- 2024년 말까지 총 14,000개 악성 패키지가 오픈소스 프로젝트에서 발견, 2023년말 대비 50% 증가

 

카스퍼스키, 전 세계 오픈소스 공급망 공격 50_ 증가.jpg

카스퍼스키는 오픈소스 프로젝트에서 2024년 말까지 총 14,000개의 악성 패키지를 발견했으며 2023년 말과 비교했을 때 50% 증가한 것이라고 밝혔다. 카스퍼스키는 2024년 한 해 동안 4,200만 개의 오픈소스 패키지 버전을 점검하여 취약점을 조사했다.

 

오픈소스는 누구나 소스 코드를 검사, 수정, 개선할 수 있는 소프트웨어다. 널리 사용되는 오픈소스 패키지에는 GoMod, Maven, NuGet, npm, PyPI 등이 있으며, 이들은 수많은 애플리케이션의 기반이 되는 도구로서, 개발자들이 사전에 구축된 코드 라이브러리를 쉽게 검색하고 설치하며 관리할 수 있도록 도와준다. 이를 통해 기존 코드를 재사용하여 소프트웨어를 보다 간편하게 개발할 수 있다. 공격자들은 이러한 인기 있는 패키지들의 인기를 악용하고 있다.

 

20253, 라자루스 그룹(Lazarus Group) 이 여러 개의 악성 npm 패키지를 배포한 사실이 보고되었으며, 이 패키지들은 삭제되기 전까지 여러 차례 다운로드 되었다. 해당 패키지에는 자격 증명, 암호화폐 지갑을 탈취하고 백도어를 배포하는 악성코드가 포함되어 있었으며, 윈도우, macOS, Linux 개발자 시스템을 모두 대상으로 삼았다. 공격자들은 깃허브 저장소를 활용해 신뢰성을 높였으며, 이는 그들의 정교한 공급망 공격 수법을 보여준다. 카스퍼스키의 GReAT(글로벌 연구 분석팀)도 이 공격과 관련된 다른 npm 패키지를 발견하였다. 이러한 악성 npm 패키지는 웹 개발, 암호화폐 플랫폼, 기업용 소프트웨어에 통합되었을 수 있으며, 이는 광범위한 데이터 유출 및 재정 손실 위험을 초래할 수 있다.

 

2024, XZ Utils 5.6.0 5.6.1 버전에서 정교한 백도어가 발견되었는데, 이는 리눅스 배포판에서 널리 사용되는 압축 라이브러리이다. 신뢰받는 기여자에 의해 삽입된 이 악성코드는 SSH 서버를 대상으로 하며, 원격 명령 실행을 가능하게 하여 전 세계 수많은 시스템을 위협하였다. 성능 이상을 통해 광범위하게 악용되기 전에 탐지된 이 사건은 공급망 공격의 심각성을 다시 한번 강조했다. XZ Utils는 운영체제, 클라우드 서버, IoT 기기에 필수적인 요소로, 이의 손상은 핵심 인프라 및 기업 네트워크에 심각한 위협이 된다.

 

또한, 2024년 카스퍼스키의 GReAT 팀은 chatgpt-python, chatgpt-wrapper 와 같은 악성 파이썬 패키지가 PyPI에 업로드된 것을 발견했다. 이 패키지들은 챗GPT API 와 상호작용하는 합법적인 도구처럼 위장되어 있었으며, 자격 증명 탈취 및 백도어 배포를 목적으로 설계되었다. 공격자들은 AI 개발의 인기를 악용하여 개발자들을 속이고 이러한 악성 패키지를 다운로드하게 만들었다. 해당 패키지는 AI 개발, 챗봇 통합, 데이터 분석 플랫폼 등에 사용되었을 수 있으며, 민감한 AI 워크플로우 및 사용자 데이터를 위협한다.

 

카스퍼스키 GReAT의 드미트리 갈로프 리서치 센터장은 오픈소스 소프트웨어는 현대 기술 솔루션의 근간이지만, 그 개방성이 이제는 무기로 사용되고 있다. 2024년 말 기준 악성 패키지 수가 50% 증가했다는 사실은, 공격자들이 인기 있는 패키지에 정교한 백도어 및 정보 탈취 도구를 적극 삽입하고 있음을 보여준다고 설명하고, “철저한 검증과 실시간 모니터링 없이는, 단 하나의 손상된 패키지가 전 세계적인 침해를 야기할 수 있다. 기업들은 다음 XZ Utils 수준의 공격이 성공하기 전에 공급망 보안을 확보해야 한다고 밝혔다.

 

카스퍼스키 이효은 한국지사장은 디지털 전환의 글로벌 리더인 대한민국은 오픈소스 공급망 위협에 특히 취약하다. 공격자들은 AI 프레임워크, 시스템 구성요소 등 인기 있는 툴킷에 악성코드를 삽입하여 개발자의 신뢰를 악용한다고 설명하고, “한국의 핀테크, 스마트 제조, IoT 산업이 오픈소스 기술에 크게 의존하고 있는 현실을 고려할 때, 이러한 위협은 더욱 심각하다. 공격 방식은 기술적 취약점에서 사회공학적 기법으로 진화하고 있으며, 여기에는 유지관리자 사칭, 합법적 계정 탈취 등이 포함된다고 밝혔다.

 

또한, “기업들은 개발부터 배포까지 실시간 코드 스캐닝과 엔드 투 엔드 검증을 포함한 선제적 방어 시스템을 구축해야 한다. 카스퍼스키는 사이버 공격을 사전에 차단하기 위해 위협 인텔리전스 공유와 자동 모니터링을 활용하고, 오픈소스 리스크 관리를 전체 사이버 보안 전략에 통합할 것을 권장한다고 덧붙였다.

 

#카스퍼스키#오픈소스#GReAT#GTRS#AI

 
?

  1. 엘앤에프, 배터리 소재 기술 보호에 '총력'…자체 보안 시스템 강화로 글로벌 경쟁력 확보

    - CISO 중심 보안 거버넌스 확립, 산업 생태계 전반의 보안 표준화 선도 - 독자 개발 'LF-Keeper' 등 혁신적인 자체 보안 시스템 구축 및 연례 모의훈련으로 기술 유출 원천 차단 - ISO/IEC 국제 표준 인증 기반의 보안 역량으로 글로벌 시장 경쟁력 제고 엘앤...
    Date2025.07.09 Bynewsit Views494
    Read More
  2. 코헤시티, 6년 연속 ‘2025 가트너 매직 쿼드런트 백업 및 데이터 보호 플랫폼’ 부문 리더로 선정

    - 가트너 매직 쿼드런트 백업 및 데이터 보호 플랫폼 부문 6회 연속 리더 선정 - 벤더 중 유일하게 가트너 엔터프라이즈 백업 및 데이터 보호 플랫폼 보고서에서 20회 연속 리더로 선정 AI 기반 데이터 보안 분야 선도 기업 코헤시티(Cohesity)가 <2025 가트너...
    Date2025.07.09 Bynewsit Views449
    Read More
  3. SK하이닉스, 인피니티시마 ‘Metron 3D’ 300mm 시스템 인라인 공정 제어에 채택

    - 초고속, 인라인 원자력 현미경(AFM) Metron 3D, SK하이닉스의 첨단 DRAM 제조 라인에 채택 - Metron 3D, 통상적인 AFM보다 10배 빠른 속도로 이미지 생성이 가능해 대량 생산( HVM)의 신속한 처리 작업에 적합 인피니티시마(Infinitesima)는 SK하이닉스가 Me...
    Date2025.07.09 Bynewsit Views267
    Read More
  4. 유아이패스, 2025 가트너 매직 쿼드런트 RPA 부문 리더 선정

    - 유아이패스, 실행 능력 부문 최고 평가 획득 유아이패스(UiPath)는 오늘 가트너가 발표한 <2025 가트너 매직 쿼드런트 RPA 연구 보고서>에서 리더로 선정됐다고 발표했다. 유아이패스는 7년 연속 리더로 선정되었으며, 실행 능력 부문에서 최고 평가를 받았...
    Date2025.07.09 Bynewsit Views471
    Read More
  5. MSI,「Roamii BE Lite」 와이파이7 메시 공유기 사용기 이벤트

    - MSI Roamii BE Lite WiFi7 메시 시스템 유무선 공유기 대상 - 사용기 작성 시 3만원 네이버 페이 기프티콘 증정 엠에스아이코리아는 MSI Roamii BE Lite 메시 유무선 공유기를 구매하고 사용기를 작성하는 고객들에게 3만원 네이버 페이 기프티콘을 증정하는...
    Date2025.07.09 Bynewsit Views118
    Read More
  6. 해머스페이스, 한국 AIžHPC 데이터 관리 시장 진출…“글로벌 데이터 플랫폼으로 디지털 전환 가속”

    - 아시아 시장 내 전략적 확장의 일환으로 한국 시장 진입 - 글로벌 데이터 플랫폼(Global Data Platform)으로 국내 데이터 오케스트레이션 수요 증가에 대응 - 데이터 사일로 제거 및 고성능 분석 인프라 제공으로 국내 고객 디지털 혁신 지원 글로벌 데이터 ...
    Date2025.07.09 Bynewsit Views465
    Read More
  7. ST, 차세대 비접촉식 결제 SoC 「STPay-Topaz-2」 출시

    - 유연성과 보안성을 높여 최고 수준의 보호 기능, 미래 경쟁력, 향상된 사용자 경험 제공 ST마이크로일렉트로닉스가 차세대 비접촉식 결제 카드용 SoC STPay-Topaz-2를 출시하고, 탁월한 유연성으로 보다 광범위한 결제 브랜드 지원과 고객이 재고 관리를 보...
    Date2025.07.08 Bynewsit Views515
    Read More
  8. HCL테크, '2025 EAFF E-1 풋볼 챔피언십' 공식 스폰서로 참가

    HCL테크는 오늘, 2025 동아시아축구연맹(EAFF) E-1 챔피언십(동아시안컵)’에 공식 스폰서로 참여한다고 밝혔다. EAFF E-1 챔피언십은 동아시아축구연맹(EAFF)이 주관하는 대표적인 국제 대회로, 2002년 설립된 EAFF는 동아시아 국가 간 활발한 교류를 통해 지...
    Date2025.07.08 Bynewsit Views699
    Read More
  9. 지브라, 소매 현장 운영을 혁신할 새로운 AI 솔루션 발표

    - AI로 진화하는 리테일 현장, 지브라 ‘모던 스토어’로 체험 - 현장 직원 역량 강화와 고객 경험 향상 위한 스마트 솔루션 공개 지브라 테크놀로지스가 소매 산업을 위한 신제품과 AI 기반 혁신 기술을 발표하고, 소매업체가 워크플로우를 자동화하고 고객 경...
    Date2025.07.08 Bynewsit Views666
    Read More
  10. 로지텍, ‘플립 폴리오’ 태블릿 키보드 케이스 출시…“언제 어디서나 즐겁고 자유로운 태블릿 라이프 실현”

    - 거치대 탑재한 태블릿 키보드 케이스 ‘플립 폴리오’, 태블릿 사용자의 활용성 극대화 - 이지스위치로 디바이스 3대 동시 연결까지 지원, 손쉬운 멀티태스킹 환경 구현 - 탈부착 가능한 컴팩트한 키보드, 부드러운 키감으로 뛰어난 사용감과 휴대성 동시 확보...
    Date2025.07.07 Bynewsit Views134
    Read More
  11. 서울시-택시조합-티머니모빌리티, 디지털 소외계층을 위한 ‘동행 온다콜택시’ 협약체결

    - 어르신들 택시 타기 쉽게... “이동을 편하게, 세상을 이롭게” - 스마트폰, 앱 사용 어려운 디지털 소외계층을 위한 전화 콜센터(1855-0120) 운영 - 회원가입없이 누구나 호출료 무료! 티머니모빌리티 운영 전반 총괄 예정 지역 콜택시와 손잡고 동반 성장해 ...
    Date2025.07.07 Bynewsit Views101
    Read More
  12. ST, 고전류 및 저전압 스위칭 레귤레이터 「DCP0606Y」 출시…“복잡한 자동차 부하 해결”

    - 소형 풋프린트, 높은 효율성, 설계 유연성 제공하면서 0.6V의 낮은 전압으로 최대 6A 전류 공급 ST마이크로일렉트로닉스는 자동차용 스텝다운 컨버터 DCP0606Y를 출시하고, 설계자가 초소형 사이즈의 효율적인 스텝다운 전원공급장치를 구축함으로써 0.6V의 ...
    Date2025.07.07 Bynewsit Views341
    Read More
  13. 슈나이더 일렉트릭, 고밀도 AI 클러스터용 신규 데이터센터 인프라 솔루션 출시

    - 설계-구축-운영 전 단계에 걸쳐 검증된 고효율 데이터센터 인프라 솔루션 제공 - 효율적이고 회복력 있는 AI 최적화 데이터센터를 구축할 수 있는 기술 혁신 이어갈 것 슈나이더 일렉트릭이 고밀도 AI 클러스터 환경에 최적화된 차세대 데이터센터 솔루션을 ...
    Date2025.07.07 Bynewsit Views635
    Read More
  14. 캐논코리아, 고객 중심 경영으로 국가고객만족도(NCSI) 복합기 부문 2년 연속 1위 수성

    - 한국생산성본부 주관 2025년 2분기 국가고객만족도(NCSI) 조사에서 복합기 부문 2년 연속 1위 달성 - 고객 중심 서비스 혁신과 전국 단위 서비스 네트워크, 독자적인 마이스터 제도 통해 고객 만족도 높여 캐논코리아는 한국생산성본부가 선정하는 2025년 2...
    Date2025.07.07 Bynewsit Views155
    Read More
  15. 사이냅소프트, ‘쉐어드IT’ 통해 전략적 소통 강화…“AI 중심 커뮤니케이션 본격화”

    - IT 실무자 대상 커뮤니케이션 확대…실질적 AI 도입 지원 - 단순한 데이터 축적보다 AI 활용을 위한 디지털 자산 준비가 필수 문서 AI 전문기업 사이냅소프트가 IT 실무자 및 의사결정자와의 실질적인 접점을 확대하기 위해 B2B 플랫폼 ‘쉐어드IT’를 통해 고...
    Date2025.07.04 Bynewsit Views468
    Read More
  16. 스트래티지, ‘Strategy World Seoul 2025’ 성료

    - 실제 고객 사례 중심으로 AI+BI 시대 전략 제시 - 롯데백화점·SK브로드밴드, Strategy로 데이터 혁신을 이끈 사례 공유 스트래티지 코리아는 오늘, 역삼동 조선 팰리스 서울 호텔에서 고객 대상 컨퍼런스인 ‘Strategy World Seoul 2025’를 성공리에 개최했다...
    Date2025.07.04 Bynewsit Views472
    Read More
  17. 카스퍼스키, ChatGPT 사칭한 사이버 위협 115% 급증

    - 중소·중견기업 타깃으로 Zoom이나 MS오피스, ChatGPT, DeepSeek 등 온라인 생산성 업무 도구로 위장된 사이버 공격이 약 8,500건에 달해 카스퍼스키는 올해 중소·중견기업 사용자를 대상으로 한 사이버 공격 사례 중, 주요 온라인 생산성 도구로 위장된 공격...
    Date2025.07.04 Bynewsit Views126
    Read More
  18. 쿤텍, ‘2025 공급망 보안 워크숍’ 참가… 국방 분야 공급망 관리 및 보안 전략 발표

    - 국내외 국방 공급망 보안 제도 및 국방 특화 보안 환경에 필요한 기술적 요소 발표 - SBOM 기반 공급망 보안 솔루션 ‘AEZIZ’ 및 실제 적용 사례 소개 공급망 보안 전문기업 쿤텍이 오는 7일부터 8일까지, 서울 양재동 aT센터 5층 그랜드홀에서 한국정보보호...
    Date2025.07.04 Bynewsit Views131
    Read More
  19. 텐센트 클라우드, AI·미디어 기술로 국내 웹 기반 기업 디지털 경쟁력 강화 지원

    - 한국 게임 산업 내 핵심 생태계 활용한 역량 강화 및 전문성 확장 추진 텐센트 클라우드가 국내 웹 기반 기업들의 비즈니스 확장 및 혁신을 지원하겠다고 밝혔다. AI와 미디어 기술을 기반으로 더욱 몰입감 있고, 참여도가 높으며, 지속적인 유저 이용을 유...
    Date2025.07.03 Bynewsit Views440
    Read More
  20. 넷앱, SE 랩스 2025 어워드 수상…“세계에서 가장 안전한 스토리지” 위상 강화

    - ‘엔터프라이즈 데이터 보호’ 부문 수상, AI 기반 실시간 랜섬웨어 탐지 기능 우수성 인정 - 블록·파일 워크로드 모두 보호하는 지능형 데이터 인프라 전략 강화 넷앱(NetApp)은 세계적 보안 평가 기관 ‘SE 랩스(SE Labs)’가 주관하는 ‘SE 랩스 2025 어워드(S...
    Date2025.07.03 Bynewsit Views128
    Read More
Board Pagination Prev 1 ... 46 47 48 49 50 51 52 53 54 55 ... 272 Next
/ 272
CLOSE