SITUATION Security research & response knowledge base UTC+09 · SEOUL
INTELLIGENCE REPORT TLP:CLEAR

MOVEit CVE-2023-34362: Cl0p 대량 데이터 탈취 분석

SQL Injection에서 웹셸·데이터 유출로 이어진 MOVEit 침해사고 분석

#cve-2023-34362#moveit#clop#data-breach#poc

Incident Overview

Cl0p는 MOVEit Transfer의 SQL Injection을 악용해 데이터베이스와 저장 파일에 접근하고 대량 데이터를 탈취했다. 암호화보다 탈취·협박에 집중해 파일 전송 플랫폼의 공급망적 영향 반경을 보여줬다.

조사 포인트

  • 웹·감사 로그의 비정상 SQL 및 대량 API 호출
  • human2.aspx를 포함한 신규·변조 ASPX
  • DB 레코드와 파일 다운로드 시간의 상관관계
  • 서비스 계정·API Token 생성과 대량 전송
  • 외부 IP로의 egress와 로그 삭제 흔적

IOC 파일명 하나만 찾으면 변형을 놓칠 수 있다. 웹 루트 전체의 생성·수정 파일을 기준선과 비교한다.

PoC와 안전한 검증

Horizon3.ai MOVEit 분석과 공개 연구 코드는 공격 흐름 이해에 활용한다. 운영 서버에는 SQLi 요청을 보내지 않고 버전·패치와 로그 기반으로 검증한다.

Get-ChildItem 'C:\MOVEitTransfer\wwwroot' -Recurse -Filter *.aspx |
  Sort-Object LastWriteTime -Descending | Select -First 30

대응

서비스 격리, 벤더 패치, 웹셸 제거, DB·파일 접근 범위 산정, 연동 계정 교체를 수행한다. 유출 파일 목록은 통지와 법적 대응의 핵심 증거이므로 보존한다.

References