폼을 식별하고, 찾을 수 있는 모든 노출 인스턴스에서 광범위하게 악용한 후, 몇 주나 몇 달에 걸쳐 피해자 목록을 처리합니다. Windchill이나 FlexPLM을 운영 중인 조직은 이 캠페인을 단일 기업에 국한된 고립된 사고가 아닌, 현재 진행 중인 적극적인 위협으로 간주해야 합니다.

이것이 의미하는 바

조직에서 PTC Windchill 또는 FlexPLM을 사용 중이고 특히 공개 인터넷에서 연결 가능한 구성 요소가 있다면, 이 캠페인은 노출 상황에 대한 즉각적인 점검을 촉구해야 합니다. IT 및 보안 팀은 해당 시스템이 외부에서 접근 가능한지 확인하고, 이용 가능한 벤더 패치나 보안 업데이트를 적용하고, 가능한 한 방화벽, VPN 또는 네트워크 세분화를 통해 액세스를 제한하여 플랫폼이 오픈 인터넷에서 직접 도달되지 않도록 해야 합니다.

이 특정 플랫폼을 사용하지 않는 조직조차도 더 넓은 패턴에 주목해야 합니다. 앞서 Oracle EBS와 연관된 에스티 로더 유출 사건에서 보았듯이, 널리 사용되는 엔터프라이즈 소프트웨어를 표적으로 삼는 클롭의 전략은 개별 소비자 대상보다 고가치 비즈니스 시스템을 일관되게 선호함을 보여줍니다. 제품 관리, 자원 계획, 파일 전송 등 인터넷 연결 엔터프라이즈 소프트웨어를 운영하는 모든 기업은 유사한 공세의 다음 표적이 될 수 있다고 가정해야 합니다.

실행 가능한 조치 사항

PTC Windchill 또는 FlexPLM을 운영 중인 조직은 지체 없이 다음 단계를 수행해야 합니다.

  • Windchill 또는 FlexPLM 인스턴스가 공개 인터넷에 노출되어 있는지 점검하고, 그렇다면 즉시 접근을 제한하세요.
  • PTC의 최신 보안 패치와 업데이트가 제공되는 대로 신속히 적용하세요.
  • 비정상적인 접근 패턴이나 승인되지 않은 데이터 전송이 있는지 시스템 로그를 모니터링하세요.
  • 전통적인 랜섬웨어 암호화 사건과는 다른 데이터 절도 갈취 시나리오에 특화된 사고 대응 계획을 검토하세요.
  • 클롭의 활동에 대한 정보를 지속적으로 파악하세요. 이 그룹은 시간이 지남에 따라 단일 소프트웨어 플랫폼에 대한 캠페인을 확장한 이력이 있습니다.

클롭 랜섬웨어 Windchill FlexPLM 캠페인은 데이터 절도 갈취가 엔터프라이즈 소프트웨어 사용자가 직면한 가장 끈질긴 위협 중 하나로 남아 있음을 상기시킵니다. 이에 앞서 나가려면 유출 통지서가 도착할 때까지 기다리지 말고 지금 당장 인터넷 노출을 줄여야 합니다.