- 2024년 말까지 총 14,000개 악성 패키지가 오픈소스 프로젝트에서 발견, 2023년말 대비 50% 증가

 

카스퍼스키, 전 세계 오픈소스 공급망 공격 50_ 증가.jpg

카스퍼스키는 오픈소스 프로젝트에서 2024년 말까지 총 14,000개의 악성 패키지를 발견했으며 2023년 말과 비교했을 때 50% 증가한 것이라고 밝혔다. 카스퍼스키는 2024년 한 해 동안 4,200만 개의 오픈소스 패키지 버전을 점검하여 취약점을 조사했다.

 

오픈소스는 누구나 소스 코드를 검사, 수정, 개선할 수 있는 소프트웨어다. 널리 사용되는 오픈소스 패키지에는 GoMod, Maven, NuGet, npm, PyPI 등이 있으며, 이들은 수많은 애플리케이션의 기반이 되는 도구로서, 개발자들이 사전에 구축된 코드 라이브러리를 쉽게 검색하고 설치하며 관리할 수 있도록 도와준다. 이를 통해 기존 코드를 재사용하여 소프트웨어를 보다 간편하게 개발할 수 있다. 공격자들은 이러한 인기 있는 패키지들의 인기를 악용하고 있다.

 

20253, 라자루스 그룹(Lazarus Group) 이 여러 개의 악성 npm 패키지를 배포한 사실이 보고되었으며, 이 패키지들은 삭제되기 전까지 여러 차례 다운로드 되었다. 해당 패키지에는 자격 증명, 암호화폐 지갑을 탈취하고 백도어를 배포하는 악성코드가 포함되어 있었으며, 윈도우, macOS, Linux 개발자 시스템을 모두 대상으로 삼았다. 공격자들은 깃허브 저장소를 활용해 신뢰성을 높였으며, 이는 그들의 정교한 공급망 공격 수법을 보여준다. 카스퍼스키의 GReAT(글로벌 연구 분석팀)도 이 공격과 관련된 다른 npm 패키지를 발견하였다. 이러한 악성 npm 패키지는 웹 개발, 암호화폐 플랫폼, 기업용 소프트웨어에 통합되었을 수 있으며, 이는 광범위한 데이터 유출 및 재정 손실 위험을 초래할 수 있다.

 

2024, XZ Utils 5.6.0 5.6.1 버전에서 정교한 백도어가 발견되었는데, 이는 리눅스 배포판에서 널리 사용되는 압축 라이브러리이다. 신뢰받는 기여자에 의해 삽입된 이 악성코드는 SSH 서버를 대상으로 하며, 원격 명령 실행을 가능하게 하여 전 세계 수많은 시스템을 위협하였다. 성능 이상을 통해 광범위하게 악용되기 전에 탐지된 이 사건은 공급망 공격의 심각성을 다시 한번 강조했다. XZ Utils는 운영체제, 클라우드 서버, IoT 기기에 필수적인 요소로, 이의 손상은 핵심 인프라 및 기업 네트워크에 심각한 위협이 된다.

 

또한, 2024년 카스퍼스키의 GReAT 팀은 chatgpt-python, chatgpt-wrapper 와 같은 악성 파이썬 패키지가 PyPI에 업로드된 것을 발견했다. 이 패키지들은 챗GPT API 와 상호작용하는 합법적인 도구처럼 위장되어 있었으며, 자격 증명 탈취 및 백도어 배포를 목적으로 설계되었다. 공격자들은 AI 개발의 인기를 악용하여 개발자들을 속이고 이러한 악성 패키지를 다운로드하게 만들었다. 해당 패키지는 AI 개발, 챗봇 통합, 데이터 분석 플랫폼 등에 사용되었을 수 있으며, 민감한 AI 워크플로우 및 사용자 데이터를 위협한다.

 

카스퍼스키 GReAT의 드미트리 갈로프 리서치 센터장은 오픈소스 소프트웨어는 현대 기술 솔루션의 근간이지만, 그 개방성이 이제는 무기로 사용되고 있다. 2024년 말 기준 악성 패키지 수가 50% 증가했다는 사실은, 공격자들이 인기 있는 패키지에 정교한 백도어 및 정보 탈취 도구를 적극 삽입하고 있음을 보여준다고 설명하고, “철저한 검증과 실시간 모니터링 없이는, 단 하나의 손상된 패키지가 전 세계적인 침해를 야기할 수 있다. 기업들은 다음 XZ Utils 수준의 공격이 성공하기 전에 공급망 보안을 확보해야 한다고 밝혔다.

 

카스퍼스키 이효은 한국지사장은 디지털 전환의 글로벌 리더인 대한민국은 오픈소스 공급망 위협에 특히 취약하다. 공격자들은 AI 프레임워크, 시스템 구성요소 등 인기 있는 툴킷에 악성코드를 삽입하여 개발자의 신뢰를 악용한다고 설명하고, “한국의 핀테크, 스마트 제조, IoT 산업이 오픈소스 기술에 크게 의존하고 있는 현실을 고려할 때, 이러한 위협은 더욱 심각하다. 공격 방식은 기술적 취약점에서 사회공학적 기법으로 진화하고 있으며, 여기에는 유지관리자 사칭, 합법적 계정 탈취 등이 포함된다고 밝혔다.

 

또한, “기업들은 개발부터 배포까지 실시간 코드 스캐닝과 엔드 투 엔드 검증을 포함한 선제적 방어 시스템을 구축해야 한다. 카스퍼스키는 사이버 공격을 사전에 차단하기 위해 위협 인텔리전스 공유와 자동 모니터링을 활용하고, 오픈소스 리스크 관리를 전체 사이버 보안 전략에 통합할 것을 권장한다고 덧붙였다.

 

#카스퍼스키#오픈소스#GReAT#GTRS#AI

 
?

  1. 티머니, 한정판 ‘광복80주년 태극기 티머니카드’ 출시

    - 광복 80주년 기념, ‘한국광복군 서명문 태극기’를 담은 티머니 카드 출시 - 티머니가 판매 수익금 전액 독립·국가유공자를 위해 기부 / GS25 편의점 한정판매 티머니는 광복80주년을 기념해 국가보훈부 서울지방보훈청, GS25와 협업한 한정판 ‘광복80주년 태...
    Date2025.07.18 Bynewsit Views122
    Read More
  2. 카스퍼스키, 앱스토어 및 구글플레이에서 트로이 스파이 악성코드 ‘스파크키티(SparkKitty)’ 탐지

    - 암호화폐, 도박 관련 앱 및 트로이화된 틱톡 앱에 삽입하여, 앱스토어, 구글플레이 및 사기 웹사이트를 통해 유포 - 감염된 스마트폰에서 사진과 기기 정보를 공격자에게 전송 카스퍼스키는 오늘 iOS와 안드로이드 스마트폰을 노리는 새로운 트로이 스파이 ...
    Date2025.07.18 Bynewsit Views146
    Read More
  3. 삼성전자, 2025년형 비스포크 'AI 세탁기와 AI 건조기' 출시

    삼성전자가 7형 ‘AI 홈’ 터치스크린을 탑재하고 한층 강화된 AI 기능도 제공하는 2025년형 ‘비스포크 AI 세탁기’와 ‘비스포크 AI 건조기’ 신제품을 18일 출시한다고 밝혔다. 2025년형 ‘비스포크 AI 세탁기’와 ‘비스포크 AI 건조기’ 신제품 이번 신제품은 국내 ...
    Date2025.07.17 Bynewsit Views110
    Read More
  4. 와콤, 안드로이드 태블릿 ‘와콤 무빙크패드 11’ 출시

    - 와콤, 디지털 드로잉 패드를 새롭게 정의할 올인원 크리에이티브 패드 ‘Wacom MovinkPad 11’ 선봬 - 와콤 프로 펜 3 및 클립스튜디오 페인트 SW 2년 사용권 기본 제공 - 퀵 드로잉 기능 및 매끄러운 워크플로우로 언제 어디서든 창의적인 작업 가능한 올인원...
    Date2025.07.17 Bynewsit Views141
    Read More
  5. 마우저, 넥스페리아의 차량 및 전기차용 ESD 보호 IC 공급

    마우저 일렉트로닉스는 넥스페리아(Nexperia)의 최신 정전기 방전(ESD) 보호 IC인 PESD1ETH10L-Q/PESD1ETH10LS-Q를 공급한다고 밝혔다. PESD1ETH10L-Q 및 PESD1ETH10LS-Q ESD 보호 다이오드는 오픈 얼라이언스 요건을 준수하여, 10BASE-T1S 차량용 이더넷 애플...
    Date2025.07.17 Bynewsit Views290
    Read More
  6. 캐논코리아, ‘캐릭터 라이선싱 페어 2025’ 참가…포토프린터 체험존 운영

    - 셀피 CP1500 활용한 즉석 사진 인화 체험부터 ‘캐노니’ 포토존·해시태그 이벤트까지 다채로운 프로그램 운영 - 캐논코리아 부스 내 ‘캐릭터 라이선싱 페어 2025’ 빙고 이벤트 연계 스탬프 미션 진행 - 현장 구매 고객 대상 제품별 할인·사은품·정품등록 프로...
    Date2025.07.17 Bynewsit Views129
    Read More
  7. 트림블코리아, 국내 철골 제작사 대상 ‘테클라 파워팹 런칭 세미나’ 개최

    - 철골 제작 전 과정 통합 관리 소프트웨어 ‘테클라 파워팹’ 소개 - 제작사 중심 실무 기능과 적용 사례 위주 세미나 진행 트림블(Trimble) 코리아가 오는 7월 17일(목) 서울 구로구 롯데시티호텔 구로에서 철골 제작사를 위한 테클라 파워팹(Tekla PowerFab) ...
    Date2025.07.17 Bynewsit Views415
    Read More
  8. 이글루코퍼레이션, AI 에이전트 ‘AiR’ 최신 업데이트 발표…“에이전틱 AI 역량 강화”

    - SOC와 연계된 자율 기능을 구현하는 ‘챗봇 에이전트’, ‘분석 에이전트’ 추가 - 이글루코퍼레이션, ‘에이전틱 AI 기반 보안 운영’ 구현 속도 이글루코퍼레이션은 보안 특화 AI 에이전트 ‘에어(AiR, AI Road)’의 최신 업데이트를 발표했다. 이번 업데이트는 자...
    Date2025.07.17 Bynewsit Views160
    Read More
  9. 카테노이드, 헤지스닷컴에 숏폼 플랫폼 ‘찰나’ 도입…“브랜드 콘텐츠 경험 강화”

    - LF 대표 브랜드 ‘헤지스’, 숏폼 중심 콘텐츠 강화 위해 자사몰에 찰나 적용 - 페이지 속도 81% 향상, 체류시간 10% 증가... 쇼핑 환경 품질 개선 및 운영 효율 높여 - 직관적 인터페이스와 최적화된 콘텐츠 전송 네트워크로 안정적 서비스 제공 국내 최대 서...
    Date2025.07.17 Bynewsit Views425
    Read More
  10. 벡터-QNX, 차량 SW 플랫폼 공동 개발 MOU 체결

    - 소프트웨어 정의 차량(SDV) 개발 간소화 및 시장 출시 가속화를 위한 공동 플랫폼 개발 벡터코리아는 오늘, 블랙베리 리미티드의 자회사 ‘QNX’와 차세대 ‘기본 차량 소프트웨어 플랫폼’ 공동 개발 및 제공을 위한 양해각서(MOU)를 체결하고, 소프트웨어 정의...
    Date2025.07.17 Bynewsit Views443
    Read More
  11.   AWS, 에이전트형 AI IDE ‘키로(Kiro)’ 프리뷰 공개

    - 프로토타입부터 프로덕션까지 함께 작업하는 새로운 에이전트형 통합 개발 환경(IDE) 아마존웹서비스(AWS)는 오늘 AI 에이전트를 활용해 전체 애플리케이션 개발 프로세스를 지원하는 새로운 통합 개발 환경(IDE) ‘키로(Kiro)’의 프리뷰 버전을 출시했다고 ...
    Date2025.07.16 Bynewsit Views591
    Read More
  12. 델, 최고급 컨슈머 노트북 ‘델 14∙16 프리미엄’ 첫 공개

    - 기존 ‘XPS’ 노트북, 최상위 고급형 컨슈머 노트북 라인업인 ‘델 프리미엄’으로 재탄생 - ‘델 14∙16 프리미엄 노트북’, 혁신적인 미니멀리즘 디자인과 최고급 사양 탑재한 최고급 컨슈머 노트북 7월 출시 - 일상 업무에서 최대 33%, 간단한 3D 작업 및 크리에...
    Date2025.07.16 Bynewsit Views172
    Read More
  13. 노르딕, 퓨처 일렉트로닉스와 글로벌 유통 파트너십 체결

    노르딕 세미컨덕터는 퓨처 일렉트로닉스(Future Electronics)와 글로벌 유통 파트너십을 체결하고, 전 세계 고객들을 대상으로 노르딕의 제품 공급 채널을 확대한다고 밝혔다. 이번 협약에 따라 퓨처 일렉트로닉스는 노르딕의 글로벌 유통 파트너 그룹에 새롭...
    Date2025.07.16 Bynewsit Views482
    Read More
  14. TI, 폭스바겐 그룹 어워드 2025에서 ‘운영 우수상’ 수상

    텍사스 인스트루먼트(TI)가 독일 볼프스부르크에서 개최된 ‘폭스바겐 그룹 어워드(Volkswagen Group Award) 2025’에서 ‘운영 우수상(Operational Excellence)’을 수상했다. 이번 수상은 TI의 견고한 반도체 공급 전략과 생산 역량 확대를 위한 선제적 투자가 ...
    Date2025.07.16 Bynewsit Views281
    Read More
  15. 테스토코리아, HK와 국내 공식 대리점 계약 체결…“식품 안전 부문 시장 확대”

    - 운송부터 보관, 판매까지 신뢰할 수 있는 측정 기술을 통해 최고의 식품 품질과 안전성 보장 가능 - 테스토코리아의 우수한 제품과 HK마트의 주방기기 관련 영업 전문성을 결합해 양사 모두에 강력한 시너지 창출 - 올 하반기부터 학교 급식소 등 다양한 현...
    Date2025.07.16 Bynewsit Views679
    Read More
  16. 레노버, ‘ESG 연례 보고서’ 발표…ESG 성과로 업계 리더십 입증

    레노버가 회계연도 2024-2025 ESG 연례 보고서를 발표했다. 이번 보고서에서 레노버는 2030년까지의 온실가스 감축 목표 달성 현황과 과학기반 감축목표(SBTi)에 부합하는 2050년 넷제로 달성을 위한 장기 비전을 제시했다. 레노버는 순환경제에 기반한 지속가...
    Date2025.07.16 Bynewsit Views403
    Read More
  17. Qt그룹, 온코소프트에 Qt 플랫폼 활용한 'OncoStudio 2.0' 고도화 지원…의료 AI 시장 공략 강화

    - 기술·보안·규제 대응 통합 플랫폼을 제공하여 의료기기 산업 위한 기술 파트너로서 자리매김 - Qt 및 C++ 기반의 OncoStudio 2.0, 고해상도 3D 의료영상 실시간 시각화 구현 - 온코소프트, UI 구현 속도 2배 향상, UI 관련 버그 20% 감소, 기능 요청 대응 속...
    Date2025.07.16 Bynewsit Views450
    Read More
  18. 다쏘시스템, ‘아스콘 큐브’ 기술 인수…“공장 버추얼 트윈 전략 실행 가속화”

    다쏘시스템이 소프트웨어 정의 자동화 시스템 전문 개발기업 아스콘 시스템즈로부터 아스콘 큐브(Ascon Qube) 기술을 인수했다고 발표했다. 이번 인수는 공장 전체의 버추얼 트윈을 모델링, 시뮬레이션, 최적화할 수 있는 고급 산업 솔루션 제공에 있어 다쏘시...
    Date2025.07.15 Bynewsit Views466
    Read More
  19. AWS, 엔비디아 블랙웰 기반 AI 인프라 공개…차세대 AI용 컴퓨팅 솔루션 출시

    아마존웹서비스(AWS)는 추론 모델과 에이전틱 AI 시스템(Agentic AI systems) 등 새로운 생성형 AI 발전을 가속화하기 위해, 엔비디아 그레이스 블랙웰 슈퍼칩으로 구동되는 P6e-GB200 울트라서버를 출시했다고 밝혔다. P6e-GB200 울트라서버는 매우 크고 정교...
    Date2025.07.15 Bynewsit Views432
    Read More
  20. 지멘스, 국내 대표 연례 EDA 행사 ‘Siemens EDA Forum 2025’ 개최

    - AI와 실리콘 융합 시대 ‘시스템 기반·시스템 인식 설계’로 반도체 혁신 가속화 지멘스 EDA 사업부는 오늘 국내 대표 연례 EDA 행사인 ‘지멘스 EDA 포럼(Siemens EDA Forum) 2025’을 개최하고, 설계와 검증, 제조에 대한 통합적이고 전체적인 접근 방식을 소...
    Date2025.07.15 Bynewsit Views453
    Read More
Board Pagination Prev 1 ... 46 47 48 49 50 51 52 53 54 55 ... 274 Next
/ 274
CLOSE