컴캐스트 침해한 메두사, 거래 실패하자 800GB 데이터 공개

컴캐스트 침해한 메두사, 거래 실패하자 800GB 데이터 공개
Photo by Sunil kumar / Unsplash
💡
Editor's Pick
- 9월말 컴캐스트 침해한 메두사, 834GB 데이터 탈취
- 120만 달러에 데이터 복구 약속...하지만 협상 실패한 듯
- 같은 가격에 판매 시도하기도...지금은 무료로 풀어

세계적인 미디어 기업인 컴캐스트(Comcast)가 랜섬웨어 때문에 위기를 맞았다. 메두사(Medusa)라고 알려진 해킹 조직이 컴캐스트의 내부 데이터를 공개했기 때문이다. 이 데이터는 186.36GB에 달한다. 압축된 형태로 제공되고 있는데, 이를 풀면 총 834GB가 될 것이라고 메두사는 주장하고 있다. 메두사는 9월 말에 컴캐스트 내부로 침투했다고 밝혔다.

이 대용량 데이터가 공개된 건 19일의 일이다. 처음에는 유료였다. 메두사가 다크웹에서 운영하는 데이터 유출 전용 웹사이트를 통해 데이터를 게시한 후 “다운로드 받으려면 120만 달러를 내야 한다”고 고지한 것이다. 이 120만 달러는 메두사가 원래 컴캐스트 쪽에 요구한 금액이기도 하다. 컴캐스트 쪽에서 충분한 돈만 낸다면 데이터를 조용히 삭제하겠다는 게 이들이 제시한 조건이었다. 지금은 판매조차 잘 되지 않았는지 무료로 공개하고 있다.

컴캐스트는 이번 사안과 관련해 아무런 발언도 하지 않고 있다. 그러므로 데이터를 직접 받아 분석하지 않는 이상 제3자가 메두사의 어떤 주장이 사실이며 과장됐는지 판단하기는 힘들다. 일부 보안 전문가들은 메두사가 처음 컴캐스트 침해를 주장하며 샘플 데이터를 공개했을 때 이를 다운로드 받아 분석했었다. 그리고 Esur_rerating_verification.xlsx(아마도 보험 관련 데이터)와 Claim Data Specifications.xlsm(아마도 다양한 청구 관련 데이터)과 같은 파일을 찾아냈다고 밝혔다. 그 외에도 파이선과 SQL 스크립트가 추출되기도 했었다. 세부 내용은 아직까지 밝혀진 바가 없다.

메두사는 어떤 그룹인가?
메두사는 굵직한 기업과 기관, 단체들을 노린 과거 사건들로 인해 크게 악명을 떨친 랜섬웨어 조직이다. 요 근래에는 나스카(NASCAR)가 이들에게 당했다. 그 외에도 메두사는 클롭(Cl0p)처럼 여러 기업들에서 사용하는 솔루션의 취약점을 익스플로잇 하는 전술도 구사한다. 이번 달만 해도 고애니웨어(GoAnywhere)라는 기업용 파일 전송 프로그램의 취약점인 CVE-2025-10035를 익스플로잇 하다가 적발됐다. 

2021년부터 활동한 메두사는 처음부터 ‘서비스형 랜섬웨어(RaaS)’ 형태로 사업을 시작했다. 또한 당시에도 유행했던 이중협박 전략을 차용하고 있다. 즉 데이터를 암호화 하면서 외부로 빼돌려 피해자를 이중으로 압박한다는 것이다. 

방어자 입장에서 중요한 건 메두사의 주력 전술이다. 이들은 자신들이 노리는 기업의 직원들을 주로 공략하는 것으로 알려져 있다. 피싱 메일이나 메시지로 직원 계정을 훔치는 건데, 이러한 방법으로 큰 결실을 맺지 못할 경우 RDP 등 공개 서비스의 취약점을 익스플로잇 한다. 침투 후에는 권한 상승 공격을 진행하여 횡적으로 이동한다. 이 과정에서 중요한 시스템들로부터 여러 데이터를 수집 후 외부로 빼돌린다. 자신들의 행적이 기록된 로그도 삭제한다. 

그러므로 방어법은 ‘기본기’
메두사가 최근 이름을 날리고 있긴 해도, 공격법이나 전술이 특출난 건 아니다. 피싱에 낚이지 않고, 취약점 패치를 제때 하는 것만으로도 이들이 공격을 포기하게 만들 수 있다. 다만 이것은 수시로 수행해야 하는 예방책이고, 감염이 의심될 때 취해야 할 방법들은 따로 있다.

만약 메두사 감염이 의심되는 상황이라면 다음 조치를 권장한다.
1) 감염이 된 것으로 보이는 호스트와 계정을 즉시 격리한다
2) 백업 데이터가 무사한지 확인한다(온라인/오프라인 모두)
3) 로그를 수집해 포렌식용으로 보존한다
4) 다단계 인증을 강제로 활성화하여 횡적 이동을 막는다
5) 관리자 계정 비밀번호를 교체하고 수상한 세션은 강제로 종료한다
6) 유관 기관과 사법기관에 신고한다


랜섬웨어 그룹 메두사, 대형 통신사 컴캐스트 침해
💡Editor’s Pick - 랜섬웨어 메두사, 컴캐스트 침해 주장 - 컴캐스트는 아직 묵묵부답에 침묵 - 각종 금융 및 보험 관련 내부 정보 유출된 듯 악명 높은 랜섬웨어 그룹 메두사(Medusa)가 대형 통신 및 엔터테인먼트 기업인 컴캐스트(Comcast)를 공략하는 데 성공한 것으로 보인다. 메두사가 다크웹에 마련된 자신들의 사이트를 통해 주장한

Read more

당신은 해킹당하지 않았다. 그러나 이미 표적이 되었다

당신은 해킹당하지 않았다. 그러나 이미 표적이 되었다

데이터 브로커가 국가안보 문제가 된 이유 개인정보에 대한 보호는 개인의 권리에 관한 문제로 여겨져 왔다. 기업이 과도한 정보를 수집하거나, 해킹으로 인해 개인정보가 유출되거나, 사용자의 동의 없이 정보가 활용되는 사건이 발생할 때마다 사회는 프라이버시 침해를 이야기했다. 그래서 개인정보 보호 역시 개인의 사생활을 지키기 위한 장치로 이해하는 경우가 많다. 그러나 데이터 브로커(

By Donghwi Shin, Jin Kwak
교통은 멈추지 않았지만 복구는 공격당했다

교통은 멈추지 않았지만 복구는 공격당했다

💡Editor Pick - LA 메트로 사건의 핵심은 복구 계층이 공격 대상이 되었다는 점 - 공격자는 백업, 가상화 관리 환경, 운영 화면의 신뢰를 흔드는 방식으로 인프라의 회복력 겨냥 - 핵심 인프라 보안은 침입 차단을 넘어, 스스로 다시 일어설 수 있는 구조를 갖추어야 함 도시의 교통망이 사이버 공격을 받았을 때, 사람들은 가장

By Donghwi Shin
사이버보안 ETF는 보안 산업을 사는 상품인가, 디지털 리스크를 사는 상품인가

사이버보안 ETF는 보안 산업을 사는 상품인가, 디지털 리스크를 사는 상품인가

💡Editor Pick - 사이버보안 ETF는 해킹 사고 증가에 단순히 베팅하는 상품인가? - 같은 사이버보안 ETF라도 CIBR은 인프라를, BUG는 순수 보안 소프트웨어를, IHAK은 기술 생태계에 초점을 맞춤 - 보안은 필수 지출이 되었지만, 사이버보안 ETF는 디지털 리스크를 자본시장이 가격화한 상품 사이버보안은 더 이상 기업이 선택적으로 집행하는 IT 프로젝트가 아니다. 클라우드 전환, 생성형

By Donghwi Shin
SD-WAN의 심장이 열린 순간 : Cisco CVE-2026-20182가 보여준 ‘신뢰된 네트워크’의 붕괴

SD-WAN의 심장이 열린 순간 : Cisco CVE-2026-20182가 보여준 ‘신뢰된 네트워크’의 붕괴

💡Editor Pick - CVE-2026-20182 취약점의 핵심은 SD-WAN Control Plane의 신뢰 붕괴 - 공격자는 네트워크가 스스로를 신뢰하는 ‘피어(Peer)’로 전환 - 중앙집중형 네트워크 운영은 효율을 높였지만, 동시에 제어권도 한곳에 집중시켰다. 기업 네트워크는 지난 수년간 급격히 바뀌었다. 과거 기업들은 본사와 지점을 MPLS 같은 전용 회선으로 연결했고, 각 지점마다 개별 라우터와 방화벽

By Donghwi Shin