- 2024년 말까지 총 14,000개 악성 패키지가 오픈소스 프로젝트에서 발견, 2023년말 대비 50% 증가

 

카스퍼스키, 전 세계 오픈소스 공급망 공격 50_ 증가.jpg

카스퍼스키는 오픈소스 프로젝트에서 2024년 말까지 총 14,000개의 악성 패키지를 발견했으며 2023년 말과 비교했을 때 50% 증가한 것이라고 밝혔다. 카스퍼스키는 2024년 한 해 동안 4,200만 개의 오픈소스 패키지 버전을 점검하여 취약점을 조사했다.

 

오픈소스는 누구나 소스 코드를 검사, 수정, 개선할 수 있는 소프트웨어다. 널리 사용되는 오픈소스 패키지에는 GoMod, Maven, NuGet, npm, PyPI 등이 있으며, 이들은 수많은 애플리케이션의 기반이 되는 도구로서, 개발자들이 사전에 구축된 코드 라이브러리를 쉽게 검색하고 설치하며 관리할 수 있도록 도와준다. 이를 통해 기존 코드를 재사용하여 소프트웨어를 보다 간편하게 개발할 수 있다. 공격자들은 이러한 인기 있는 패키지들의 인기를 악용하고 있다.

 

20253, 라자루스 그룹(Lazarus Group) 이 여러 개의 악성 npm 패키지를 배포한 사실이 보고되었으며, 이 패키지들은 삭제되기 전까지 여러 차례 다운로드 되었다. 해당 패키지에는 자격 증명, 암호화폐 지갑을 탈취하고 백도어를 배포하는 악성코드가 포함되어 있었으며, 윈도우, macOS, Linux 개발자 시스템을 모두 대상으로 삼았다. 공격자들은 깃허브 저장소를 활용해 신뢰성을 높였으며, 이는 그들의 정교한 공급망 공격 수법을 보여준다. 카스퍼스키의 GReAT(글로벌 연구 분석팀)도 이 공격과 관련된 다른 npm 패키지를 발견하였다. 이러한 악성 npm 패키지는 웹 개발, 암호화폐 플랫폼, 기업용 소프트웨어에 통합되었을 수 있으며, 이는 광범위한 데이터 유출 및 재정 손실 위험을 초래할 수 있다.

 

2024, XZ Utils 5.6.0 5.6.1 버전에서 정교한 백도어가 발견되었는데, 이는 리눅스 배포판에서 널리 사용되는 압축 라이브러리이다. 신뢰받는 기여자에 의해 삽입된 이 악성코드는 SSH 서버를 대상으로 하며, 원격 명령 실행을 가능하게 하여 전 세계 수많은 시스템을 위협하였다. 성능 이상을 통해 광범위하게 악용되기 전에 탐지된 이 사건은 공급망 공격의 심각성을 다시 한번 강조했다. XZ Utils는 운영체제, 클라우드 서버, IoT 기기에 필수적인 요소로, 이의 손상은 핵심 인프라 및 기업 네트워크에 심각한 위협이 된다.

 

또한, 2024년 카스퍼스키의 GReAT 팀은 chatgpt-python, chatgpt-wrapper 와 같은 악성 파이썬 패키지가 PyPI에 업로드된 것을 발견했다. 이 패키지들은 챗GPT API 와 상호작용하는 합법적인 도구처럼 위장되어 있었으며, 자격 증명 탈취 및 백도어 배포를 목적으로 설계되었다. 공격자들은 AI 개발의 인기를 악용하여 개발자들을 속이고 이러한 악성 패키지를 다운로드하게 만들었다. 해당 패키지는 AI 개발, 챗봇 통합, 데이터 분석 플랫폼 등에 사용되었을 수 있으며, 민감한 AI 워크플로우 및 사용자 데이터를 위협한다.

 

카스퍼스키 GReAT의 드미트리 갈로프 리서치 센터장은 오픈소스 소프트웨어는 현대 기술 솔루션의 근간이지만, 그 개방성이 이제는 무기로 사용되고 있다. 2024년 말 기준 악성 패키지 수가 50% 증가했다는 사실은, 공격자들이 인기 있는 패키지에 정교한 백도어 및 정보 탈취 도구를 적극 삽입하고 있음을 보여준다고 설명하고, “철저한 검증과 실시간 모니터링 없이는, 단 하나의 손상된 패키지가 전 세계적인 침해를 야기할 수 있다. 기업들은 다음 XZ Utils 수준의 공격이 성공하기 전에 공급망 보안을 확보해야 한다고 밝혔다.

 

카스퍼스키 이효은 한국지사장은 디지털 전환의 글로벌 리더인 대한민국은 오픈소스 공급망 위협에 특히 취약하다. 공격자들은 AI 프레임워크, 시스템 구성요소 등 인기 있는 툴킷에 악성코드를 삽입하여 개발자의 신뢰를 악용한다고 설명하고, “한국의 핀테크, 스마트 제조, IoT 산업이 오픈소스 기술에 크게 의존하고 있는 현실을 고려할 때, 이러한 위협은 더욱 심각하다. 공격 방식은 기술적 취약점에서 사회공학적 기법으로 진화하고 있으며, 여기에는 유지관리자 사칭, 합법적 계정 탈취 등이 포함된다고 밝혔다.

 

또한, “기업들은 개발부터 배포까지 실시간 코드 스캐닝과 엔드 투 엔드 검증을 포함한 선제적 방어 시스템을 구축해야 한다. 카스퍼스키는 사이버 공격을 사전에 차단하기 위해 위협 인텔리전스 공유와 자동 모니터링을 활용하고, 오픈소스 리스크 관리를 전체 사이버 보안 전략에 통합할 것을 권장한다고 덧붙였다.

 

#카스퍼스키#오픈소스#GReAT#GTRS#AI

 
?

  1. HS효성인포메이션시스템, 차세대 데이터 보호 솔루션 ‘HVA’ 백업 어플라이언스 출시

    - 3단계 보안 아키텍처로 랜섬웨어 완벽 차단… 안정적인 비즈니스 운영 지원 - 퍼블릭 클라우드, 가상화, 쿠버네티스, SaaS 등 다양한 IT 환경에 최적화된 데이터 보호 - 광범위한 워크로드 단일 어플라이언스로 통합… 실시간 복제 및 장애 발생 시 즉시 복구 ...
    Date2025.06.23 Bynewsit Views117
    Read More
  2. 티맥스소프트, 신한DS와 동남아 사업 확대 파트너십 체결

    - 신한금융그룹 베트남 호치민 사옥에서 동남아 사업 확대 파트너십 체결 - 양사 대표 및 관계자 배석해 포괄적 협력 모델 구체적 논의 - 신한DS 주최 고객 초청 행사에서 티맥스소프트 경쟁력, 성공사례 세션 발표 티맥스소프트가 최근 베트남 호치민에서 신...
    Date2025.06.23 Bynewsit Views448
    Read More
  3. 한국레노버, 한층 강력해진 10세대 ‘리전’ 게이밍 라인업 공식 출시…“AI 소프트웨어 및 고〮성능 냉각 기술 기본 탑재”

    - 최신 인텔·AMD CPU 및 엔비디아 지포스 RTX 50시리즈 GPU 탑재 - AI 기반 게이밍 성능 최적화 소프트웨어 기본 적용…최상의 퍼포먼스 지원 - OLED 디스플레이고〮성능 냉각 시스템으로 높은 몰입도안〮정적인 환경 제공 한국레노버가 인텔과 AMD의 최신 프로...
    Date2025.06.23 Bynewsit Views135
    Read More
  4. 슈나이더 일렉트릭 코리아, ‘PLM/DX 컨퍼런스 2025’서 소프트웨어 정의 자동화 전략 소개

    - 자동화의 모듈화 및 유연성을 높이는 핵심 기술로 IEC 61499 국제 표준 소개 - 슈나이더 일렉트릭의 EAE 플랫폼으로 실현하는 유연하고 지속 가능한 자동화 인사이트 공유 슈나이더 일렉트릭 코리아는 6월 20일(금) 서울 코엑스에서 개최되는 ‘PLM/DX 베스트...
    Date2025.06.20 Bynewsit Views361
    Read More
  5. 한국퀀텀컴퓨팅, '퀀텀코리아 2025' 참가…“양자컴퓨팅 및 AI 인프라 사업과 서비스 소개”

    - '퀀텀코리아 2025'에서 양자컴퓨팅 및 AI 인프라와 관련된 주요 사업과 서비스 소개 예정 - 6월 25일(수), 전시회 컨퍼런스에서 KQC 오상근 부사장이 '사이버 보안에서 PQC 기반 HSM의 중요 역할'을 주제로 세션 진행 - 국내 기업들이 KQC의 양자컴퓨팅 풀 ...
    Date2025.06.20 Bynewsit Views416
    Read More
  6. 레노버-모레-AMD, AI 추론 성능 최적화 공동 솔루션 발표

    - 모레 · AMD와 함께 AI 인프라 혁신 세미나 개최 - 레노버 · AMD의 고성능 인프라와 모레의 AI 최적화 소프트웨어 기술 결합한 솔루션 론칭 계획 공개 - 특정 플랫폼 종속성 벗어난 인프라 환경 구현해 AI 추론 성능 최대 2배 이상 향상 레노버 글로벌 테크놀...
    Date2025.06.20 Bynewsit Views646
    Read More
  7. 헥사곤, ‘항공산업을 위한 혁신 제조 기술 컨퍼런스 2025’ 개최…“항공산업 디지털 전환 및 지속 가능성 전략 제시”

    - 홍석관 헥사곤 매뉴팩처링 인텔리전스의 메트롤로지 사업부 사장, ‘헥사곤 기술을 활용한 항공산업의 디지털 전환과 지속 가능성’ 발표 헥사곤은 오늘 한국생산기술연구원에서 ‘항공산업을 위한 혁신 제조 기술 컨퍼런스 2025’를 성황리에 개최했다고 밝혔다...
    Date2025.06.19 Bynewsit Views669
    Read More
  8. 알리바바 클라우드, 국내 제2 데이터센터 공식 출범…“검증된 대규모 모델로 한국 내 고객 지원 강화”

    알리바바 클라우드가 국내 기업의 클라우드 컴퓨팅 및 AI 서비스 수요 증가에 선제적으로 대응하기 위해 오는 6월 말까지 한국에 제2 데이터센터를 공식 가동한다고 발표했다. 2022년 국내 첫 데이터센터 설립 이후 3년 만에 이루어진 이번 투자는 한국 시장에...
    Date2025.06.19 Bynewsit Views616
    Read More
  9. 타포, ‘Tapo H110’ 스마트 IR 리모컨 출시…“스마트폰으로 가전 제어”

    티피링크의 스마트홈 브랜드 타포(Tapo)는 다양한 가전제품을 스마트폰으로 제어할 수 있는 스마트 적외선(IR) IoT 허브 ‘Tapo H110’을 새롭게 출시했다고 밝혔다. 이번에 선보인 Tapo H110은 기존 적외선 리모컨을 사용하는 TV, 에어컨, 선풍기 등 구형 가전...
    Date2025.06.19 Bynewsit Views161
    Read More
  10. 슈퍼마이크로, AMD 인스팅트 MI350 탑재 AI 솔루션 출시…“수냉·공냉식 옵션 모두 지원 및 성능·효율성 극대화”

    - 4세대 AMD CDNA 아키텍처 기반으로 대규모 AI 학습 및 추론 워크로드에 최적화 - 서버당 2.3TB HBM3e 메모리 탑재해 빠른 연산 처리와 유연한 AI 확장 지원 슈퍼마이크로컴퓨터가 최신 AMD 인스팅트(Instinct) MI350 시리즈 GPU를 기반 AI 솔루션을 공개했다...
    Date2025.06.19 Bynewsit Views93
    Read More
  11. 사이냅소프트, AI 어시스턴트 기술 세미나 개최…“회사 문서 기반 맞춤형 AI 솔루션 공개”

    - 보안 걱정 없는 온프레미스 환경서 구동 - 토스랩 '잔디'와 연계한 실제 활용 사례 소개 사이냅소프트가 고객사 내부 문서를 활용한 전용 AI 어시스턴트 기술을 선보이는 세미나를 개최한다. 사이냅소프트는 6월 20일 본사에서 '같은 LLM, 다른 결과: 데이터...
    Date2025.06.19 Bynewsit Views440
    Read More
  12. 엔비디아, 모델 양자화로 ‘스테이블 디퓨전 3.5’ 성능 대폭 향상

    - FP8 양자화, 텐서RT 최적화로 VRAM 사용 40% 줄이고, 처리 속도 2배 향상 - 개발자용 RTX 전용 텐서RT SDK 출시…경량화, JIT 컴파일 지원 엔비디아가 양자화를 통해 스테이블 디퓨전 3.5(Stable Diffusion 3.5) 모델의 성능을 대폭 향상시켰다고 발표했다. ...
    Date2025.06.19 Bynewsit Views466
    Read More
  13. 티맥스소프트-티맥스티베로, “오픈소스 미들웨어·DB 운영관리 전략” 웨비나 개최

    - 오픈소스 솔루션 ‘하이퍼프레임’과 ‘오픈SQL 3’를 활용한 유연한 IT 인프라 전략 제시 - 상용 SW 수준의 오픈소스 미들웨어·DBMS 플랫폼으로 고객의 오픈소스 도입 페인포인트 해결 티맥스소프트와 티맥스티베로가 오는 6월 25일 오후 2시 “미들웨어(Middlew...
    Date2025.06.19 Bynewsit Views625
    Read More
  14. 사이냅소프트, 참좋은여행에 ‘사이냅 OCR Pro’ 공급…여권 인식 저하 해결

    - 참좋은여행, 여권 자동등록 시스템 업그레이드 - 신여권 인식률 문제 해결… 사이냅소프트 OCR 도입 여행사 참좋은여행이 여권 인식 문제 해결을 위해 도큐먼트 AI 전문기업 사이냅소프트의 인공지능 기반 OCR 솔루션을 도입했다. 사이냅소프트는 자사의 ‘사...
    Date2025.06.19 Bynewsit Views657
    Read More
  15. 엠클라우드브리지, 2025 HRD에서 ‘AI 에이전트 활용 교육 과정’ 발표

    - 기업 임직원 AI 활용 능력 강화를 위한 맞춤 AI Agent 교육 과정 제공 - 교육 완료 후 만족도에 따라 추가 보강 교육을 지원하는 품질 관리 제공 엠클라우드브리지가 제32회 대한민국 인적자원개발 종합대회 ‘HRD KOREA 2025’에 참가해 기업 임직원 AI 활용 ...
    Date2025.06.19 Bynewsit Views424
    Read More
  16. 자브라, 소형 회의실 전용 비디오바 ‘파나캐스트 40 VBS’ 출시

    - 파나캐스트 40 VBS, 자브라의 프리미엄 협업 솔루션 포트폴리오 확장 - 독보적인 180도 화각과 선명한 음성을 위한 고급 오디오 기술을 탑재해 소형 회의실에 최적화된 협업 경험 전달 - 간편하고 신속한 설치로 회의 준비 시간을 단축, 유연한 배포 옵션 제...
    Date2025.06.18 Bynewsit Views141
    Read More
  17. 노르딕, ‘뉴튼.AI’ 인수…“엣지 AI 리더십 강화”  

    - 노르딕의 획기적인 nRF54L 시리즈와 뉴튼.AI의 자동화된 TinyML 플랫폼을 통해 - 사용이 편리하고, 매우 효율적인 엣지용 머신러닝 구현 가속 노르딕 세미컨덕터는 TinyML 솔루션 분야의 선도 기업인 뉴튼.AI(Neuton.AI)의 핵심 기술 자산 및 IP를 인수한다...
    Date2025.06.18 Bynewsit Views267
    Read More
  18. MSI, ‘더현대 X 세모키’ 팝업스토어 참여

    - 더현대 서울서 키보드, 마우스 체험존 운영 - 다양한 게이밍 기어 전시 및 저렴하게 구매할 수 있는 기회 엠에스아이코리아는 전자랜드가 주최하는 키보드 타건 팝업스토어 ‘세모키’에 참가해 MSI의 다양한 게이밍 기어를 전시한다. 이번 팝업스토어는 6월 1...
    Date2025.06.18 Bynewsit Views179
    Read More
  19. 데이터브릭스, 구글 클라우드와 전략적 AI 파트너십 체결…“구글 제미나이 데이터 인텔리전스 플랫폼에 통합”

    데이터브릭스(Databricks)는 오늘 구글 클라우드(Google Cloud)와 새로운 전략적 제품 파트너십을 발표하고, 최신 제미나이(Gemini) 모델이 데이터브릭스의 데이터 인텔리전스 플랫폼 내에서 네이티브 제품으로 제공된다고 밝혔다. 해당 파트너십을 통해 기업...
    Date2025.06.18 Bynewsit Views382
    Read More
  20. Avio, 다쏘 ‘3D익스피리언스 플랫폼’ 도입…“우주 기술 개발 혁신”

    - 이탈리아에 본사를 둔 우주 발사체 및 추진 시스템 분야 선도 기업, 지속 가능한 엔지니어링 및 제조 프로세스 비전 강화 - 3D익스피리언스 플랫폼, 주요 유럽 우주 프로그램을 위한 제품 개발 과정에서 효율성, 표준화, 품질, 규정 준수 수준 향상 - 다쏘시...
    Date2025.06.18 Bynewsit Views425
    Read More
Board Pagination Prev 1 ... 46 47 48 49 50 51 52 53 54 55 ... 268 Next
/ 268
CLOSE