셸, Cl0p 데이터 탈취 주장 관련 조사 확인
에너지 대기업 셸은 Cl0p 랜섬웨어 그룹이 자사에서 약 89GB의 데이터를 탈취했다고 주장한 이후 잠재적 보안 사고를 조사 중이라고 확인했다. 이번 주장은 Cl0p가 널리 사용되는 제품 수명주기 관리 플랫폼인 PTC Windchill의 취약점을 악용해 필립스, GE 에어로스페이스, 피서브 등을 포함한 약 50개 다국적 기업에서 데이터를 탈취했다고 밝힌 훨씬 더 큰 캠페인의 일부다.
Cl0p와 관련된 대부분의 사건과 마찬가지로, 셸의 운영 시스템이 잠기거나 랜섬웨어 암호화가 배포되었다는 징후는 없다. 대신 이 그룹은 확립된 플레이북을 따른 것으로 보인다: 조용히 시스템에 접근하고, 데이터를 탈취한 후, 기술적 교란 대신 위협으로 공개적으로 등장하는 방식이다. 셸은 탈취된 데이터의 범위나 진위를 확인하지 않았으며, 조사는 진행 중이다.
Cl0p의 갈취 모델 작동 방식
파일을 암호화하고 복호화 키를 대가로 지불을 요구하는 많은 랜섬웨어 운영자와 달리, Cl0p는 점점 더 순수 데이터 갈취에 의존하고 있다. 이 그룹은 소프트웨어 취약점을 악용한 후 심은 맞춤형 웹 셸을 사용해 구조화된 데이터베이스와 암호화되지 않은 파일을 탈취한 다음, 피해자에게 연락하거나(또는 이름을 공개하고) 탈취한 자료를 공개하지 않는 대가로 수백만 달러의 지불을 요구한다.
이러한 접근 방식은 공격자에게 여러 이점이 있다. 시스템을 암호화하는 시끄럽고 혼란스러운 단계를 건너뛰어 보안 팀이 빠르게 알아차리고 즉각적인 사고 대응을 촉발할 가능성을 줄인다. 또한 압박을 전적으로 평판 및 규제 위험으로 전환한다: 위협은 "시스템이 다운됐다"가 아니라 "지불하지 않으면 고객 및 파트너 데이터가 공개될 것"이다. 이러한 차이는 조직이 이러한 사고를 탐지, 대응, 공개하는 방식에 중요하다. 잘못된 일이 발생했음을 알리는 명백한 운영 중단이 없을 수 있기 때문이다.
이 패턴은 셸에만 국한된 것이 아니다. 유사한 갈취 우선 전술은 ExfilSquad의 침해 주장에 대한 Wesco 조사에서 사용되었으며, 전기 유통업체가 시스템 침해 주장을 조사 중임을 확인했고, 후속 보도에서 ExfilSquad가 Wesco의 CRM 기록 260만 건을 탈취했다고 주장한 사례에서도 나타났다. 대규모 갈취 모델은 Charter Communications를 겨냥한 ShinyHunters 비싱 캠페인과 같은 사건에서도 대규모로 나타났으며, 이로 인해 약 4,000만 건의 고객 기록이 노출되었다. 이러한 사례들에서 공통점은 도난을 먼저 주장하고 피해 기업이 확인과 대응에 쫓기게 만드는 것이다.
약 50개 기업을 겨냥한 캠페인
셸 사건을 일반적인 단일 기업 침해와 구분 짓는 것은 더 광범위한 캠페인의 규모다. Cl0p는 PTC Windchill 소프트웨어의 취약점 악용과 연계해 여러 산업에 걸친 약 50개 조직의 이름을 공개한 것으로 알려졌다. 이 내용이 사실이라면, 무관한 기회주의적 공격의 연속이 아닌 조직적이고 취약점 기반의 대대적인 수색을 시사한다. 이 패턴은 Cl0p가 과거에 운영해온 방식과 일치한다: 널리 배포된 기업 소프트웨어 제품을 식별하고, 패치가 광범위하게 적용되기 전에 결함을 악용하며, 결과를 공개하기 전에 가능한 한 많은 고객의 데이터를 수집하는 것이다.
셸의 경우, 수십 개의 크고 자원이 풍부한 다른 기업들과 함께 이름이 거론된 것은 더 넓은 시사점을 강조한다: 공급망이나 타사 소프트웨어 취약점이 관련될 때 어떤 조직의 규모나 보안 예산도 면역이 되지 않는다는 것이다. 조사는 아직 초기 단계이며, 셸은 무엇이 접근되었는지, 접근되었다면 그 전체 범위를 아직 확인하지 않았다.
이것이 당신에게 의미하는 바
셸의 고객, 파트너 또는 직원이라면 개인 데이터가 노출되었다는 확인된 증거는 아직 없지만, 경계를 유지할 가치가 있다. 이와 같은 갈취 기반 침해는 종종 직접적인 소비자 계정 자격 증명보다는 비즈니스 기록, 공급업체 데이터 또는 직원 정보를 포함하지만, 조사가 진행됨에 따라 상황이 바뀔 수 있다. 가장 안전한 접근 방식은 셸의 공식 커뮤니케이션을 주시하고 이 사건을 언급하는 원치 않는 이메일이나 전화를 의심하는 것이다. 침해 뉴스는 피싱에 자주 악용되기 때문이다.
더 넓게 보면, 이번 사건은 데이터 침해가 항상 전통적인 의미의 회사 "해킹"처럼 보이지 않는다는 점을 상기시킨다. 공격자가 암호화 대신 갈취에 의존할 때, 문제의 첫 공개 신호는 종종 피해 기업의 내부 경보가 아닌 범죄 그룹의 자체 발표다.
실행 가능한 교훈
영향을 받은 데이터에 대한 세부 정보를 타사 주장에 의존하지 말고 셸의 공식 커뮤니케이션을 모니터링하라. 이 침해를 언급하는 피싱 시도에 주의하라. 범죄자들은 실제 사건에 편승해 사람들이 악성 링크를 클릭하도록 속이는 경우가 많기 때문이다. PTC Windchill과 같은 소프트웨어를 사용하거나 함께 작업한다면 공급업체 패치와 보안 권고를 신속히 확인하라. 이와 같은 취약점 기반 캠페인은 세부 정보가 공개되면 빠르게 확산되는 경향이 있기 때문이다. 마지막으로, 이 캠페인과 관련된 침해에 데이터가 포함되었다는 통지를 받았다면 강력하고 고유한 비밀번호와 모니터링 서비스 사용을 고려하라. Cl0p의 이력상 몸값이 지불되지 않으면 이러한 주장은 종종 실제 데이터 유출로 이어지기 때문이다.




에 대한 우리의 보도는 공격자들이 제약 산업 쪽도 노린다는 것을 보여준다.
## 이것이 당신에게 의미하는 것
불편한 부분은 이것이다. 당신의 데이터가 공급업체에 있다면, 그것이 어떻게 보호되는지에 대해 발언권이 없는 경우가 많고, 당신이 취할 수 있는 실질적인 조치도 제한적이다. 당신은 병원의 소프트웨어 공급업체를 감사할 수 없다. 예를 들어 VPN은 전송 중인 트래픽을 보호하지만 공급업체 시스템에 저장된 기록을 안전하게 보호하는 데는 아무런 도움이 되지 않으므로, 이런 종류의 사고에 대한 방어책이 아니다.
당신이 할 수 있는 일은 정보가 악용될 경우 피해를 줄이고 문제를 조기에 발견하는 것이다. 정보를 잘 파악하고, 의심스러운 활동을 주시하고, 신속하게 대응하는 것이 여기서는 어떤 단일 도구보다 더 중요하다.
## 영향을 받은 환자가 지금 할 수 있는 일
전체 세부 내용이 없더라도 몇 가지 합리적인 조치가 적용된다:
1. **통지를 주시하라.** 진료 제공자나 관련 조직이 이 사고에 대해 연락한다면, 주의 깊게 읽고 이미 신뢰하는 전화번호나 사이트를 통해 조직에 연락하여 그것이 정당한지 확인하라.
2. **보험 명세서를 검토하라.** 인식하지 못하는 서비스에 대한 진료비 설명서를 살펴보라.
3. **의료 기록과 환자 포털을 확인하라.** 자신이 하지 않은 항목, 처방, 변경 사항이 있는지 찾아보라.
4. **금융 계좌를 모니터링하라.** 은행 및 신용카드 활동을 주시하고, 신용 보고서 확인도 고려하라.
5. **예상치 못한 메시지를 의심하라.** 당신의 진료나 보험을 언급하는 전화, 문자, 이메일은 피싱 시도일 수 있다. 먼저 연락해 온 사람에게 세부 정보를 공유하지 마라.
6. **계정을 보호하라.** 환자 포털과 이메일에 고유한 비밀번호를 사용하고 다중 인증을 활성화하라.
## 결론
보도된 오라클 헬스 데이터 유출 2,000만 명이라는 수치는 당신의 건강 정보가 그것을 처리하는 가장 취약한 공급업체만큼만 안전하다는 것을 상기시켜 준다. 아직 확인되지 않은 부분이 많으므로, 공식 업데이트를 주시하고 최악이나 최선을 가정하지 마라. 그동안 계좌와 의료 기록을 모니터링하고, 의심스러운 연락에 주의하고, [노보 노디스크 유출 사고](/en/novo-nordisk-breach-fulcrumsec-exploited-github-tokens)를 포함해 공격자들이 더 넓은 산업을 어떻게 표적으로 삼고 있는지 읽어봄으로써, 통제할 수 없는 위험을 이해하고 통제할 수 있는 위험에 대비하라.](/api/img?p=articles%2F7882%2Fimage-0.jpg&w=640)