랜섬웨어 갱단이 자신들의 갈취 수법을 맛보다
보안 업계 관계자들에게는 거의 통쾌한 반전으로 읽힐 만한 사건이 이번 주말 발생했다. 악명 높은 Clop 랜섬웨어 그룹이 이번 주말 갈취 시도의 피해자가 된 것이다. 보도에 따르면, 경쟁 관계인 사이버 범죄 조직 ShinyHunters가 Clop의 다크웹 유출 사이트를 탈취했다. 이 사이트는 Clop이 오랫동안 피해 조직들에게 훔친 데이터를 공개하겠다고 협박하여 몸값을 지불하도록 압박해 온 바로 그 플랫폼이다. 이번 탈취는 금요일에 처음 발견되었으며, 하나의 랜섬웨어 조직이 다른 조직에 역공을 가한 드문 사례이다.
수년간 Clop은 기업용 소프트웨어를 대규모로 악용하는 캠페인을 통해 명성을 쌓아왔으며, 민감한 기업 데이터를 탈취한 뒤 전용 유출 사이트를 이용해 피해자들을 지목하고 몸값을 지불할 때까지 수치심을 주는 방식으로 압박했다. 바로 그 전략이 Clop 자신에게 사용되는 것을 목격한 것은 사이버 범죄 지하 세계의 이례적인 사건일 뿐만 아니라, 랜섬웨어 생태계의 취약하고 경쟁적이며 종종 혼란스러운 본질을 드러낸다는 점에서 주목할 만하다.
ShinyHunters의 유출 사이트 탈취가 프라이버시에 중요한 이유
얼핏 보면 이것은 범죄자들이 범죄자들과 싸우는 이야기, 즉 일반 인터넷 사용자나 기업과는 거의 관련이 없는 이야기처럼 보일 수 있다. 그러나 이 사건은 Clop이 이전에 침해했던 시스템을 거쳐 간 데이터를 가진 모든 사람에게 실질적인 영향을 미친다.
Clop의 유출 사이트는 단순한 과시용 플랫폼이 아니다. 이들은 탈취된 데이터의 저장소이며, 종종 침해당한 조직에서 빼낸 민감한 기업 기록, 직원 정보, 고객 세부 정보를 포함한다. 만약 ShinyHunters가 실제로 그 인프라에 대한 통제권을 얻었다면, 그 안에 있는 데이터가 어떻게 되는지에 대한 의문이 즉시 제기된다. 이전에 공개되지 않았던 탈취 기록이 다른 동기를 가진 다른 그룹에 의해 노출될 수 있는가? 탈취된 데이터가 재판매되거나, 더 광범위하게 유출되거나, 원래 피해자들을 대상으로 한 완전히 새로운 갈취 캠페인에 사용될 수 있는가?
이러한 불확실성이 바로 랜섬웨어 유출 사이트가 이렇게나 지속적인 프라이버시 위험인 이유이다. 데이터가 한 번 탈취되면 피해자들은 그에 대한 통제권을 잃게 되며, 이번 사건에서 보듯이 그것을 훔친 범죄자들조차 다른 누군가에게 통제권을 잃을 수 있다. 이러한 불안정성은 피해 조직과 개인이 자신들의 정보에 실제로 무슨 일이 일어났는지 파악하기 어렵게 만들고, 몸값을 지불하면 데이터가 삭제되거나 비공개로 유지된다는 (이미 의심스러운) 생각을 약화시킨다.
기업용 소프트웨어를 악용해 온 Clop의 이력
이번 주말의 유출 사이트 탈취는 고립된 사건이 아니다. Clop은 널리 사용되는 기업용 플랫폼을 표적으로 삼아 대규모로 데이터를 탈취하는 잘 문서화된 패턴을 가지고 있다. 이 그룹은 이전에 PTC Windchill 및 FlexPLM 시스템을 공격했으며, 제품 수명주기 관리 소프트웨어의 인터넷에 노출된 인스턴스를 악용하여 여러 조직을 동시에 대상으로 데이터 탈취 갈취 캠페인을 벌였다.
Clop은 또한 Oracle E-Business Suite의 취약점 악용과 연관되어 있으며, 이 사건은 직접적으로 에스티 로더 데이터 유출로 이어졌다. 여기서 공격자들은 전사적 자원 관리 소프트웨어의 치명적인 결함을 이용해 직원 정보에 접근했다. 이러한 사건들은 일관된 전략을 보여준다. 즉, 한 번에 하나의 피해자를 대상으로 하는 대신, Clop은 많은 조직이 동시에 사용하는 소프트웨어의 취약점을 찾아 단일 침해 지점에서 여러 피해자를 갈취한다.
유출 사이트 자체라는 동일한 인프라 모델이 ShinyHunters에 의해 Clop에 대항하여 사용되는 것을 보면, 정교한 사이버 범죄 조직조차 다른 이들에게 무기로 사용했던 전술에 면역이 되지 않는다는 점이 부각된다.
이것이 당신에게 의미하는 것
귀하의 조직이 이전에 Clop의 표적이 되었던 소프트웨어와 상호작용한 적이 있거나, Clop의 과거 캠페인과 관련된 유출 통지를 받은 적이 있다면, 이 사건은 랜섬웨어 공격의 여파가 최초 침해가 공개될 때 끝나지 않는다는 것을 상기시켜 준다. 탈취된 데이터는 원래의 헤드라인이 사라진 지 오래 후에도 유포되고, 손을 바꾸고, 예상치 못한 방식으로 다시 나타날 수 있다.
일반 사용자에게 핵심은 이 특정한 경쟁 관계에 관한 것이 아니라 그것이 강화하는 더 넓은 교훈에 관한 것이다. 즉, 데이터가 한 번 탈취되면 그것이 어디로 흘러가고 다음에 누가 통제할지에 대한 보장이 없다는 것이다. 이는 위협 행위자가 원래 공격자이든 그들의 인프라를 장악한 경쟁 그룹이든 마찬가지이다.
실천 가능한 조치 사항
Clop과 관련된 이전 유출 통지를 받은 적이 있다면 주의를 기울이세요. 이전에 공개되지 않은 데이터가 새로운 경로를 통해 다시 나타날 수 있기 때문입니다. 계정과 신용 활동에서 이상한 움직임이 있는지 모니터링하세요. 특히 Oracle E-Business Suite나 PTC Windchill과 같은 기업용 플랫폼을 사용하는 조직에서 일하거나 그러한 조직과 상호작용하는 경우 더욱 그렇습니다. 서비스 전반에 걸쳐 고유하고 강력한 비밀번호를 사용하여 하나의 침해된 자격 증명 세트가 더 광범위한 계정 탈취로 이어지지 않도록 하세요. 그리고 오래된 유출 사건을 언급하는 원치 않는 연락은 회의적으로 대하세요. 유출 사이트의 통제권이 바뀌면 탈취된 데이터를 기반으로 한 사기에 기회가 생길 수도 있기 때문입니다.
Clop과 ShinyHunters 사이의 경쟁은 사이버 범죄계에서 흥미로운 이야깃거리가 될 수 있지만, 데이터가 그 중간에 끼인 사람들에게는 유출이 보고되었다고 해서 경계심을 늦춰서는 안 된다는 또 하나의 상기이다. Clop과 같은 그룹이 어떻게 활동하는지, 그리고 그들의 인프라가 어떻게 손바뀜될 수 있는지에 대해 계속 정보를 파악하는 것은 이용 가능한 최선의 방어책 중 하나로 남아 있다.




