사전 목록
CL0P

클롭

클롭은 대규모 데이터 절취와 공개 협박으로 알려진 범죄 집단으로 파일전송 제품의 제로데이 취약점을 활용해 다수 조직을 동시에 침해한 캠페인을 수행했습니다.

#해킹 집단#CL0P#랜섬웨어#MOVEit#대량 유출

클롭

CL0P 또는 Cl0p는 TA505, FIN11 등 활동과 연계해 설명되는 랜섬웨어·데이터갈취 집단입니다. 초기에는 파일 암호화 랜섬웨어가 중심이었으며 이후 Accellion FTA, GoAnywhere MFT, MOVEit Transfer 같은 관리형 파일전송 제품을 대규모로 악용해 데이터를 절취하는 방식이 두드러졌습니다.

하나의 취약한 중앙 제품을 통해 수백·수천 조직의 데이터가 연쇄적으로 영향을 받을 수 있다는 위험을 보여줍니다.

식별 정보

조직 성격금전 목적 데이터갈취·랜섬웨어 집단

대표 표적관리형 파일전송 제품과 이를 사용하는 조직

주요 수법제로데이·취약점 대량 악용 후 데이터 절취와 공개 협박

알려진 활동 범위

금융, 교육, 정부, 의료, 연금, 항공, 컨설팅 등 대용량 파일전송 제품을 사용하는 산업이 폭넓게 피해를 입었습니다. 직접 제품을 운영한 조직과 그 서비스 제공업체 고객이 함께 영향을 받을 수 있습니다.

주로 관찰되는 접근 방식

인터넷에 노출된 파일전송 서버의 취약점을 자동화해 탐색하고 웹셸 또는 데이터베이스 접근을 통해 파일과 계정정보를 수집한 활동이 보고되었습니다. 캠페인에 따라 파일 암호화 없이 절취와 협박만 수행했습니다. 공격 이후 피해자 명단 공개와 이메일 협상이 이어질 수 있습니다.

대표적으로 연결된 사건과 캠페인

2021년 Accellion FTA, 2023년 GoAnywhere MFT와 MOVEit Transfer 대량 침해가 대표적입니다. MOVEit 캠페인은 많은 간접 피해자와 장기간의 유출 통지를 발생시켰습니다.

방어 관점의 핵심

관리형 파일전송 제품을 고위험 외부 서비스로 분류하고 자산·버전·데이터 흐름을 관리합니다. 공급업체 경보가 나오면 서비스 격리, 패치, 웹셸·계정·DB 로그 점검, 데이터 접근 범위 확인을 동시에 수행합니다. 파일 보존기간과 업로드 자료를 최소화하고 제3자 사고 통지 의무를 계약에 반영합니다.

배후 판단을 읽는 방법

CL0P 명칭은 랜섬웨어 도구, 운영조직, 관련 캠페인 군집을 함께 가리킬 수 있습니다. 유출 사이트에 이름이 올라온 사실만으로 데이터의 진위와 전체 피해를 확정하지 않습니다. 취약점 악용 시점과 데이터 접근 로그를 독립적으로 확인합니다.

공식 참고자료

CISA — CL0P의 MOVEit 악용

CISA — CL0P의 MOVEit Transfer 악용