elasticsearch · ransomware · extortion · data-exposure · on-chain-analysis · bitcoin · cloud-misconfiguration · census
노출된 Elasticsearch: 랜섬-와이프 경제의 내부
Kinryū Labs는 인터넷에 노출된 Elasticsearch 호스트 17,043개를 전수 조사했고, 몸값 요구문이 남겨진 채 데이터가 지워진 껍데기가 노출된 클러스터의 가장 흔한 단일 상태임을 확인했다. 그런 호스트가 5,073개다. 요구문이 광고한 모든 지갑을 추적한 결과 행위자 다섯, 결제 열한 건, 총수익 약 $5,553이 드러났으며, 삭제된 데이터를 돌려주겠다는 약속이 증거로 뒷받침되지 않음을 보여준다.
작성자 Davis Zheng·
TLP:CLEAR. 공개 승인됨. 이 조사 결과는 단일 클라우드 관측 지점에서 수행한, 노출된 Elasticsearch에 대한 인터넷 전역 전수 조사와, 몸값 요구문이 광고한 모든 비트코인 및 이더리움 주소에 대한 온체인 분석에서 나왔다. 공격자 지갑, 연락처 주소, 요구문 텍스트와 링크는 지표이며 여기에 공개한다. 링크와 연락처 도메인은 무력화되어 있다. 영향을 받은 조직은 별도의 공개 절차로 처리하며 여기서 이름을 밝히지 않는다.
핵심 요약
- 7,648인증 없이 열린 호스트
- 5,073몸값 요구로 지워진 껍데기
- $5,553총 지불액, 전 행위자, 전 기간
- 1.2%이후 인증을 켠 피해자
인증 없는 스캐너를 인터넷의 Elasticsearch로 향하게 하면, 응답하는 것 대부분은 잔해다. 데이터가 있던 자리에 몸값 요구문만 남긴 채 비워진 클러스터들이다. 우리는 단일 클라우드 관측 지점에서 Elasticsearch 호스트 17,043개를 전수 조사했고, 그중 11,850개가 응답했다. 그중 7,648개는 인증이 전혀 없이 열려 있었고, 열린 호스트 가운데 5,073개는 이미 비워진 채 데이터 대신 요구문이 남겨져 있었다. 요구문이 든 지워진 껍데기가 노출된 Elasticsearch 클러스터의 가장 흔한 단일 상태다.
2,500개 호스트에서 이 요구문들을 전문 읽어보면 다섯 행위자가 운영하는 일곱 개 템플릿으로 묶인다. 이어서 우리는 요구문이 광고한 모든 지갑을 추적했다. 다섯 행위자 전체에 걸쳐 비트코인 주소 13개와 이더리움 주소 1개로, 1년이 넘는 기간 동안 이 캠페인들은 총 0.06 BTC에 이르는 결제 열한 건을 받았으며, 이는 각 결제가 들어온 시점의 시세로 약 $5,553에 해당한다. 귀속 가능한 피해자 전체에 걸친 전체 결제율은 0.28%다.
지배적 행위자의 판매 문구는, 당신의 데이터가 서버에서는 삭제되었지만 자기네 클러스터에는 안전하게 보관되어 있으며 결제하면 돌아온다는 것이다. 증거는 이를 뒷받침하지 않는다. 요구문이 당신의 데이터베이스에 고유하다고 장담하는 복구 코드는 알고 보니 단 하나의 고정 문자열로, 56개국 1,199명의 피해자에 걸쳐 동일했다. 피해자들 쪽은 대개 근본 노출을 고치지 않는다. 전수 조사 7주 뒤 재프로빙했을 때, 2,500개 호스트 표본의 52%는 여전히 열려 있고 여전히 지워진 채 요구문이 그대로 남아 있었으며, 인증을 켠 곳은 1.2%뿐이었다.
- 랜섬-와이프는 노출된 클러스터의 최빈 상태다. 인증 없이 열린 호스트 7,648개 중 5,073개(66%)가 지워지고 몸값이 요구되었다. 노출된 Elasticsearch는 작동하는 데이터베이스이기보다 약탈당한 껍데기일 가능성이 더 높다. 높은 확신, 직접 측정됨.
- 데이터를 보관해 두었다는 주장은 뒷받침되지 않는다. 지배적 행위자는 1,199명의 피해자에 걸쳐 고정된 복구 코드를 발급하며, 데이터를 내보내는 것이 아니라 인덱스를 드롭하는 방식으로 파괴한다. 사본을 보관했다는 것을 가리키는 증거는 전혀 없다. 높은 확신.
- 이것은 표적 침입이 아니라 기회주의적 자동화다. 피해자 열 중 아홉 이상이 최신 Elasticsearch 릴리스를 돌린다. 침입 경로는 열린 포트이며, 패치로는 이를 막지 못했을 것이다. 높은 확신.
- 수익성은 미미하다. 1년이 넘는 기간 동안 결제 열한 건에 걸쳐 $5,553이며, 지갑 13개 중 8개는 단 1사토시도 받지 못했다. 이는 조직화된 랜섬웨어 사업이 아니라 규모만 키운 값싼 스크립트로 보인다. 높은 확신.
- 피해자별로 운영하는 소규모 캠페인이 대량 살포를 이긴다. 피해자별 지갑으로 호스트 셋을 갈취한 한 행위자가, 공유 지갑 하나로 3,730곳을 친 행위자보다 더 벌었다. 중간 확신. 표본이 피해자 셋이므로 방향은 크기보다 명확하다.
전수 조사: 몇 개이며, 어떤 상태인가
masscan 스윕으로 Elasticsearch 및 Kibana 후보 엔드포인트 약 39,900개가 드러났다. Elasticsearch 쪽을 관측 지점에서 호스트별 명확한 판정으로 정리하면 표준 결과를 가진 호스트 17,043개가 남는다. 그중 11,850개는 HTTP에 응답했고 5,193개는 응답하지 않았다.
전체 17,043개에 대한 판정은 다음과 같다.
| 판정 | 개수 | 의미 |
|---|---|---|
| 열림, 인증 없음 | 7,648 | 자격 증명 없이 GET /가 200을 반환; 직접 읽기 가능 |
| 보호됨 | 4,026 | 401/403이며, 잘 알려진 기본값이 실패 |
| 무응답 | 5,193 | 관측 지점에서 HTTP 없음 |
| 인증 필요 | 71 | 401/403, 아직 자격 증명 미검증 |
| 기본 자격 증명 | 39 | 기본 자격 증명으로 인증됨 |
| 기타 | 66 | 도달 가능하나 Elasticsearch가 아니거나 이상한 상태 |
도달 가능한 호스트의 거의 3분의 2가 인증이 전혀 없이 응답한다. 다만 누군가 “열림”을 피해자 수로 바꾸기 전에, 이 단어는 신중히 다뤄야 한다.
열린 호스트 7,648개 중 5,073개는 이미 몸값 요구로 지워진 껍데기이며, 또 다른 일부는 미끼다. 동일한 통조림 스키마를 제공하는 자동 명명 노드 무리와, 실제보다 꽉 차 보이도록 인덱스 목록을 위조하는 호스트들이다. 둘 다 걷어내면, 실제로 몸값이 요구되지 않은 진짜 데이터를 여전히 담고 있는 진정으로 열린 클러스터의 잔여분은 약 2,500개다. 그 잔여분 안의 고가치 사례는 별도의 공개 절차로 처리하며 여기서 이름을 밝히지 않는다.
지리적으로 인증 없이 열린 집단은 큰 격차로 중국이 다수를 차지한다. CN 2,518, 이어서 US 874, DE 731, FR 518, IN 435, MX 277, RU 256, SG 181, JP 131, KR 125, NL 124, GB 120.
기본 자격 증명이 통하는 호스트 39개는 더 작지만 더 날카로운 문제다. 잘 알려진 기본 쌍 여섯 개를 읽기 전용으로 시험했으며(elastic:elastic, changeme, password, bitnami; admin:admin; kibana:kibana), 각각이 부여한 권한을 호스트별로 확인했다. 이들은 두 부류로 나뉜다. 메타데이터는 보지만 _search에서는 403을 받는 kibana_system 계정, 그리고 읽기·쓰기·삭제가 가능한 완전한 elastic 슈퍼유저다. 더 약한 가정용(residential) 관측 지점은 기본 자격 증명이 통한 슈퍼유저 26건을 통째로 놓쳤는데, 이는 말미에서 논하는 관측 지점 편향 문제의 예고편이다. 최악의 단일 사례는 Fleet이 붙은, 기본 자격 증명 상태의 Elastic Defend EDR 및 SIEM 스택으로, 보안 제품에 대한 슈퍼유저 접근은 경보 조작과, 그것이 관리하는 모든 호스트에 대한 관리-대-에이전트 코드 실행 경로를 사들이는 셈이다.
몸값 요구문
피해자들은 흔한 “인터넷에 방치된 패치 안 된 상자” 이야기에서 예상할 만한 이들이 아니다. 메이저 버전별로 보면, 지워진 호스트는 v8(2,535), v7(1,960), v9(299), v6(117), v5(61), v2(42)를 돌린다. 최신 릴리스가 지배적이다. v7, v8, v9를 합치면 4,794개로 열 중 아홉 이상이다. 이들은 유지관리되는 최신 클러스터이지만 정문에 비밀번호가 없을 뿐이다. 노출은 열린 포트이며, 패치로는 이를 막지 못했을 것이다.
호스팅은 대형 중국 클라우드(Alibaba 730, Tencent 500, Volcano Engine 330, Huawei 84, 합쳐 약 1,644)에 집중되고, 이어서 유럽의 저가 제공자(OVH 324, Contabo 250, Hetzner 236), 그리고 멕시코 Baja Datacenter의 단일 제공자 클러스터(231)가 뒤따른다. 피해자 지리는 노출 지리를 따라간다. CN 1,972, US 527, FR 423, DE 360, MX 235, RU 212, 그리고 긴 꼬리.
요구문의 내용
2,500개 호스트를 전문 읽어 완전한 요구문 1,309개를 복구했으며, 지갑·연락처·금액·코드를 걷어내면 이는 일곱 개의 뚜렷한 템플릿으로 정규화된다. 그중 하나가 거의 전부를 차지한다. 아래의 링크와 연락처 도메인은 무력화되어 있다.
행위자 A, 지배적 템플릿, 1,309개 요구문 중 1,199개(92%), 56개국에 걸침:
Your database has been deleted from your server, but all the information remains stored on our cluster. The instructions for recovery are as follows: You must send 0.0041 BTC to the following wallet:
bc1q38rjul6gdamfflf6p4ukz0ymtvfgfv2j9saf6r. Then, you must send an email towendy.etabw@gmx[.]comwith the following code: 0SH7HH1Q72JL (it is important that you write it correctly, as it corresponds to your database). You must also attach the txid (the Bitcoin transaction ID) to the message. After following these steps, we will send you a zip file with all your information. You have 48 hours to complete the steps. For More Info - hxxps://tli[.]sh/73x1k
이 하나의 템플릿 안에서 금액이 달라지고(0.0016, 0.0035, 0.0041, 0.0061 BTC), 지갑, 연락처 주소(wendy.etabw@gmx[.]com, scandal@onionmail[.]org, bitwezen@cock[.]li), 코드(0SH7HH1Q72JL 또는 BITWEZEN2026)도 달라진다. 마감 시한은 언제나 48시간이다.
한 템플릿은 전문을 인용할 만큼 충분히 다르다. 일곱 개 중 유일하게 데이터를 삭제하는 대신 공개하겠다고 위협하고, 비트코인과 함께 이더리움 선택지를 제공하며, 실질적으로 더 큰 금액, 대략 행위자 A 요구의 열두 배를 요구한다.
행위자 E, 유출 위협, 듀얼 체인, 요구문 3개:
Your database was compromised. Pay 0.1 ETH to
0x3C11Cf2974c3Fb4d7ebBfea711a4A0b26989979Dor 0.05 BTC tobc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl. THIS IS A UNIQUE ADDRESS GIVEN TO YOU AND YOUR PAYMENT WILL BE AUTOMATICALLY DETECTED. UPON WHICH WE WILL RESTORE YOUR DATA. IN 48 HOURS IF NO PAYMENT IS MADE WE WILL LEAK YOUR DATA PUBLICLY.
나머지 템플릿은, 행위자 A 요구문의 깨진 메일 병합 변형을 포함해, 방어자가 대조할 수 있도록 아래에 그대로 재현한다.
그 밖의 요구문 템플릿, 원문 그대로(무력화됨)
행위자 B “sharebot”, 요구문 101개, 15개국:
Your database has been backed up to our secure servers. To recover your data, send exactly 0.0061 BTC to:
bc1quwlw8djc7hfamf3qpspma34uh9dr6w4kudfu8pThen emaildb-recovery@sharebot[.]netwith your server IP and transaction ID. We will reply with a download link within 24 hours. If no payment is received in 48 hours, your data will be permanently deleted.
행위자 B “sharebot”, 코드 포함 변형, 요구문 2개:
Your data has been backed up. To recover it, send 0.0061 BTC to:
bc1qquzg5dg5yfqxlc0fy6pemcwa2xg5mw3l7l2gc4. Then emailes-recovery@sharebot[.]netwith code: 841BEACF110F and attach the transaction ID (txid). You will receive a download link within 24 hours. Do not modify this index.
행위자 D, 요구문 1개:
Your DB has been back up. The only way of recovery is you must send 0.002 BTC to
127ZBzXyLJFc7ShMmzkYFDhSiXXSnR8Jfr. Once paid please emaildatabaserestore32@onionmail[.]orgwith code: omoRmq and we will recover your database. please read hxxps://cutmyurl[.]com/3caF8EkT for more information
행위자 A, 깨진 메일 병합 변형, 요구문 3개:
Your database has been deleted from your server, but all the information remains stored on our cluster. […] You must send 0.0041 BTC to the following wallet:
bc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl. Then, you must send an email to This is a unique address given to you and your payment will be automatically detected, upon which we will restore your data. with the following code: 0SH7HH1Q72JL […]
연락처 자리가 이메일 주소 대신 문장으로 채워져 있다. 그 문장은 행위자 E 템플릿에서 그대로 가져온 것이며, 지갑은 행위자 E가 쓰는 것이다.
복구 코드는 피해자별이 아니다
행위자 A의 요구문은 하나의 약속에 기댄다. 당신의 데이터는 안전하며, 이 코드가 우리가 다름 아닌 당신 것을 돌려줄 수 있음을 증명한다는 것이다. 56개국의 표본 피해자 1,199명에 걸쳐 그 코드는 정확히 두 값, 0SH7HH1Q72JL과 BITWEZEN2026만을 취한다. 이는 피해자에 묶인 식별자가 아니라 빌드 타임에 템플릿에 박아 넣은 상수다.
그 결과는 미묘하지 않다. 한 피해자를 다른 피해자와 구분하지 못하는 운영자는 요청에 따라 특정 피해자의 데이터를 돌려줄 수 없다. 여기에 와이프가 내보내기가 아니라 대량 인덱스 삭제라는 사실을 더하면, “all the information remains stored on our cluster”라는 문구는 여기서 관측 가능한 그 무엇으로도 뒷받침되지 않는다. 행위자 B의 코드 포함 변형은 피해자별로 구별되는 것처럼 보이는 코드를 실제로 담고 있지만, 그 변형은 1,309개 중 2개 호스트에 이르렀을 뿐이고, 행위자 B는 한 번도 결제받은 적이 없다.
공유 키트가 두 “행위자”를 하나로 묶는다
위의 깨진 변형은 작은 포렌식 선물이다. 행위자 A의 잘못 발사된 요구문과 행위자 E의 유출 위협 요구문은 지갑(bc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl)을 공유하고, 행위자 A 요구문의 엉뚱한 필드에 자리한 한 문장을 한 글자도 다르지 않게 공유한다. 가장 경제적인 해석은 지갑·연락처·금액·마감 시한을 설정할 수 있는 슬롯을 갖춘 공유 요구문 생성 키트이며, 한 번의 실행이 행위자 E의 문구를 행위자 A의 연락처 슬롯에 써 넣었다는 것이다. 추정적 용어로 이는 가능성이 높다. 한 운영자가 두 스크립트를 모두 돌리는 경우와, 두 운영자가 키트를 공유하는 경우가 모두 들어맞으며, 요구문 텍스트만으로는 둘을 갈라낼 수 없다. 증거가 배제하는 것은 이 둘을 완전히 독립적인 것으로 취급하는 일이다.
행위자들
| 행위자 | 연락처 | 테마 | 요구액 | 피해자 | 주소 |
|---|---|---|---|---|---|
| A(지배적) | wendy.etabw@gmx[.]com, scandal@onionmail[.]org, bitwezen@cock[.]li | 서버에서 삭제되어 우리 클러스터에 보관; 고정 코드; tli[.]sh 링크 | 0.0016~0.0061 BTC | ~3,730 | 4 |
| B “sharebot” | db-recovery@, es-recovery@sharebot[.]net | 우리 보안 서버에 백업됨; 24시간 링크 / 48시간 삭제 | 0.0061 BTC | ~262 | 5 |
| C “rambler” | rambler+<id>@onionmail[.]org(피해자별 고유) | 피해자별 지갑과 이메일 | ~0.0041 BTC | 3 | 3 |
| D | databaserestore32@onionmail[.]org | 레거시 P2PKH 지갑; cutmyurl 링크 | 0.002 BTC | 1 | 1 |
| E | 없음(결제 전용) | 유출 위협; BTC 또는 ETH | 0.05 BTC / 0.1 ETH | 3 | 1 BTC + 1 ETH |
행위자 A는 하나의 공유 지갑을 수천 명의 피해자에 걸쳐 살포한다. 행위자 C는 정반대로, 자신의 셋 각각에 대해 새 지갑과 rambler+<id> 이메일을 새로 찍어낸다. 그 수법의 차이가 실제로 누가 결제를 받았는지를 가른다.
돈의 흐름을 따라서
광고된 모든 주소를 공개 블록 익스플로러에 읽기 전용으로 조회했다. USD 수치는 각 결제의 블록 시각 기준 가치이며, 오늘의 현물 시세가 아니다.
| 지표 | 값 |
|---|---|
| 광고된 BTC 주소 | 13 |
| 무엇이든 받은 적이 있는 주소 | 5 |
| 총 수령액 | 0.05995249 BTC |
| 결제 시점 총 가치 | $5,553.21 |
| 결제, 전 행위자, 전 기간 | 11 |
| 귀속 가능한 피해자 호스트 | 3,996 |
| 전체 전환율 | 0.28% |
| 수익 0인 주소 | 13개 중 8개 |
| 첫 결제 / 마지막 결제 | 2025-05-27 / 2026-06-04 |
행위자별로 분해하면, 그 순위 자체가 발견이다.
| 행위자 | 주소 | 피해자 | 결제 | 수령 BTC | 당시 USD |
|---|---|---|---|---|---|
| A | 4 | 3,730 | 5 | 0.02442141 | $1,686.65 |
| C (rambler) | 3 | 3 | 6 | 0.03553108 | $3,866.56 |
| B (sharebot) | 5 | 262 | 0 | 0.00000000 | $0.00 |
| D | 1 | 1 | 0 | 0.00000000 | $0.00 |
| E | 1 BTC + 1 ETH | 3 | 0 (BTC leg) | 0.00000000 | $0.00 |
행위자 C는 호스트 셋을 갈취하고서, 행위자 A가 3,730곳에서 거둔 것보다 더 많은 돈을 가져갔다. 그 세 피해자는 결제 여섯 건을 했고 여럿은 요구액의 대략 두 배였는데, 이는 마감 시한이 지나면 가격을 올리겠다고 위협하는 요구문에서 예상할 만한 일이다. 행위자 B는 이 집합에서 가장 깔끔한 음성 결과다. 15개국 262명의 피해자, 전문가처럼 보이는 요구문, 도메인 기반 연락처 주소, 그런데 단 1사토시도, 결코.
여기 모든 캠페인의 전체 수익은 열한 건의 거래다. 한 화면에 다 들어간다.
| # | 시각(UTC) | 행위자 | 주소 | BTC | 당시 USD | 요구액 일치 |
|---|---|---|---|---|---|---|
| 1 | 2025-05-27 16:49 | C | bc1qk2cc4… | 0.00413108 | $455.32 | ~0.0041 |
| 2 | 2025-10-29 12:52 | C | bc1qqmyg9d… | 0.00750000 | $848.68 | 아니오(~2x) |
| 3 | 2025-10-30 18:41 | C | bc1qqmyg9d… | 0.00760000 | $816.67 | 아니오(~2x) |
| 4 | 2025-11-01 20:27 | C | bc1qqmyg9d… | 0.00390000 | $429.99 | ~0.0041 |
| 5 | 2025-11-10 13:42 | C | bc1q5xj2m… | 0.00820000 | $868.57 | 아니오(~2x) |
| 6 | 2025-11-10 14:45 | C | bc1q5xj2m… | 0.00420000 | $447.33 | ~0.0041 |
| 7 | 2026-02-02 05:52 | A | bc1q38rjul… | 0.00410000 | $310.83 | 예 |
| 8 | 2026-02-07 00:08 | A | bc1q38rjul… | 0.00372427 | $262.65 | 아니오 |
| 9 | 2026-02-14 09:07 | A | bc1q38rjul… | 0.00608500 | $424.20 | 아니오(~0.0061) |
| 10 | 2026-04-07 07:25 | A | bc1q38rjul… | 0.00410000 | $281.14 | 예 |
| 11 | 2026-06-04 19:18 | A | bc1qvrryy2… | 0.00639778 | $407.83 | 아니오(~0.0061) |
열한 건 중 두 건만이 요구된 수치와 정확히 일치한다. 아슬아슬하게 빗나간 값들(0.00372427, 0.006085, 0.00639778)은 누군가 정확한 금액을 베낀 것이라기보다, 수수료 포함 “최대 전송(send max)“이나 보내는 순간의 USD-대-BTC 환산이 보이는 모습이다. 행위자 C의 기간(2025년 5월11월)과 행위자 A의 기간(2026년 2월6월)은 겹치지 않는다.
돈이 빠져나가는 방식
모든 결제는 즉시 쓸려 나갔다. 결제에서 스윕까지의 중앙값 시간은 약 두 시간 반이며, 가장 빠른 것은 11분이었다. 각 스윕은 단일 입력 거래로, 결제 하나가 들어오고 지출 하나가 나가며 통합(consolidation)이 없는데, 이 때문에 열세 개 주소 전체에 대한 공통 입력 소유권 분석이 클러스터를 0개 반환한다. 그것이 의도적인 운영 보안을 반영하는지, 아니면 그저 어떤 지갑도 통합할 결제를 두 건 가진 적이 없었다는 사실을 반영하는지는 열한 개의 데이터 포인트로는 알 수 없다.
결제를 받은 두 행위자는 그다음 정반대로 행동하며, 그 차이는 후속 추적을 원하는 이에게 중요하다. 행위자 A의 수익은 단 한 홉 안에 대용량 수탁형 인프라로, 즉 평생 거래가 수만에서 수십만 건에 이르는 지갑, 고객 확인(know-your-customer) 기록을 보유하고 있을 법한 종류의 서비스로 흘러 들어간다. 행위자 C는 오직 한 번도 재사용된 적 없는 새로운 일회용 주소로만 보낸다. 그래서 행위자 A는 KYC를 보유한 길목까지 짧은, 소환장 길이의 흔적을 남긴 반면, 행위자 C는 그렇지 않다. 두 행위자 사이에 공유되는 현금화 주소는 없고, 양쪽 모두에 도달하는 하류 주소도 없으므로 체인은 둘을 병합하지 않는다. 행위자 A의 키트와 행위자 E 사이의 연결은 자금 흐름이 아니라 요구문 텍스트와 공유된 광고 지갑에 근거한다. (구체적인 하류 서비스 주소는 차단 목록 지표라기보다 수사상의 피벗이며, 대용량 주소는 공유 서비스에 속하므로, 수탁 업체를 운영자의 활동으로 물들이는 일을 피하기 위해 여기서 재현하지 않는다.)
이더리움 레그
0.1 ETH로 광고된 행위자 E의 이더리움 주소는 요구와 전혀 맞지 않는 이력을 가진다. 그 실질적 활동의 전부는 전수 조사 5주 뒤인 2026-07-27의 단 한 번, 108분간의 폭발이다. 약 3.97 ETH가 들어온 뒤 깔끔한 0.5 및 1.0 ETH 단위로 일곱 상대방에게, 두 차례에 걸쳐 빠져나간다. 그 안에 0.1 ETH짜리 피해자 결제는 하나도 없으며, 어떤 Elasticsearch 요구문도 움직인 ~4 ETH에 근접하는 값을 요구하지 않는다. 우리는 이것이 랜섬 수익의 증거라기보다는 통과(pass-through) 또는 레이어링 홉, 즉 공격자와 연관된 인프라일 가능성이 높다고 판단한다. 그 주소로 들어온 열네 건의 더스트 전송은 제3자의 주소 오염(address-poisoning) 스팸이며 운영자에 대해 아무것도 말해주지 않는다.
7주 뒤
전수 조사에서 가장 유용한 점은 그것을 두 번 한다는 것이다. 2026-08-07, 우리는 몸값이 요구된 호스트 5,073개 중 결정론적 무작위 표본 2,500개를 전수 조사 기준선과 대조해 재프로빙했다.
| 결과 | 호스트 | 비중 | 의미 |
|---|---|---|---|
| 여전히 요구문 있음 | 1,309 | 52.4% | 여전히 열림, 여전히 지워짐, 요구문 그대로 존재 |
| 도달 불가 | 829 | 33.2% | HTTP 없음: 폐기, 방화벽 차단, 또는 주소 변경 |
| 요구문 사라짐 | 332 | 13.3% | 호스트는 응답하나 요구문이 더 이상 없음 |
| 인증 활성화됨 | 30 | 1.2% | 이제 인증이 강제됨 |
피해자의 1.2%만이 사건을 일으킨 문을 닫았다. 절반 이상은 7주 동안 아무것도 바꾸지 않았다. “도달 불가” 호스트를 모두 폐기를 통한 조치로 후하게 읽더라도 그 상한은 약 3분의 1에 그치며, “도달 불가”에는 단지 이전했거나 일시적 네트워크 장애로 가려진 호스트도 포함된다.
한 코호트가 패턴을 완전히 깨뜨린다. 표본으로 잡힌 멕시코 호스트 114개 중 113개는 살아 있으나 랜섬 인덱스가 사라졌고 요구문을 여전히 담고 있는 것은 하나도 없는데, 이는 멕시코의 피해자가 거의 전적으로 단일 제공자(Baja Datacenter, 231개 호스트)에 집중되어 있던 기준선과 대비된다. 다른 어떤 나라도 이렇게 보이지 않는다. 한 제공자의 자산에 대한 호스팅 업체 측 또는 운영자 측의 일괄 정리가 가장 경제적인 설명이지만, 현재 데이터로는 제2의 행위자가 요구문을 지웠을 가능성을 배제할 수 없으며, 어느 쪽이든 호스트는 여전히 도달 가능하고 인증되지 않은 상태로 남아 있다. 후속 조사 대상으로 표시함.
침해 지표
지갑과 코드는 공격자가 작성한 것으로, 방어자가 대조하고 추적할 수 있도록 실제 값으로 실었다. 연락처 도메인과 링크는 무력화되어 있다.
비트코인(행위자 A):
bc1q38rjul6gdamfflf6p4ukz0ymtvfgfv2j9saf6r (3,705 victims)
bc1qvrryy2vsq4jekejs8z2elkt3sxmhlyad06ymvr (25 victims)
bc1qzkk2cld734njkds9263udc2wqgncp9e3th66ps
bc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl (shared with Actor E)
비트코인(행위자 B, “sharebot”):
bc1quwlw8djc7hfamf3qpspma34uh9dr6w4kudfu8p bc1qvrte050fngjlrmcuptz33259kw3wktkd3uv5hv
bc1qquzg5dg5yfqxlc0fy6pemcwa2xg5mw3l7l2gc4 bc1qt5cq2mnghwyyfl0pkd3086z9cad0m3hspwgl9t
bc1qqy3uegcgqjjncagjnkqgpplyl3k4a00khek5rs
비트코인(행위자 C, “rambler”):
bc1qk2cc4ssl9j3d0xu5ljv0prsfzjdulvgvm4u6e7 bc1q5xj2mvtaupy56fff4dsaxwjxm8ftjzxfhw3ylh
bc1qqmyg9d9uj2fm93fjjjfuw2xrq2fwpr53uhf52d
비트코인(행위자 D): 127ZBzXyLJFc7ShMmzkYFDhSiXXSnR8Jfr
이더리움(행위자 E): 0x3C11Cf2974c3Fb4d7ebBfea711a4A0b26989979D
연락처 주소(무력화됨):
wendy.etabw@gmx[.]com scandal@onionmail[.]org bitwezen@cock[.]li
db-recovery@sharebot[.]net es-recovery@sharebot[.]net
rambler+<id>@onionmail[.]org databaserestore32@onionmail[.]org
복구 코드: 0SH7HH1Q72JL(행위자 A, 고정, 피해자별 아님), BITWEZEN2026, 841BEACF110F, BCA95C11355F(행위자 B), omoRmq(행위자 D).
링크(무력화됨): hxxps://tli[.]sh/73x1k(복호화 키가 URL 프래그먼트에 들어 있는 paste[.]sh 노트로 리디렉트되므로, 콘텐츠는 브라우저에서 복호화되고 호스트는 결코 그것을 보지 못하며, 이 때문에 콘텐츠 기반 테이크다운 요청은 무의미해진다), hxxps://cutmyurl[.]com/3caF8EkT(상용 링크 단축기; 그 남용 신고 채널이 행위자 D 링크에 대한 경로다).
행위 기반: read_me라는 이름의 단일 인덱스로 축소된 Elasticsearch 클러스터(상주 문서 수 중앙값이 1, 즉 요구문 자체); 위 템플릿 중 하나를 반환하는 GET /read_me/_search.
대응
- Elasticsearch와 Kibana 앞에 인증을 두고, HTTP 포트를 공개 인터넷에서 떼어 놓으라. 최신 Elasticsearch는 보안이 기본 활성화된 채 출하된다. 여기 거의 모든 호스트는 그것을 꺼 두었거나 공개 인터페이스에 바인딩해 두었다. 그 하나의 통제가 위에서 설명한 공격 표면 전체를 닫는다.
- 당했다면, 지불하지 말라. 지배적 운영자는 당신의 데이터를 다른 누구의 것과도 구분하지 못하며, 여기 증거상 그 사본을 보관하지 않았다. 지불은 다음 살포에 자금을 대줄 뿐 아무것도 되사지 못한다. 당신 자신의 백업에서 복원하고 노출을 닫으라.
- 지워진 클러스터는 지워지기 전에 읽혔다고 가정하라. 그것은 결국 삭제한 행위자뿐 아니라 누구에게나 열려 있었으므로, 그것이 담고 있던 무엇이든 유출된 것으로 취급하고 그 안의 모든 비밀 값을 교체하라.
- 당신의 자산을 공격자가 하듯 점검하라. 당신의 Elasticsearch 엔드포인트에 대한 외부의 자격 증명 없는
GET /는 그것들이 비밀번호 없이 응답하는지를 요청 한 번으로 알려준다. 내부 점검은 인터넷이 보는 것을 보지 못하므로, 네트워크 바깥에서 실행하라. - 기본값을 재설정하라. 잘 알려진 자격 증명 쌍 여섯 개가 여기서 39개 호스트에 통했고, 그중 하나는 보안 제품이었다.
elastic과kibana비밀번호 및 모든 벤더 기본값을 바꾸고, 각 계정이 실제로 어떤 권한을 갖는지 확인하라.
MITRE ATT&CK 매핑
| 전술 | 기법 |
|---|---|
| Initial Access | T1190 Exploit Public-Facing Application (열려 있고 인증되지 않은 Elasticsearch); T1078.001 Valid Accounts: Default Accounts (기본 자격 증명이 통한 호스트 39건) |
| Impact | T1485 Data Destruction (대량 인덱스 삭제); T1491.001 Internal Defacement (그대로 남겨진 read_me 요구문); T1657 Financial Theft (갈취) |
요구문은 또한 유출(T1567)을 주장하고, 행위자 E의 경우 유출 기반 갈취(T1657)를 위협한다. 증거는 사본을 보관했다는 그 어느 주장도 뒷받침하지 않는다. 파괴는 실재하나, 유출은 주장에 그친다.
방법론과 분석가 노트
- 관측 지점 편향은 크며, 우리는 그것을 측정했다. 가정용 또는 로컬 관측 지점은, 깨끗한 클라우드 관측 지점에서는 실제로 살아 있던 호스트의 63%를 “죽음”으로 판정했다(11,388개 중 7,201개; 그중 7,113개는 활짝 열려 있었다). 어디에서 스캔하는지를 통제하지 않는 노출 자산 전수 조사는 어느 것이든 큰 격차로 과소 집계한다. 이 전수 조사는 단일 관측 지점, 하나의 클라우드 위치에서 이루어졌고, 레코드마다 관측 지점과 타임스탬프 태그를 달았으며, 모든 집계는 단일 관측 지점 수치다.
- 미끼가 원시 “열림” 집계를 부풀린다. 동일한 통조림 스키마를 가진 자동 명명 노드 집합과, 인덱스 목록을 위조하는 호스트들은, 열린 호스트를 피해자로 취급하기 전에 제외해야 한다. 위 수치에서는 이미 그렇게 했다.
- 요구문 표본은 5,073개 호스트 중 2,500개(49%)이며, 재실행이 비교 가능하도록 결정론적으로 시드를 주었다. 템플릿 비율에는 표집 오차가 있으며, 가장 드문 템플릿(요구문 한두세 개)은 어떤 것이 존재한다는 사실을 확립할 뿐, 그것이 얼마나 흔한지를 확립하지는 않는다.
- 온체인 합계는 하한선이다. 그것은 우리가 실제로 읽은 요구문에 광고된 주소만을 포괄한다. 읽지 않은 요구문, 표본에 들지 않은 호스트, 관측된 적 없는 주소는 집계에 들어 있지 않다. 대용량 하류 주소는 공유 서비스에 속한다. 오직 랜섬 지갑에서 보낸 특정 금액만이 한 행위자에게 귀속되며, 그 서비스의 평생 합계는 그렇지 않다.
- 처음부터 끝까지 읽기 전용. 요구문은 이미 지워진, 인증 없는 클러스터에서 호스트당 인증 없는
GET /read_me/_search한 번으로 읽었다. 자격 증명 시험은 기본값 여섯 개, 각각GET /한 번, 속도를 제한한 읽기 전용이었다. 체인 조회는 공개 익스플로러만 두드렸다. 어떤 피해자 콘텐츠도 가져오지 않았으며, 행위자 A가 링크한 클라이언트 측 암호화 페이스트는 복호화하지 않았다. - 추정적 표현은 ICD 203을 따르며, 확신도는 이 데이터셋의 증거만을 반영한다. 몸값이 요구되지 않은 잔여분의 고가치 클러스터를 포함해, 영향을 받은 특정 조직은 별도의 책임 있는 공개 절차로 처리하며 이름을 밝히지 않는다.
기반이 된 전수 조사 데이터와 지갑 분석은 다른 연구자와 방어자에게 요청 시 제공한다. 당신이 누구이고 무엇에 필요한지 짧게 적어 contact@kinryu.sh로 메일을 보내라.