INTELLIGENCE REPORT
TLP:CLEAR
MOVEit CVE-2023-34362: Cl0p 대량 데이터 탈취 분석
SQL Injection에서 웹셸·데이터 유출로 이어진 MOVEit 침해사고 분석
Incident Overview
Cl0p는 MOVEit Transfer의 SQL Injection을 악용해 데이터베이스와 저장 파일에 접근하고 대량 데이터를 탈취했다. 암호화보다 탈취·협박에 집중해 파일 전송 플랫폼의 공급망적 영향 반경을 보여줬다.
조사 포인트
- 웹·감사 로그의 비정상 SQL 및 대량 API 호출
human2.aspx를 포함한 신규·변조 ASPX- DB 레코드와 파일 다운로드 시간의 상관관계
- 서비스 계정·API Token 생성과 대량 전송
- 외부 IP로의 egress와 로그 삭제 흔적
IOC 파일명 하나만 찾으면 변형을 놓칠 수 있다. 웹 루트 전체의 생성·수정 파일을 기준선과 비교한다.
PoC와 안전한 검증
Horizon3.ai MOVEit 분석과 공개 연구 코드는 공격 흐름 이해에 활용한다. 운영 서버에는 SQLi 요청을 보내지 않고 버전·패치와 로그 기반으로 검증한다.
Get-ChildItem 'C:\MOVEitTransfer\wwwroot' -Recurse -Filter *.aspx |
Sort-Object LastWriteTime -Descending | Select -First 30
대응
서비스 격리, 벤더 패치, 웹셸 제거, DB·파일 접근 범위 산정, 연동 계정 교체를 수행한다. 유출 파일 목록은 통지와 법적 대응의 핵심 증거이므로 보존한다.