Cl0p라는 러시아 연계 해킹 그룹이 Shell, Philips, GE, 결제 회사 Fiserv를 포함해 전 세계 산업계의 일부 대형 기업들을 강타한 대규모 Cl0p 랜섬웨어 공격의 배후를 자처했다. 2026년 8월 13일에 공개된 보도에 따르면, 이 그룹은 총 50개에 가까운 기업으로부터 데이터를 탈취했다고 주장하지만, 이 수치는 Cl0p의 주장일 뿐 독립적으로 검증되지는 않았다.
Summary
핵심 요약
- Cl0p는 Shell, Philips, GE, Fiserv를 포함해 총 50개에 달하는 회사를 공격했다고 주장하지만, 이 집계는 검증되지 않았다.
- 이 그룹은 Shell로부터 기술 도면, 시설 이미지, 프로젝트 계획을 포함해 대략 89GB의 데이터를 훔쳤다고 말한다.
- Philips로부터는 주로 도식과 설계도를 포함해 약 13.5GB를 탈취했다고 주장한다.
- 보안 연구자들은 이번 공격을 Oracle의 E-Business Suite에 존재하는 것으로 의심되는 제로데이 취약점과 연관 짓고 있으나, 이는 보도된 내용일 뿐 확인된 것은 아니다.
- Shell은 “잠재적 사고”를 조사 중이라고 밝혔고, Philips는 고객에게 영향이 없었다고 밝힌 시도된 침해를 인정했다.
대형 다국적 기업들을 겨냥한 Cl0p의 대규모 사이버 공격
Cl0p의 최신 캠페인은 표적을 정한 금품 탈취라기보다는 기업 세계 전반에 광범위하게 그물을 던진 공격에 더 가깝다. 이 그룹은 대규모 데이터 탈취 캠페인으로 잘 알려져 있으며, 이번 공격 역시 2023년에 MOVEit 파일 전송 소프트웨어를 통해 단일 취약점을 악용해 수백 개 조직을 침해했던 이후 익숙해진 패턴을 반복하고 있다.
표적이 된 기업과 탈취된 데이터
Cl0p는 Shell로부터 기술 도면, 시설 이미지, 시험 보고서 스캔본, 내부 프로젝트 계획을 포함해 약 89GB 분량의 자료를 가져갔다고 주장한다. Philips에서의 수확은 더 작지만 여전히 주목할 만한 수준으로, 주로 도식과 설계도로 구성된 약 13.5GB라고 설명된다. 이번 캠페인 보도에서 언급된 다른 이름으로는 GE와 Fiserv가 있지만, 이 두 회사에서 실제로 무엇이, 얼마나 탈취되었는지는 아직 명확하지 않다.
공격 방식과 갈취 전략
Cl0p를 기존의 랜섬웨어 조직과 구분 짓는 점은 파일 잠금 자체가 없다는 것이다. 시스템을 암호화한 뒤 이를 해제해 주겠다며 몸값을 요구하는 대신, Cl0p는 데이터 탈취를 통한 갈취에 의존한다. 즉, 조용히 파일을 복사한 뒤 피해자가 돈을 지불하지 않으면 이를 유출 사이트에 공개하겠다고 위협하는 방식이다. 이는 운영 중단보다는 망신에 대한 두려움을 기반으로 한 갈취이며, 과거 여러 캠페인에서 이 그룹에 상당한 수익을 안겨 준 전술이다. MOVEit 사건 당시 Shell이 협상에 응하지 않은 것으로 전해지자, Cl0p는 단순히 훔친 데이터를 공개해 버렸고, 이 선례는 현재의 위협에 한층 더 무게를 싣고 있다.
공격 벡터로 의심되는 Oracle E-Business Suite 취약점
여러 보안 연구자와 매체는 이번 침해 파동을 Oracle의 E-Business Suite에 존재하는 것으로 의심되는 제로데이 취약점과 연관 짓고 있다. 이는 대기업들이 재무, 조달, 일상 운영을 관리하기 위해 의존하는 광범위하게 사용되는 엔터프라이즈 플랫폼이다. 이 연관성은 피해 기업들이 직접 확인한 것이 아니라 보도된 내용일 뿐이며, Shell과 Philips 모두 자사 시스템이 어떻게 침해되었는지에 대해 공개적으로 구체적인 설명을 내놓지 않았다.
만약 Oracle과의 연관성이 사실이라면, 단일 조직이 어떻게 서로 무관한 다수의 기업에 동시에 손을 뻗칠 수 있었는지 설명이 된다. 개별 표적을 일일이 노리는 대신, Cl0p는 여러 우량 기업들이 공통으로 사용하는 소프트웨어의 단 하나의 취약점을 악용해, 이들 모두로부터 데이터를 한 번에 수확했을 것이다. 이는 3년 전 MOVEit 제로데이가 이 그룹에 얼마나 값진 발견이었는지를 보여 준 것과 같은 효율성의 논리다.
Shell과 Philips의 기업 차원의 대응
Shell은 현재로서는 신중한 입장을 보이며, “잠재적 사고를 인지“하고 있으며 조사를 진행 중이라고만 밝혔다. 이 입장은 침해가 실제로 발생했는지 여부를 확인하지도, 부인하지도 않아 회사가 실제로 어느 정도 노출되었는지는 여전히 불분명하다.
Philips는 다소 더 구체적인 설명을 내놓았다. 이 회사는 “내부 데이터를 보관한 특정 회사 서버를 겨냥한 시도된 사이버 공격”이 있었다고 밝히며, 사건은 “통제 하에 들어왔으며” 고객 환경에는 “어떠한 영향도 없었다”고 덧붙였다. 두 회사 모두 침해가 어떻게 발생했는지, 그리고 Cl0p가 주장하는 데이터 탈취 규모를 확인하는 내용은 공개하지 않았다.
기업 보안에 대한 Cl0p 캠페인의 시사점
이번 사건이 지금까지 이름이 언급된 기업들을 넘어 왜 중요한가? 그 이유는 이번 패턴이 개별 침입 사건들의 나열이 아니라 구조적 취약점을 가리키기 때문이다. 기업 세계의 상당수가 동일한 엔터프라이즈 소프트웨어를 사용할 때, 하나의 패치되지 않은 취약점은 개별 기업이 내부 보안에 얼마를 투자했는지와 무관하게, 서로 무관한 수십 개 기업에 동시에 작동하는 단일 실패 지점이 될 수 있다.
또한 Cl0p가 유포하는 숫자들에 대해서는 주의가 필요하다. 갈취 조직은 피해 기업에 압박을 가하고, 다른 범죄 조직 사이에서 자신의 위상을 높이기 위해 피해자 수를 부풀릴 명백한 동기를 갖고 있다. 그럼에도 에너지 대기업, 의료기기 제조사, 산업 재벌, 결제 회사에 걸친 탈취 성과를 주장한다는 점은, 특정 기업의 개별적인 약점이 아니라 공통 소프트웨어 의존성을 중심으로 설계된 캠페인일 가능성을 시사한다. 이는 공급업체의 코드에 좌우되는 문제이기 때문에, 자체 방어에 의존하는 기존 방식으로는 보안 팀이 해결하기 훨씬 더 어려운 문제다.
현재까지 이름이 언급된 기업들의 대응은 짧은 인정과 내부 검토에 그치고 있다. 더 많은 피해자가 앞으로 나설지, 혹은 Cl0p가 실제로 훔친 파일을 유출하겠다는 위협을 실행에 옮길지가, 향후 몇 주 동안 더 넓은 기술 업계가 Oracle E-Business Suite의 의심되는 취약점을 얼마나 심각하게 받아들일지를 좌우할 가능성이 크다.
FAQ
이번 공격에서 Cl0p 랜섬웨어 그룹의 표적이 된 회사는 어디인가?
Cl0p는 Shell, Philips, GE, Fiserv를 포함해 총 50개에 가까운 회사를 표적으로 삼았다고 주장한다.
Cl0p가 Shell과 Philips에서 탈취한 것으로 알려진 데이터 유형은 무엇인가?
Cl0p는 Shell로부터 기술 도면, 이미지, 시험 보고서를 포함해 약 89GB의 데이터를, Philips로부터는 주로 도식과 설계도로 구성된 약 13.5GB의 데이터를 훔친 것으로 전해진다.
Cl0p의 랜섬웨어 갈취 방식은 어떻게 작동하는가?
Cl0p는 전통적인 랜섬웨어처럼 파일을 잠그는 대신, 조용히 파일을 훔친 뒤 이를 공개 유출하겠다고 위협해 피해자에게 압박을 가하는 데이터 탈취 기반 갈취 방식을 사용한다.
이번 사건에 대해 Shell과 Philips의 공식 입장은 무엇인가?
Shell은 침해 여부를 확인하지 않은 채 잠재적 사고를 조사 중이라고 밝혔고, Philips는 통제된 상태로 마무리되었으며 고객 환경에는 영향이 없었다고 설명한 서버에 대한 시도된 사이버 공격으로 사건을 규정했다.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”이번 공격에서 Cl0p 랜섬웨어 그룹의 표적이 된 회사는 어디인가?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Cl0p는 Shell, Philips, GE, Fiserv를 포함해 총 50개에 가까운 회사를 표적으로 삼았다고 주장한다.”}},{“@type”:”Question”,”name”:”Cl0p가 Shell과 Philips에서 탈취한 것으로 알려진 데이터 유형은 무엇인가?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Cl0p는 Shell로부터 기술 도면, 이미지, 시험 보고서를 포함해 약 89GB의 데이터를, Philips로부터는 주로 도식과 설계도로 구성된 약 13.5GB의 데이터를 훔친 것으로 전해진다.”}},{“@type”:”Question”,”name”:”Cl0p의 랜섬웨어 갈취 방식은 어떻게 작동하는가?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Cl0p는 전통적인 랜섬웨어처럼 파일을 잠그는 대신, 조용히 파일을 훔친 뒤 이를 공개 유출하겠다고 위협해 피해자에게 압박을 가하는 데이터 탈취 기반 갈취 방식을 사용한다.”}},{“@type”:”Question”,”name”:”이번 사건에 대해 Shell과 Philips의 공식 입장은 무엇인가?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Shell은 침해 여부를 확인하지 않은 채 잠재적 사고를 조사 중이라고 밝혔고, Philips는 통제된 상태로 마무리되었으며 고객 환경에는 영향이 없었다고 설명한 서버에 대한 시도된 사이버 공격으로 사건을 규정했다.”}}]}
본 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

