랜섬웨어 갱단이 서로를 공격하는 것은 드문 일이지만, 방금 일어났습니다. Dark Reading에 따르면, 갈취 그룹 ShinyHunters가 경쟁 랜섬웨어 조직인 Clop의 다크웹 유출 사이트를 훼손했으며 그 과정에서 피해자 데이터를 탈취했다고 주장합니다. 이번 침해는 이전에 Clop의 표적이 되었던 조직들, 특히 탈취된 데이터를 비공개로 유지하기 위해 몸값을 지불한 조직들에게 불편한 질문을 제기합니다: 그 데이터가 이제 다시 노출될 수 있을까?
Clop은 최근 몇 년간 가장 활발한 랜섬웨어 및 데이터 갈취 그룹 중 하나로, 파일 전송 소프트웨어에 대한 대규모 악용 캠페인을 실행하고 피해자가 지불을 거부하면 다크웹 사이트에 탈취한 파일을 게시했습니다. 예를 들어 Shell은 이 그룹이 에너지 대기업을 유출 포털에 등록한 후 89GB 데이터 유출에 대한 Cl0p의 주장을 조사 중이라고 확인했습니다. 이러한 사건들은 Clop의 영향력이 에너지, 제조, 전문 서비스에 이르기까지 산업 전반에 얼마나 광범위하게 확장되었는지를 보여줍니다.
ShinyHunters가 reportedly 한 일
Dark Reading 보고서에 따르면, ShinyHunters는 지난주 Clop의 Tor 기반 유출 사이트를 훼손하고 그룹 자체의 내부 데이터를 유출했다고 주장했습니다. 여기에는 reportedly Clop이 이전에 갈취했던 피해자들과 관련된 정보가 포함됩니다. 만약 정확하다면, 이는 조직이 비공개로 유지하기 위해 비용을 지불했거나 이미 게시되었다가 삭제되었을 수 있는 데이터가 새로운 그룹의 통제 하에 다시 나타날 수 있음을 의미합니다.
이것은 단순한 디지털 낙서 행위가 아닙니다. 랜섬웨어 유출 사이트는 지렛대로 기능합니다: 게시 위협이 종종 피해자에게 지불을 압박하는 수단입니다. 두 번째 그룹이 동일한 지렛대에 접근하게 되면, 상황이 종결되었다고 생각했던 피해자들은 다시 원점으로 돌아가 새로운 갈취 요구나 민감한 파일의 무단 게시에 직면할 수 있습니다.
범죄 지하 세계를 넘어 이것이 중요한 이유
이것을 범죄자들이 범죄자를 공격하는 이야기로 보는 것은 쉬운 일이지만, 실질적인 영향은 실제 조직과 그들이 보유한 데이터의 주인인 사람들에게 떨어집니다. Clop에 의해 침해당한 기업들은 지불 여부와 관계없이 이제 자신들의 노출 위험을 재평가해야 할 수도 있습니다. 몸값 지불은 영구 삭제를 보장하지 않았으며, 이번 사건은 그 사실을 날카롭게 상기시켜 줍니다. 탈취된 데이터는 청구서가 정산되었다고 해서 사라지지 않습니다.
Clop의 피해자 중 하나였을 가능성이 있다고 의심되는 기업들에게 이번 사건은 협상이 끝나면 사건이 해결되었다고 가정하기보다는 사전 모니터링의 필요성을 강화합니다. 보안 팀은 새로운 갈취 접촉 시도를 주시하고, 다크웹 포럼과 유출 사이트에서 재등장하는 데이터셋을 모니터링하며, 새로운 노출이 발생할 경우 규제 기관이나 영향을 받은 개인에 대한 이전 침해 알림을 업데이트해야 하는지 검토해야 합니다. 많은 관할권에서 다른 행위자에 의한 동일한 탈취 데이터의 새로운 공개는 새로운 무단 접근 사건을 나타내므로 별도의 통지 의무를 발생시킬 수 있습니다.
이 이야기에는 기술적인 교훈도 숨어 있습니다. Clop의 역사적 침해 중 다수는 파일 전송 도구의 취약점을 악용했으며 초기 발판에서 더 넓은 시스템 접근으로 이동하기 위해 약한 네트워크 분할에 의존했습니다. 강력한 네트워크 분할을 통해 측면 이동을 제한하고, 원격 및 제3자 접근에 대해 암호화된 연결을 시행하며, 민감한 파일이 내부적으로 공유되는 범위를 제한하는 조직은 침입 배후에 어떤 범죄 그룹이 있든 관계없이 단일 시스템이 침해될 때 피해 범위를 줄입니다.
이것이 당신에게 의미하는 것
귀하의 조직이 과거에 Clop 침해의 영향을 받았다는 알림을 받은 적이 있다면, 이 새로운 사건이 귀하의 위험 상태를 변화시키는지 보안 또는 법무 팀과 확인해 볼 가치가 있습니다. 귀하의 데이터 중 일부가 ShinyHunters가 접근했다고 주장하는 것에 포함되었는지, 그리고 귀하의 회사 이름이나 도메인에 대한 다크웹 언급을 다루는 모니터링 서비스가 이미 마련되어 있는지 물어보십시오.
개인 소비자의 경우, 지침은 다른 침해 시나리오와 유사합니다: 과거 사건을 언급하는 피싱 시도를 주시하고, 거래한 조직과 연결된 계정에 고유한 비밀번호를 사용하며, 이전에 개인 데이터가 노출되었다는 알림을 받은 경우 신용 모니터링을 고려하십시오. 동일한 근본적 침해로 인한 두 번째 노출 물결은 첫 번째에 이미 예방 조치를 취했더라도 귀하의 정보가 새로운 범죄 집단에서 유통되고 있을 수 있음을 의미할 수 있습니다.
실행 가능한 시사점
- Clop을 공격자로 지목한 공급업체나 고용주로부터 받은 이전 침해 알림을 검토하고, ShinyHunters 사건이 해당 데이터에 영향을 미치는지 문의하십시오.
- 아직 활성화되지 않은 경우 다크웹 모니터링 또는 신용 모니터링을 활성화하십시오, 특히 이전에 노출 알림을 받은 적이 있다면 더욱 그렇습니다.
- 영향을 받았을 수 있는 조직과 연결된 모든 계정에 고유하고 강력한 비밀번호와 다중 인증을 사용하십시오.
- 보안 팀은 네트워크 분할과 암호화된 접근 제어를 감사해야 합니다, 왜냐하면 측면 이동 제한은 공격 배후에 어떤 그룹이 있든 관계없이 랜섬웨어에 대한 가장 효과적인 방어 중 하나로 남아 있기 때문입니다.
- 오래된 데이터를 언급하는 새로운 피싱이나 갈취 시도에 주의하십시오, 왜냐하면 탈취된 파일에 접근한 두 번째 그룹은 동일한 침해를 기반으로 한 두 번째 범죄 활동 라운드를 의미할 수 있기 때문입니다.
ShinyHunters와 Clop 간의 경쟁은 랜섬웨어 생태계가 예측 불가능하며, 침해의 결과가 피해자가 문제가 종결되었다고 믿은 후 오랜 시간이 지나서 다시 나타날 수 있음을 상기시켜 줍니다. 몸값 지불이나 조용한 뉴스 주기가 위험이 지나갔다는 것을 의미한다고 가정하기보다는 정보를 얻고 사전 대응하는 것이 현재 이용 가능한 최선의 방어입니다.




