랜섬웨어 갱단이 동족에게 등을 돌리다
노련한 사이버 보안 전문가들조차 이례적이라고 표현하는 사건에서, 갈취 그룹 ShinyHunters가 동료 사이버 범죄 조직인 Clop 랜섬웨어 갱단을 해킹했다고 주장했습니다. Infosecurity Magazine에 따르면, ShinyHunters는 Clop의 다크 웹 유출 사이트를 훼손하고 해당 그룹의 핵심 운영 데이터를 탈취했다고 주장했습니다.
랜섬웨어 갱단은 일반적으로 피해자와 평판을 두고 경쟁하지만, 서로를 직접 공격하는 경우는 드뭅니다. 그럴 때는 범죄 생태계 내의 불안정성을 시사하며, 이는 이미 Clop의 이전 갈취 캠페인에 휘말린 사람들과 조직에 실질적인 결과를 초래할 수 있습니다.
이 공격이 범죄자 간 경쟁을 넘어 중요한 이유
Clop은 지난 몇 년간 가장 활발한 랜섬웨어 및 데이터 갈취 작전 중 하나로, 널리 사용되는 파일 전송 및 기업용 소프트웨어의 취약점을 악용하는 대규모 캠페인으로 알려져 있습니다. 유출 사이트 훼손만으로는 경쟁 해커 간의 디지털 낙서 정도로 들릴 수 있습니다. 그러나 ShinyHunters가 운영 데이터도 탈취했다는 주장은 더 심각한 우려를 제기합니다. 만약 그 데이터에 Clop의 과거 피해자, 몸값 협상, 또는 탈취된 파일에 관한 정보가 포함되어 있다면, Clop과의 노출이 이미 해결되었다고 생각했던 조직들을 대상으로 공개되거나, 판매되거나, 추가 갈취 시도에 사용될 수 있습니다.
ShinyHunters의 Clop 침해와 피해자들에게 생기는 새로운 위험에 관한 관련 보고서에서 자세히 설명한 것처럼, 갈취 그룹 간의 이러한 내분은 피해를 줄이기보다 오히려 증폭시킬 수 있습니다. 한때 단일 범죄 조직이 통제했던 데이터가 이제는 각자의 수익화 동기를 가진 여러 위협 행위자 사이에서 유통될 수 있습니다.
과거 Clop 피해자들에게 미치는 파급 효과
이전에 Clop의 표적이 되었던 조직들, 즉 몸값을 지불했든, 합의를 협상했든, 아니면 단순히 데이터가 탈취되어 유출되었든 간에, 이 사건은 랜섬웨어 공격의 결과가 즉각적인 위기가 지나갔다고 해서 반드시 끝나는 것은 아니라는 점을 상기시켜 줍니다. 만약 ShinyHunters가 실제로 Clop의 내부 데이터를 입수했다면, 이전 침해와 관련된 민감한 세부 정보가 새로운 형태로 다시 나타날 실질적인 가능성이 있습니다. 다른 유출 사이트에 재게시되거나, 새로운 갈취 시도에 참조되거나, 다른 범죄 구매자에게 판매될 수 있습니다.
이는 랜섬웨어 갱단 간의 경쟁이 가진 덜 논의되는 프라이버시 영향 중 하나입니다. 원래 공격의 피해자들은 자신들의 보안 태세가 아닌, 처음에 자신들을 표적으로 삼았던 범죄 조직 내부의 혼란으로 인해 두 번째 노출 위험의 물결에 직면할 수 있습니다. ShinyHunters와 Clop 침해가 어떻게 새로운 피해자 위험을 높이는지에 관한 개요는 이러한 2차 노출이 초기 침해가 보고된 지 오래 후에도 조직이 사건을 완전히 종결하는 능력을 어떻게 복잡하게 만들 수 있는지 설명합니다.
이것이 당신에게 의미하는 것
귀하의 조직이 Clop과 관련된 랜섬웨어 사건에 직접 피해자로서든, 제3자 공급업체 관계를 통해서든 관여한 적이 있다면, 이 뉴스는 주목할 가치가 있습니다. Clop의 내부 데이터가 탈취되었다는 주장은 이전에 침해된 정보가 해당 사건이 종결되었다고 믿었더라도 다시 노출 위험에 처할 수 있음을 의미합니다.
다른 모든 사람들에게 이 사건은 랜섬웨어 공격 배후의 범죄 조직이 단일체가 아니며 안정적이지 않다는 유용한 상기입니다. 내분, 리브랜딩, 법 집행 기관의 압력은 모두 데이터가 예측 불가능하게 손을 바꿀 수 있는 변화하는 환경에 기여합니다. 이러한 예측 불가능성은 원래 어떤 그룹이 침해를 저질렀든 관계없이 사전 모니터링과 강력한 보안 위생이 중요한 바로 그 이유입니다.
실행 가능한 시사점
Clop 또는 유사한 랜섬웨어 작전에 노출된 이력이 있는 조직은 다음 단계를 고려해야 합니다.
- Clop 공격과 관련된 이전 사고 대응 문서를 검토하고 당시 노출된 것으로 알려진 데이터를 확인하십시오.
- 탈취된 운영 정보에 대한 주장을 고려할 때, 이전에 탈취된 데이터의 재등장 여부를 다크 웹 및 유출 사이트 활동에서 모니터링하십시오.
- 이전에 탈취된 데이터 세트에서 참조되었을 수 있는 비밀번호 및 액세스 키를 포함한 자격 증명 위생을 재평가하십시오. 오래된 노출이 새롭게 관련성을 가질 수 있기 때문입니다.
- 갈취 그룹의 주장이 항상 독립적으로 검증되는 것은 아니며 세부 사항이 변경될 수 있으므로, 이 상황이 전개됨에 따라 신뢰할 수 있는 보도를 통해 정보를 파악하십시오.
ShinyHunters의 Clop 해킹은 아직 진행 중이며, 어느 그룹의 모든 주장도 액면 그대로 받아들일 수는 없습니다. 그러나 이 사건은 랜섬웨어에 관한 더 넓은 진실을 강조합니다. 피해자에 대한 위험은 공격자가 다음 표적으로 이동할 때, 또는 이 경우처럼 그들 자신이 표적이 될 때 항상 끝나는 것은 아닙니다.




