ShinyHunters가 Clop의 유출 사이트를 침해했을 때 벌어진 일
DataBreaches.Net을 위한 Lawrence Abrams의 보도에 따르면, 갈취 그룹 ShinyHunters가 Clop 랜섬웨어 갱단(Cl0p로도 표기됨)이 운영하는 데이터 유출 사이트를 침해했습니다. ShinyHunters는 Clop의 Tor 기반 유출 포털을 훼손했으며, 해당 랜섬웨어 조직 자체를 협박하겠다고 위협하고 있는 것으로 전해졌습니다. 사실상 기업 데이터를 탈취하고 판매하는 것으로 가장 잘 알려진 그룹이, 동일한 수법을 현재 활동 중인 가장 활발한 랜섬웨어 운영자 중 하나에게 되돌려 겨눈 셈입니다.
Clop은 지난 몇 년간 가장 규모가 큰 대량 갈취 캠페인 중 일부를 주도해 왔으며, 시스템을 암호화하는 대신 파일 전송 소프트웨어 취약점을 악용해 수백 개 조직의 데이터를 한꺼번에 탈취하는 경우가 많았습니다. Clop의 유출 사이트는 Clop이 피해자를 공개하고 몸값이 지불되지 않으면 탈취한 파일을 게시하겠다고 위협하는 공개 압박 지점 역할을 해 왔습니다. 바로 그 동일한 인프라가 또 다른 범죄 조직에 의해 침해되고 훼손되었다는 것은 이례적인 반전이며, 이는 더 넓은 추세를 부각합니다. 즉, 랜섬웨어 갱단이 서로를 해킹하는 일은 이제 드문 이색 사건이 아니라 범죄 지하 세계에서 인식 가능한 패턴이 되고 있습니다.
경쟁 갈취 그룹들이 서로를 공격하는 이유
랜섬웨어 및 데이터 갈취 운영은 비공식적인 사업체처럼 돌아갑니다. 이들은 제휴범, 접근 브로커, 범죄 포럼에서의 평판을 두고 경쟁하며, 유출 사이트와 협상 포털을 핵심 자산으로 보호합니다. 한 갱단이 다른 갱단의 인프라를 침해하면, 그것은 동시에 여러 목적을 수행할 수 있습니다. 경쟁자를 굴욕시키고, 그 운영을 교란하고, 판매를 위해 피해자 데이터를 탈취하고, 또는 다른 범죄자들 사이에서 거리의 신뢰를 쌓기 위해 기술적 우위를 단순히 과시하는 것입니다.
ShinyHunters는 대규모 데이터 탈취와 자체적인 공개 유출 사이트 활동의 이력이 있으므로, Clop의 사이트를 침해한 것은 하나의 갈취 브랜드가 다른 브랜드에 대해 우위를 주장하는 패턴에 부합합니다. 방어자와 연구자에게 이러한 충돌은 때때로 내부 갱단 세부 정보를 노출하거나 활성 위협 행위자를 불안정하게 만드는 긍정적인 측면을 제공할 수 있습니다. 그러나 이미 Clop에 의해 개인 및 기업 데이터가 탈취된 사람들에게는 상황이 정반대로 작용합니다.
이미 데이터가 탈취된 피해자에게 이것이 의미하는 바
귀하의 조직이나 귀하의 개인 정보가 이전에 Clop 데이터 탈취 캠페인에 휘말렸다면, 이 사건은 탈취된 데이터가 피해자의 네트워크를 떠난 후에는 억제된 상태로 머물지 않는다는 점을 상기시켜 줍니다. 그것은 원래의 침해가 있은 지 오래 후에도 다른 위협 행위자들에 의해 복사되거나 재판매되거나 재배포될 수 있습니다. 한 범죄 그룹이 다른 그룹의 유출 사이트를 침해할 때, 누가 현재 그 데이터의 사본을 가지고 있는지, 그것이 어떻게 재포장될 수 있는지, 또는 원래의 갈취 시도와 완전히 분리된 새로운 플랫폼에서 나타날지 여부를 검증할 방법이 없습니다.
이것이 여기서의 편집 관점 뒤에 있는 실질적인 위험입니다. 랜섬웨어 갱단이 탈취하고 유출하겠다고 위협한 데이터는 원래의 위협이 시사했던 것보다 훨씬 더 널리 그리고 예측 불가능하게 유포될 수 있습니다. 원래의 Clop 위협에 대해 협상하거나, 지불하거나, 단순히 기다려 넘긴 피해자들은 최초의 유출 사이트가 조용해지거나 폐쇄되었다는 이유만으로 문제가 종결되었다고 가정할 수 없습니다. 경쟁 그룹이 동일한 인프라에 접근하는 것, 비록 잠깐이라도, 데이터가 어디로 이동했는지에 대한 또 다른 불확실성의 층을 추가합니다.
누가 데이터를 보유하든 관계없이 데이터가 노출되었는지 확인하는 방법
탈취된 데이터는 범죄 그룹 간에 손을 바꿀 수 있기 때문에, 가장 신뢰할 수 있는 방어는 특정 유출 사이트를 현재 어느 갱단이 통제하는지 추적하려는 것이 아닙니다. 대신, 자신의 노출을 직접 모니터링하는 데 집중하십시오. 평판이 좋은 유출 알림 서비스를 사용하여 귀하의 이메일 주소나 계정이 알려진 유출에 나타났는지 확인하고, 제공되는 모든 곳에서 2단계 인증을 활성화하며, 예상치 못한 비밀번호 재설정 안내나 로그인 경고를 즉시 조사할 가치가 있는 신호로 취급하십시오.
비밀번호 관리자, 브라우저 또는 기기가 귀하의 자격 증명 중 하나가 유출에서 나타났다고 표시한다면, 그 경고가 정확히 무엇을 의미하는지 그리고 어떻게 대응해야 하는지 이해할 가치가 있습니다. 비밀번호가 유출 경고에 나타났다는 것의 의미에 관한 저희 가이드는 영향을 받은 비밀번호 변경부터 다른 계정에서 재사용된 자격 증명 확인에 이르기까지 취해야 할 단계를 안내합니다. 그 조언은 ShinyHunters와 Clop이 관련된 이번 사건처럼 2차 침해를 통해 데이터가 다시 표면화될 때에도 원래의 사건에서만큼이나 똑같이 적용됩니다.
핵심 요점
Clop의 유출 사이트에 대한 ShinyHunters의 침해는 랜섬웨어 갱단이 서로를 해킹하는 명확한 사례이며, 탈취된 데이터를 둘러싼 범죄 생태계가 얼마나 불안정하고 예측 불가능한지를 보여줍니다. 피해자는 자신의 정보가 회사 네트워크를 떠난 후 어떻게 되는지 통제할 수 없지만, 노출 징후에 얼마나 신속하게 대응하는지는 통제할 수 있습니다. 귀하의 자격 증명이 알려진 유출에 나타났는지 정기적으로 확인하고, 비밀번호를 업데이트하고 다양화하며, 현재 어느 범죄 그룹이 침해의 공을 주장하든 관계없이 받은 모든 유출 경고에 신속하게 대응하십시오.




