- 2024년 말까지 총 14,000개 악성 패키지가 오픈소스 프로젝트에서 발견, 2023년말 대비 50% 증가

 

카스퍼스키, 전 세계 오픈소스 공급망 공격 50_ 증가.jpg

카스퍼스키는 오픈소스 프로젝트에서 2024년 말까지 총 14,000개의 악성 패키지를 발견했으며 2023년 말과 비교했을 때 50% 증가한 것이라고 밝혔다. 카스퍼스키는 2024년 한 해 동안 4,200만 개의 오픈소스 패키지 버전을 점검하여 취약점을 조사했다.

 

오픈소스는 누구나 소스 코드를 검사, 수정, 개선할 수 있는 소프트웨어다. 널리 사용되는 오픈소스 패키지에는 GoMod, Maven, NuGet, npm, PyPI 등이 있으며, 이들은 수많은 애플리케이션의 기반이 되는 도구로서, 개발자들이 사전에 구축된 코드 라이브러리를 쉽게 검색하고 설치하며 관리할 수 있도록 도와준다. 이를 통해 기존 코드를 재사용하여 소프트웨어를 보다 간편하게 개발할 수 있다. 공격자들은 이러한 인기 있는 패키지들의 인기를 악용하고 있다.

 

20253, 라자루스 그룹(Lazarus Group) 이 여러 개의 악성 npm 패키지를 배포한 사실이 보고되었으며, 이 패키지들은 삭제되기 전까지 여러 차례 다운로드 되었다. 해당 패키지에는 자격 증명, 암호화폐 지갑을 탈취하고 백도어를 배포하는 악성코드가 포함되어 있었으며, 윈도우, macOS, Linux 개발자 시스템을 모두 대상으로 삼았다. 공격자들은 깃허브 저장소를 활용해 신뢰성을 높였으며, 이는 그들의 정교한 공급망 공격 수법을 보여준다. 카스퍼스키의 GReAT(글로벌 연구 분석팀)도 이 공격과 관련된 다른 npm 패키지를 발견하였다. 이러한 악성 npm 패키지는 웹 개발, 암호화폐 플랫폼, 기업용 소프트웨어에 통합되었을 수 있으며, 이는 광범위한 데이터 유출 및 재정 손실 위험을 초래할 수 있다.

 

2024, XZ Utils 5.6.0 5.6.1 버전에서 정교한 백도어가 발견되었는데, 이는 리눅스 배포판에서 널리 사용되는 압축 라이브러리이다. 신뢰받는 기여자에 의해 삽입된 이 악성코드는 SSH 서버를 대상으로 하며, 원격 명령 실행을 가능하게 하여 전 세계 수많은 시스템을 위협하였다. 성능 이상을 통해 광범위하게 악용되기 전에 탐지된 이 사건은 공급망 공격의 심각성을 다시 한번 강조했다. XZ Utils는 운영체제, 클라우드 서버, IoT 기기에 필수적인 요소로, 이의 손상은 핵심 인프라 및 기업 네트워크에 심각한 위협이 된다.

 

또한, 2024년 카스퍼스키의 GReAT 팀은 chatgpt-python, chatgpt-wrapper 와 같은 악성 파이썬 패키지가 PyPI에 업로드된 것을 발견했다. 이 패키지들은 챗GPT API 와 상호작용하는 합법적인 도구처럼 위장되어 있었으며, 자격 증명 탈취 및 백도어 배포를 목적으로 설계되었다. 공격자들은 AI 개발의 인기를 악용하여 개발자들을 속이고 이러한 악성 패키지를 다운로드하게 만들었다. 해당 패키지는 AI 개발, 챗봇 통합, 데이터 분석 플랫폼 등에 사용되었을 수 있으며, 민감한 AI 워크플로우 및 사용자 데이터를 위협한다.

 

카스퍼스키 GReAT의 드미트리 갈로프 리서치 센터장은 오픈소스 소프트웨어는 현대 기술 솔루션의 근간이지만, 그 개방성이 이제는 무기로 사용되고 있다. 2024년 말 기준 악성 패키지 수가 50% 증가했다는 사실은, 공격자들이 인기 있는 패키지에 정교한 백도어 및 정보 탈취 도구를 적극 삽입하고 있음을 보여준다고 설명하고, “철저한 검증과 실시간 모니터링 없이는, 단 하나의 손상된 패키지가 전 세계적인 침해를 야기할 수 있다. 기업들은 다음 XZ Utils 수준의 공격이 성공하기 전에 공급망 보안을 확보해야 한다고 밝혔다.

 

카스퍼스키 이효은 한국지사장은 디지털 전환의 글로벌 리더인 대한민국은 오픈소스 공급망 위협에 특히 취약하다. 공격자들은 AI 프레임워크, 시스템 구성요소 등 인기 있는 툴킷에 악성코드를 삽입하여 개발자의 신뢰를 악용한다고 설명하고, “한국의 핀테크, 스마트 제조, IoT 산업이 오픈소스 기술에 크게 의존하고 있는 현실을 고려할 때, 이러한 위협은 더욱 심각하다. 공격 방식은 기술적 취약점에서 사회공학적 기법으로 진화하고 있으며, 여기에는 유지관리자 사칭, 합법적 계정 탈취 등이 포함된다고 밝혔다.

 

또한, “기업들은 개발부터 배포까지 실시간 코드 스캐닝과 엔드 투 엔드 검증을 포함한 선제적 방어 시스템을 구축해야 한다. 카스퍼스키는 사이버 공격을 사전에 차단하기 위해 위협 인텔리전스 공유와 자동 모니터링을 활용하고, 오픈소스 리스크 관리를 전체 사이버 보안 전략에 통합할 것을 권장한다고 덧붙였다.

 

#카스퍼스키#오픈소스#GReAT#GTRS#AI

 
?

  1. 아비바, ‘서비스나우’와 파트너십 체결…“디지털 전환 가속화에 맞손”

    아비바는 비즈니스 전환을 위한 AI 플랫폼을 제공하는 서비스나우(ServiceNow)와 파트너십을 체결하고 산업 분야의 디지털 전환 가속에 손을 맞잡는다. 아비바의 40여 년에 걸친 산업용 소프트웨어 전문성과 자사의 혁신적인 산업 인텔리전스 플랫폼인 커넥트(...
    Date2025.06.12 Bynewsit Views466
    Read More
  2. 엔비디아, 유럽 최초 엑사스케일 슈퍼컴퓨터 ‘주피터’에 기술 공급…“유럽 AI·과학 혁신 가속화”

    - 주피터 슈퍼컴퓨터, 엔비디아 그레이스 호퍼 플랫폼으로 AI 모델 시뮬레이션·훈련 가속화 - GH200 그레이스 호퍼 슈퍼칩, 퀀텀-2 인피니밴드 등 엔비디아 기술 채용 - 기후 모델링, 에너지 시스템, 생체의학 등 유럽 과학기술 발전에 기여 엔비디아는 엔비디...
    Date2025.06.12 Bynewsit Views508
    Read More
  3. 샥즈, 오픈형 이어폰 신제품 체험 행사 ‘샥즈 프렌즈 데이’ 성료

    - 12일 코엑스 스튜디오159서 신제품 체험 행사 ‘샥즈 프렌즈 데이’ 진행 - 브랜드 앰버서더 션, 가수 장동우, 모델 젤라비 등 사전 초청 고객 40명 참여 - 착용감, 활용성, 안정감 세 가지 키워드로 게스트와 함께한 세션별 인터랙션 프로그램 눈길 오픈형 이...
    Date2025.06.13 Bynewsit Views81
    Read More
  4. NXP-리막, 차세대 중앙 집중식 차량 아키텍처 공동 개발

    - NXP S32E2 실시간 프로세서 시리즈, 리막 테크놀로지의 SDV 위한 차세대 ECU 플랫폼에 최초로 도입 - 공동 개발 아키텍처 통해 20개 이상 ECU를 단 3개의 CU로 통합 - OEM의 고급 도메인과 구역 제어 애플리케이션 갖춘 SDV 아키텍처 채택 지원 NXP 반도체가...
    Date2025.06.13 Bynewsit Views385
    Read More
  5. 유클릭, OCI 기반 클라우드 생태계 전략 공유…“고객사와 협력 강화”

    - ‘2025 유클릭 OCI 고객사 네트워킹 데이’ 개최 - 클라우드 기반 혁신 사례 및 유클릭 맞춤형 지원 프로그램 소개 - 업종 간 협업 및 파트너십 기회 확대…고객 중심 생태계 강화 AI 및 데이터 전문 기업 유클릭은 6월 12일 과천 유클릭플레이스에 위치한 휘정...
    Date2025.06.13 Bynewsit Views303
    Read More
  6. 데이터브릭스, ‘레이크플로우 디자이너’ 공개…“코드 없이 데이터 파이프라인 구축 가능”

    - 신규 기능 ‘레이크플로우 디자이너’, 드래그 앤 드롭 인터페이스로 누구나 운영 수준의 파이프라인 구축 가능 - ‘레이크플로우’는 정식 출시(GA) 완료 데이터브릭스(Databricks)는 비기술 사용자도 코드 개발 없이 손쉽게 데이터 파이프라인을 구축할 수 있...
    Date2025.06.13 Bynewsit Views330
    Read More
  7. 캐논코리아, '사무 환경 혁신'의 A3 컬러 레이저 프린터 「LBP811Cx」 출시

    - 분당 30매 출력, 최대 9,600dpi 상당의 고화질 인쇄로 업무 효율 극대화 - 무선 연결부터 직관적 조작, 360도 전방위 보안까지 사용자 중심의 직관적 설계로 편의성 강화 캐논코리아가 고속 출력 성능과 뛰어난 공간 활용성을 겸비한 A3 컬러 레이저 프린터 ...
    Date2025.06.16 Bynewsit Views88
    Read More
  8. 데상트코리아, 오라클 OCI 기반으로 빠르고 효율적인 시스템 운영 인프라 구축

    - 고성능 데이터베이스 서비스 및 고가용성 구성 통해 안정적인 사업 운영 글로벌 스포츠 패션 기업 데상트코리아가 오라클 클라우드 인프라스트럭처(OCI)를 도입해 ERP, SCM, POS 등 주요 핵심 업무의 성능을 개선하고 업무 효율 및 생산성을 높인다. 이번 도...
    Date2025.06.16 Bynewsit Views509
    Read More
  9. 벡터, ‘심리스 테스트 솔루션’ 발표…“전기 전가 시스템 개발 최적화 테스트 지원”

    - E/E 개발의 모든 단계를 모듈형인 테스트 하드웨어로 검증 - 초기 검증부터 타겟 플랫폼 통합까지 연속적인 설계 프로세스를 지원 벡터코리아는 오늘, 차량 전기전자 시스템(E/E) 개발의 프로세스 최적화와 효율성 향상을 목표로 한 새로운 테스트 전략인 ‘...
    Date2025.06.16 Bynewsit Views461
    Read More
  10. 다쏘시스템, 2025 파리 에어쇼에서 3D유니버스(3D UNIV+RSES) 발표…“AI기반 생성형 경험 통해 항공우주 및 국방 산업 혁신”

    - 3D 유니버스, 가치 사슬 전반에 걸쳐 도전 과제 해결 및 업무방식을 혁신하는 새로운 방법 제시, 산업 혁신의 전환점 마련 - 3D 유니버스의 모델링, 시뮬레이션, 데이터 과학, AI 생성 콘텐츠의 독특한 조합… 파리 에어쇼 B159 부스(샬레)에서 선보일 예정 -...
    Date2025.06.16 Bynewsit Views425
    Read More
  11. 팔로알토 네트웍스 코리아, 전국 순회 파트너 로드쇼 개최…“AI 시대에 필요한 사이버 보안 전략 제시”

    - 서울, 대전, 부산 등 전국 3개 도시 순회 개최 - AI 시대 보안 시장 트렌드 및 인사이트 공유, 랜섬웨어 피해 방지 및 복구 사례 공개 - 넥스트웨이브 파트너 프로그램으로 파트너사에 포괄적 보안 포트폴리오 지원 팔로알토 네트웍스(Palo Alto Networks)는...
    Date2025.06.16 Bynewsit Views112
    Read More
  12. 티맥스소프트, 파트너와 동반성장 ‘2025 상반기 파트너 데이’ 성황리 개최

    - 파트너 비즈니스 성공사례 공유하고 네트워킹 다지는 뜻깊은 시간 - 파트너와 신뢰 기반의 상호 이해증진 위한 지원 프로그램 발표 및 우수 파트너 시상 - DX 협력 생태계 통해 비즈니스 성과 함께 높일 것 기업용 소프트웨어 전문기업 티맥스소프트가 최근 ...
    Date2025.06.16 Bynewsit Views518
    Read More
  13. 스틸시리즈, ‘2025 자낳대: 발로란트’ 스폰서십 체결

    - 이벤트 매치 ‘자낳대: 발로란트’에 2년 연속 공식 파트너십 체결로 e스포츠 문화 지원 - 6월 16일(월) ~ 6월 23일(월) 일주일간 인기 제품 포함 최대 40% 할인 혜택 제공 스틸시리즈(SteelSeries)가 ‘2025 자낳대: 발로란트’에 공식 스폰서로 참여한다. ‘202...
    Date2025.06.16 Bynewsit Views81
    Read More
  14. 가민, 제1회 ‘가민 런 코리아’ 러닝 대회 개최

    - 아시아 주요 10개 도시에서 펼쳐지는 ‘가민 런 아시아’ 시리즈… 10월 18일 하남서 국내 첫 개최 - 오는 19일 사전 접수, 본 접수는 6월 26일 오픈 가민이 오는 10월 18일 하남 미사리 경정공원에서 ‘가민 런 코리아(GARMIN RUN Korea)’ 러닝 대회를 개최한다...
    Date2025.06.16 Bynewsit Views77
    Read More
  15. 크리테오-덴츠, 글로벌 커머스 미디어 파트너십 체결

    - AI 기반 커머스 미디어 플랫폼 전면 도입… 글로벌 브랜드의 퍼포먼스 중심 마케팅 강화 크리테오(Criteo)는 글로벌 선도 마케팅 및 광고 에이전시 네트워크 덴츠(dentsu)와 전 세계 고객사를 대상으로 커머스 및 퍼포먼스 중심 미디어 캠페인 강화를 위한 글...
    Date2025.06.16 Bynewsit Views274
    Read More
  16. 티피링크, 공간 활용성과 가성비 뛰어난 무선 공유기 ‘Archer AX1500’ 출시

    티피링크(TP-Link)는 공간 활용성과 가성비를 갖춘 와이파이6 공유기 ‘아처(Archer) AX1500’을 국내 출시한다고 밝혔다. Archer AX1500은 세련된 화이트 컬러와 미니멀한 디자인, 컴팩트한 사이즈로 다양한 인테리어 환경에 자연스럽게 어울린다. 특히 수평, ...
    Date2025.06.17 Bynewsit Views100
    Read More
  17. 이글루코퍼레이션, 보안관제 자동화 위한 AI 특허 2건 취득

    - AI 보안관제 자동화 기능성 및 정확성 높이는 AI 특허 획득 - 고유의 AI 보안 기술 토대로 ‘AI 기반 오픈 XDR 구현’ 박차 이글루코퍼레이션은 보안관제 자동화를 위한 인공지능(AI) 특허 2건을 취득했다고 밝히고, 특허로 입증받은 AI 보안 기술력을 발판 삼...
    Date2025.06.17 Bynewsit Views133
    Read More
  18. 엔비디아, ‘오노토머스 그랜드 챌린지’ 3년 연속 수상…자율주행 기술력 입증

    - 대규모 엔드-투-엔드 드라이빙 부문 2년 연속 1위, 오토노머스 그랜드 챌린지 3년 연속 수상 - 안전성과 범용성 겸비한 일반화 경로 점수화 기법 ‘GTRS’ 선보여 - 자율주행, 헬스케어, 로보틱스 등 다양한 분야에서 60편 이상 논문 채택 엔비디아가 미국 테...
    Date2025.06.17 Bynewsit Views526
    Read More
  19. 카스퍼스키, 전 세계 오픈소스 공급망 공격 50% 증가..."오픈소스 프로젝트에서 14,000개 악성 패키지 발견"

    - 2024년 말까지 총 14,000개 악성 패키지가 오픈소스 프로젝트에서 발견, 2023년말 대비 50% 증가 카스퍼스키는 오픈소스 프로젝트에서 2024년 말까지 총 14,000개의 악성 패키지를 발견했으며 2023년 말과 비교했을 때 50% 증가한 것이라고 밝혔다. 카스퍼스...
    Date2025.06.17 Bynewsit Views134
    Read More
  20. 리미니스트리트, 깨끗한나라에 SAP ERP 유지 보수 ‘리미니 서포트’ 공급

    리미니스트리트 오늘 대한민국 종합 제지 및 생활용품 전문 기업 깨끗한나라가 자사의 3자 유지보수 서비스인 ‘리미니 서포트(Rimini Support)’를 도입했다고 발표했다. 깨끗한나라는 1966년 설립된 대한민국의 대표 종합 제지 및 생활용품 전문 기업으로, 초...
    Date2025.06.17 Bynewsit Views519
    Read More
Board Pagination Prev 1 ... 211 212 213 214 215 216 217 218 219 220 ... 249 Next
/ 249
CLOSE