Clop 랜섬웨어란 무엇인가요?

정의, 전술 및 침해 방지 방법

Clop 랜섬웨어 (Cl0p라고도 표기)는 2019년부터 활동 중인 악성 프로그램으로, 파일 전송 소프트웨어를 악용하여 대량의 데이터를 탈취하는 것으로 알려져 있습니다. 클롭은 여러 차례의 공격 캠페인에서 암호화를 완전히 건너뛰고 대신 데이터를 훔쳐 공개하겠다고 협박하며 몸값을 요구했습니다. 클롭의 가장 중요한 공격 캠페인은 파일 전송 관리 제품의 제로데이 취약점을 악용하여 공격자들이 수백 개의 조직을 동시에 침해할 수 있도록 했습니다.

Clop은 오늘날에도 여전히 가장 활발하게 활동하는 랜섬웨어 운영 조직 중 하나로 주목받고 있습니다. 이 그룹이 인터넷에 연결된 시스템과 데이터 유출에 초점을 맞춘다는 점은 조직이 이러한 공격에 어떻게 대응해야 하는지에 대한 방향을 제시합니다.

핵심 요약

  • Clop은 2019년부터 활동 중인 랜섬웨어 공격으로, TA505 및 FIN11로 추적되는 위협 행위자들과 연관되어 있습니다.
  • 이 조직은 관리형 파일 전송 소프트웨어를 대규모로 악용하여 단일 캠페인으로 여러 조직을 감염시키는 데 특화되어 있습니다.
  • 클롭은 시스템을 암호화하기보다는 파일을 훔쳐 유출하겠다고 협박하는 데이터 절도 갈취 수법을 자주 사용합니다.
  • 2023년에 진행된 MOVEit 캠페인 은 단 하나의 제로데이 취약점을 통해 전 세계 수백 개의 조직에 영향을 미쳤습니다.
  • 마이크로세그멘테이션은 인터넷에 연결된 파일 전송 시스템을 격리하고 데이터 유출에 사용되는 연결을 제한합니다.

Clop 랜섬웨어란 무엇인가요?

Clop은 랜섬웨어 계열이며, 이 랜섬웨어를 배포하는 범죄 조직은 TA505 및 FIN11로 추적되는 금전적 동기가 있는 그룹과 연관되어 있습니다. 이 단체는 전통적인 암호화 공격과 데이터 탈취만을 목적으로 하는 협박을 모두 자행해 왔습니다. Clop은 널리 사용되는 파일 전송 애플리케이션의 취약점을 찾아 악용하는 패턴으로 가장 잘 알려져 있으며, 이를 통해 단 하나의 결함으로 여러 피해자가 동시에 접근할 수 있게 됩니다.

클롭은 2019년 2월에 처음 모습을 드러냈으며 그 이후로 다양한 형태로 활동을 이어오고 있습니다. 구글 위협 인텔리전스 그룹(GTIG) 의 보고에 따르면, 최근 이 회사가 벌인 가장 최근의 캠페인 중 하나는 2025년에 오라클 E-비즈니스 스위트 고객을 대상으로 한 대규모 금전 갈취 시도였습니다.

Clop 랜섬웨어는 어떻게 작동하나요?

Clop은 인터넷에 연결된 파일 전송 소프트웨어를 악용하여 대규모로 데이터를 탈취하는 방식으로 작동합니다. Clop 캠페인은 광범위한 피싱 공격 후 수동 이동에 의존하기보다는 관리형 파일 전송(MFT) 제품의 제로데이 취약점을 중심으로 진행됩니다. 운영자는 유용한 취약점을 발견하면 노출된 장비에 웹 셸을 배포하고, 장비에 저장된 데이터에 접근하여 이를 유출합니다. 피해자들은 도난당한 파일을 빌미로 협박성 금전 요구를 받게 됩니다.

예를 들어, 연구원들은 클롭이 2023년 주목할 만한 MOVEit 캠페인 기간 동안 접근 권한을 유지하기 위해 LEMURLOOT이라는 맞춤형 백도어를 배포한 사실을 기록했습니다. 데이터를 추출한 후, 해당 그룹은 일반적으로 피해자들이 몸값을 지불하지 않을 경우 압력을 가하기 위해 훔친 파일을 다크 웹 유출 사이트에 게시했습니다.

이 모델은 네트워크 에지에 있는 시스템과 이러한 시스템이 내부 데이터 저장소에 연결되는 부분에 위험이 집중된다고 봅니다. 내부 연결 범위가 넓은 노출형 파일 전송 장치는 대규모 데이터 손실의 단일 지점이 될 수 있습니다.

클롭의 주목할 만한 공격 사례는 무엇이었나요?

클롭은 역사상 가장 큰 규모의 데이터 탈취 사건들을 여러 건 주도한 인물이다. 2023년에는 MOVEit Transfer 제품의 제로데이 취약점을 악용하여 정부, 금융, 의료 및 기타 부문의 수백 개 조직에 피해를 입혔습니다. 이전 공격 캠페인에서는 Accellion File Transfer Appliance와 GoAnywhere MFT를 악용했습니다. 각 공격 캠페인은 동일한 패턴을 따랐습니다. 널리 배포된 소프트웨어의 한 가지 결함을 이용하여 수많은 피해자에게 신속하게 악용하는 방식이었습니다.

Clop 랜섬웨어는 여전히 활동 중인가요?

Clop 랜섬웨어는 여전히 활동 중입니다. 이 악성코드는 여전히 가장 활발한 랜섬웨어 공격 중 하나로, 과거에는 파일 전송 소프트웨어와 같은 인터넷 연결 기업용 애플리케이션을 새로운 공격 대상으로 삼고 있습니다. 이러한 현상이 지속되는 것은 대량 착취 모델의 효율성을 반영하는데, 이 모델은 하나의 취약점을 이용해 비교적 적은 노력으로 많은 피해자를 발생시킨다.

Clop 랜섬웨어의 공격 방식은 어떻게 진화해왔습니까?

Clop은 처음부터 대량 착취 수단으로 설계된 것은 아니었습니다. Clop을 개발한 TA505 공격자들은 초기에는 검증된 전술을 사용했습니다. 그들은 "Get2"라는 로더를 실행하는 악성 첨부 파일이 포함된 피싱 이메일을 대량으로 발송했고, 이 로더는 추가 악성 프로그램을 다운로드했습니다. 많은 경우 공격자들은 자격 증명을 훔치거나 원격 액세스 서비스를 해킹하여 네트워크 깊숙이 침투했습니다.

초기 공격은 파일 암호화와 데이터 탈취를 모두 포함했으며, 공격자들은 피해자가 돈을 지불하지 않으면 데이터를 공개하겠다고 협박하기도 했습니다. 파일을 잠그고, 데이터를 훔치고, 데이터를 노출시키겠다고 위협하는 이 세 가지 방식은 클롭이 처음 몇 년 동안 사용했던 공격 스타일을 규정짓는 것이었습니다.

클롭의 운영자들이 광범위한 피싱 전술을 사용하는 대신 MFT 소프트웨어 애플리케이션 내의 제로데이 취약점을 찾기 시작하면서 전술에 주목할 만한 변화가 나타났습니다. GoAnywhere MFT와 MOVEit Transfer는 이러한 새로운 접근 방식의 두 가지 주요 통로가 되었습니다. 실제로 MOVEit 캠페인 하나로 수백 개의 단체가 영향을 받았습니다. 최근의 많은 공격 캠페인은 암호화를 완전히 우회하고 데이터 탈취만으로 공격을 통해 수익을 창출합니다. 이제 동일한 소프트웨어의 노출된 모든 인스턴스에 배포된 하나의 취약점만으로도 과거 수천 통의 개별 피싱 이메일이 수행했던 작업을 대체할 수 있습니다.

Clop 랜섬웨어 공격을 받은 후에는 어떻게 해야 할까요?

클롭(Clop) 유형의 랜섬웨어 공격 이후에는 신속한 조치가 가장 중요합니다. 가장 먼저 해야 할 일은 영향을 받은 파일 전송 애플리케이션과 침해 징후를 보이는 기타 시스템을 격리하는 것입니다. 이는 침해를 차단하고 공격자가 더 확산되기 전에 접근을 막기 위한 첫 번째 조치입니다.

다음으로, 랜섬웨어 공격의 일반적인 특징인 암호화 공격뿐만 아니라 데이터 유출 공격에 대비하여 팀에서 구축한 모든 사고 대응 프로토콜을 실행하십시오. 이는 다음과 같은 모습일 수 있습니다.

  • 손상된 모든 계정을 비활성화하고 해당 계정과 연결된 모든 자격 증명 및 액세스 토큰을 업데이트하십시오. 또한, Clop 캠페인과 연관될 수 있는 것으로 알려진 모든 악성 IP 또는 도메인을 차단하십시오.
  • 악성 파일을 삭제하거나 시스템을 재구축하기 전에 모든 로그 정보, 메모리 캡처 기록 및 기타 포렌식 증거를 확보하십시오. 가능한 한 빨리 상황을 수습하고 싶은 마음이 들겠지만, 그렇게 하면 조사 및 법적 조치에 필요한 기록이 손상될 수 있습니다.
  • 어떤 시스템에 접근하여 어떤 데이터가 유출되었는지 정확히 파악하고, 영향을 받았을 가능성이 있는 모든 사용자 또는 파트너를 식별하십시오.
  • 마지막으로, 랜섬웨어 공격으로 손상된 모든 시스템을 철저히 패치하거나 재구축하십시오. 이 과정에서 해당 사건으로 인해 발생하는 모든 규제 기관, 고객 및 법 집행 기관에 대한 통지 절차를 반드시 완료하십시오.

이는 본질적으로 부상자 분류 작업으로, 출혈을 멈추고 피해 규모를 기록하기 위한 것입니다. 하지만 이는 공격자가 사용자의 환경 여러 영역에 접근할 수 있는 취약한 애플리케이션을 악용할 수 있도록 한 근본적인 취약점을 해결하지 못합니다. 구조적 취약점을 해결하고 각 시스템이 도달할 수 있는 범위를 제한하는 것이 초기 대응 이후에 이어지는 시정 조치입니다.

클롭 스타일의 공격을 어떻게 막아낼 수 있을까요?

인터넷에 연결된 파일 전송 시스템을 격리하고 접근 권한을 엄격하게 제한함으로써 Clop 스타일의 사이버 공격을 차단할 수 있습니다. Clop은 노출된 장비를 표적으로 삼아 데이터를 유출하기 때문에, 해당 시스템의 내부 접근 및 외부 연결을 제한하면 접근 차단 및 데이터 손실을 모두 줄일 수 있습니다.

마이크로세그멘테이션 솔루션은 파일 전송 장치를 자체적인 격리 영역에 배치하고 필요한 특정 연결만 허용합니다. 손상된 장비는 더 넓은 환경으로 확산될 수 없으며, 아웃바운드 트래픽에 대한 제어는 도난당한 데이터를 외부로 이동시키는 데 사용되는 경로를 제한합니다. 실제 트래픽에 대한 가시성을 확보하면 엣지 시스템에서 발생하는 예상치 못한 연결도 드러날 수 있으며, 이는 종종 공격의 첫 번째 징후가 됩니다. 이는 데이터 유출에 초점을 맞춘 위협에 적용했을 때의 침해 차단 조치 의 모습입니다.

Clop 랜섬웨어에 대한 자주 묻는 질문

Clop은 어떤 유형의 악성 소프트웨어인가요?

Clop은 랜섬웨어의 일종이지만, 피해자 시스템을 암호화하기보다는 데이터 탈취와 협박을 통해 금품을 갈취하는 경우가 많습니다.

클롭은 어떻게 그렇게 많은 조직을 동시에 공격할 수 있는 걸까요?

Clop은 널리 사용되는 관리형 파일 전송 소프트웨어의 제로데이 취약점을 악용하여, 단 하나의 결함으로 여러 조직에 접근 권한을 제공하는 공격 방식을 사용합니다.

Clop은 아직 활동 중인가요?

네. Clop은 여전히 활동 중인 랜섬웨어 조직이며, 해당 그룹의 공격자들은 과거에는 파일 전송 소프트웨어와 같은 인터넷에 연결된 기업용 애플리케이션을 대상으로 대규모 공격을 계속하고 있습니다.

미세분할 기법이 Clop 스타일 공격을 막을 수 있을까요?

예. 마이크로세그멘테이션은 인터넷에 연결된 파일 전송 시스템을 격리하여 이러한 애플리케이션 중 하나가 악용될 경우 피해를 최소화합니다. 또한, 마이크로세그멘테이션은 공격자가 탈취한 데이터를 유출하려고 시도할 때 사용할 수 있는 잠재적 경로의 수를 제한합니다.

위반 가정.
영향 최소화.
복원력 향상.

예상치 못한 일이 언제든지 발생할 수 있다는 전제에서 시작하면 다음과 같은 행동을 유도할 수 있습니다.