Clop의 다크웹 유출 사이트에 무슨 일이 있었나
Clop 랜섬웨어 갱단은 이전 서버가 침해되어 훼손된 것을 확인한 후 데이터 유출 사이트를 새로운 Tor 주소로 이전해야 했다. BleepingComputer의 보도에 따르면, 이 공격은 또 다른 잘 알려진 갈취 그룹인 ShinyHunters에 의해 수행되었으며, 침입은 Clop이 유출 사이트를 운영하기 위해 사용하던 콘텐츠 관리 시스템인 Grav CMS의 패치되지 않은 취약점으로 인해 가능해졌다.
유출 사이트는 현대 랜섬웨어 비즈니스 모델의 핵심 부분이다. Clop과 같은 그룹은 이를 사용하여 탈취한 데이터를 게시하고 피해 조직에 몸값 지불을 압박한다. 그러한 인프라 자체가 침해되고 훼손될 때, 그것은 단순히 당황스러운 각주 이상의 의미를 갖는다. 이는 지난 한 해 동안 가장 활발한 갈취 캠페인 중 하나를 운영한 주체들이 알려진 범주의 웹 취약점에 대해 자신들의 시스템을 보호하지 못했음을 시사한다.
패치되지 않은 Grav CMS 취약점이 어떻게 랜섬웨어 갱단의 인프라를 노출시켰나
BleepingComputer는 악용된 취약점이 Grav CMS의 인증 불필요 경로 탐색(path traversal) 결함이라고 확인했다. 경로 탐색 버그를 통해 공격자는 웹 애플리케이션 내의 파일 경로를 조작하여 의도된 범위 밖의 파일과 디렉터리에 접근할 수 있으며, 종종 유효한 로그인 자격 증명이 필요하지 않다. 실제로 이는 공격자가 올바른 요청을 구성하기만 하면 비밀번호 없이 서버의 파일을 잠재적으로 읽고, 일부 구성에서는 쓸 수도 있다는 것을 의미한다.
이것은 이국적이거나 새로운 공격 기법이 아니다. 경로 탐색 취약점은 웹 애플리케이션 보안에서 가장 잘 문서화된 결함 중 하나이며, 인증 불필요 버전은 사전 접근이나 탈취된 자격 증명의 필요성을 제거하기 때문에 특히 위험한 것으로 간주된다. ShinyHunters가 이를 이용해 Clop 자체의 유출 사이트에 침입하고 훼손할 수 있었다는 것은 해당 CMS 인스턴스가 오래되었거나 패치되지 않은 소프트웨어를 실행하고 있었음을 시사하며, 이는 랜섬웨어 그룹이 자신들의 피해자에 대해 일상적으로 악용하는 것과 동일한 종류의 관리 소홀이다.
사이버 범죄자에게도 적용되는 보안 위생에 대해 이것이 드러내는 것
랜섬웨어 조직이 다른 조직을 침해하기 위해 의존하는 바로 그 유형의 패치되지 않은 소프트웨어 취약점을 통해 해킹당했다는 것은 어느 정도 아이러니하다. Clop과 같은 그룹은 기업의 패치되지 않거나 잘못 구성된 시스템을 악용하는 것을 중심으로 전체 캠페인을 구축해 왔으며, 이 사건은 그들이 동일한 기본적인 보안 실패에 면역이 되지 않는다는 것을 보여준다.
이는 또한 갈취 그룹 간의 내분과 경쟁이라는 더 광범위한 추세를 반영하며, 한 범죄 조직이 영향력, 평판, 또는 단순한 혼란을 위해 다른 조직의 인프라를 표적으로 삼는 것이다. ShinyHunters가 Clop의 유출 사이트를 훼손하고 침해한 것은 사이버 범죄 그룹이 기업 대상에만 도구를 사용하는 것이 아니라 서로에게 도구를 돌리는 이러한 패턴에 부합한다.
방어자에게 교훈은 명확하다: 패치 관리는 선택 사항이 아니며, 단순한 규정 준수 확인 항목이 아니다. 포춘 500대 기업이든, 아니면 명백히 탈취한 데이터를 호스팅하기 위해 CMS를 운영하는 랜섬웨어 갱단이든, 패치되지 않은 취약점은 열린 문이다. 이러한 결함을 찾고 악용하는 데 사용되는 도구와 기법은 서버 소유자가 누구인지에 따라 차별하지 않는다.
Clop의 과거 침해 피해자들에게 이것이 의미하는 것
이전에 Clop의 표적이 되었던 조직들에게 이번 사건은 안심을 주기보다는 새로운 의문을 제기한다. Clop의 유출 사이트가 외부 주체에 의해 침해되었다면, 그곳에 호스팅된 탈취 데이터에 무슨 일이 일어났는지, 누가 접근했을 수 있는지, 그리고 훼손이 해당 자료를 추가로 유출하거나 방해했는지 물어볼 가치가 있다. Clop은 Shell과 같은 주요 조직에 대한 주장을 포함하여 수많은 기업을 대상으로 대규모 데이터 탈취 캠페인을 운영했으며, Shell은 해당 그룹의 광범위한 갈취 활동과 관련된 89GB 데이터 유출 가능성 조사 중이라고 확인했다. 그러한 사건들은 이러한 유출 사이트 뒤에 있는 현실世界的 이해관계를 보여준다: 그것들은 추상적인 다크웹 호기심이 아니라, 특정하고 명명된 침해와 연결된 민감한 기업 및 고객 데이터를 보유하고 있다.
유출 사이트가 주인이 바뀌거나 경쟁 그룹에 의해 침해될 때, 피해자들은 자신의 탈취 데이터가 실제로 어디에 있고 누가 통제하는지에 대한 가시성을 잃는다. 이러한 불확실성 자체가 원래 요구된 몸값과 무관한 위험이다.
이것이 당신에게 의미하는 것
귀하의 조직이 위에서 언급한 Shell 사건과 같이 Clop 침해 주장에 이름이 올랐다면, 이번 사건은 탈취 데이터를 둘러싼 위협 환경이 초기 침해 이후에도 정적状態로 유지되지 않는다는 것을 상기시켜 준다. 유출 사이트 폐쇄, 훼손, 경쟁 해킹은 귀하의 데이터가 노출되는 방식과 장소를 바꿀 수 있다.
더 광범위하게, 이 사건은 공개적으로 접근 가능한 콘텐츠 관리 시스템을 운영하는 모든 조직에게 유용한 사례 연구이다. Grav CMS는 WordPress, Drupal 또는 기타 플랫폼과 마찬가지로 정기적인 패칭이 필요하며, 인증 불필요 경로 탐색 결함은 자동화된 스캐너와 기회주의적 공격자가 끊임없이 찾는 바로 그 종류의 취약점이다.
실행 가능한 시사점
- 소프트웨어가 아무리 사소해 보여도 모든 공개적으로 접근 가능한 CMS, 플러그인 및 서버 구성 요소를 최신 보안 패치로 최신 상태로 유지하라.
- 인증 불필요 취약점을 높은 우선순위로 취급하라. 공격자가 취약점을 악용하는 데 자격 증명이 필요하지 않다면, 노출 기간이 훨씬 넓다.
- 귀하의 조직이 이전에 Clop 침해 주장에 이름이 올랐다면, 유출 사이트 중단이 예고 없이 데이터 노출을 바꿀 수 있으므로 탈취 데이터가 어디에서 다시 나타날 수 있는지에 대한 업데이트를 모니터링하라.
- 이 사건을 내부적으로 논의 주제로 활용하라: 다른 사람의 패치되지 않은 시스템에서 이익을 얻는 위협 행위자조차 동일한 기본적인 보안 실패에 면역이 되지 않는다.




