- 2024년 말까지 총 14,000개 악성 패키지가 오픈소스 프로젝트에서 발견, 2023년말 대비 50% 증가

 

카스퍼스키, 전 세계 오픈소스 공급망 공격 50_ 증가.jpg

카스퍼스키는 오픈소스 프로젝트에서 2024년 말까지 총 14,000개의 악성 패키지를 발견했으며 2023년 말과 비교했을 때 50% 증가한 것이라고 밝혔다. 카스퍼스키는 2024년 한 해 동안 4,200만 개의 오픈소스 패키지 버전을 점검하여 취약점을 조사했다.

 

오픈소스는 누구나 소스 코드를 검사, 수정, 개선할 수 있는 소프트웨어다. 널리 사용되는 오픈소스 패키지에는 GoMod, Maven, NuGet, npm, PyPI 등이 있으며, 이들은 수많은 애플리케이션의 기반이 되는 도구로서, 개발자들이 사전에 구축된 코드 라이브러리를 쉽게 검색하고 설치하며 관리할 수 있도록 도와준다. 이를 통해 기존 코드를 재사용하여 소프트웨어를 보다 간편하게 개발할 수 있다. 공격자들은 이러한 인기 있는 패키지들의 인기를 악용하고 있다.

 

20253, 라자루스 그룹(Lazarus Group) 이 여러 개의 악성 npm 패키지를 배포한 사실이 보고되었으며, 이 패키지들은 삭제되기 전까지 여러 차례 다운로드 되었다. 해당 패키지에는 자격 증명, 암호화폐 지갑을 탈취하고 백도어를 배포하는 악성코드가 포함되어 있었으며, 윈도우, macOS, Linux 개발자 시스템을 모두 대상으로 삼았다. 공격자들은 깃허브 저장소를 활용해 신뢰성을 높였으며, 이는 그들의 정교한 공급망 공격 수법을 보여준다. 카스퍼스키의 GReAT(글로벌 연구 분석팀)도 이 공격과 관련된 다른 npm 패키지를 발견하였다. 이러한 악성 npm 패키지는 웹 개발, 암호화폐 플랫폼, 기업용 소프트웨어에 통합되었을 수 있으며, 이는 광범위한 데이터 유출 및 재정 손실 위험을 초래할 수 있다.

 

2024, XZ Utils 5.6.0 5.6.1 버전에서 정교한 백도어가 발견되었는데, 이는 리눅스 배포판에서 널리 사용되는 압축 라이브러리이다. 신뢰받는 기여자에 의해 삽입된 이 악성코드는 SSH 서버를 대상으로 하며, 원격 명령 실행을 가능하게 하여 전 세계 수많은 시스템을 위협하였다. 성능 이상을 통해 광범위하게 악용되기 전에 탐지된 이 사건은 공급망 공격의 심각성을 다시 한번 강조했다. XZ Utils는 운영체제, 클라우드 서버, IoT 기기에 필수적인 요소로, 이의 손상은 핵심 인프라 및 기업 네트워크에 심각한 위협이 된다.

 

또한, 2024년 카스퍼스키의 GReAT 팀은 chatgpt-python, chatgpt-wrapper 와 같은 악성 파이썬 패키지가 PyPI에 업로드된 것을 발견했다. 이 패키지들은 챗GPT API 와 상호작용하는 합법적인 도구처럼 위장되어 있었으며, 자격 증명 탈취 및 백도어 배포를 목적으로 설계되었다. 공격자들은 AI 개발의 인기를 악용하여 개발자들을 속이고 이러한 악성 패키지를 다운로드하게 만들었다. 해당 패키지는 AI 개발, 챗봇 통합, 데이터 분석 플랫폼 등에 사용되었을 수 있으며, 민감한 AI 워크플로우 및 사용자 데이터를 위협한다.

 

카스퍼스키 GReAT의 드미트리 갈로프 리서치 센터장은 오픈소스 소프트웨어는 현대 기술 솔루션의 근간이지만, 그 개방성이 이제는 무기로 사용되고 있다. 2024년 말 기준 악성 패키지 수가 50% 증가했다는 사실은, 공격자들이 인기 있는 패키지에 정교한 백도어 및 정보 탈취 도구를 적극 삽입하고 있음을 보여준다고 설명하고, “철저한 검증과 실시간 모니터링 없이는, 단 하나의 손상된 패키지가 전 세계적인 침해를 야기할 수 있다. 기업들은 다음 XZ Utils 수준의 공격이 성공하기 전에 공급망 보안을 확보해야 한다고 밝혔다.

 

카스퍼스키 이효은 한국지사장은 디지털 전환의 글로벌 리더인 대한민국은 오픈소스 공급망 위협에 특히 취약하다. 공격자들은 AI 프레임워크, 시스템 구성요소 등 인기 있는 툴킷에 악성코드를 삽입하여 개발자의 신뢰를 악용한다고 설명하고, “한국의 핀테크, 스마트 제조, IoT 산업이 오픈소스 기술에 크게 의존하고 있는 현실을 고려할 때, 이러한 위협은 더욱 심각하다. 공격 방식은 기술적 취약점에서 사회공학적 기법으로 진화하고 있으며, 여기에는 유지관리자 사칭, 합법적 계정 탈취 등이 포함된다고 밝혔다.

 

또한, “기업들은 개발부터 배포까지 실시간 코드 스캐닝과 엔드 투 엔드 검증을 포함한 선제적 방어 시스템을 구축해야 한다. 카스퍼스키는 사이버 공격을 사전에 차단하기 위해 위협 인텔리전스 공유와 자동 모니터링을 활용하고, 오픈소스 리스크 관리를 전체 사이버 보안 전략에 통합할 것을 권장한다고 덧붙였다.

 

#카스퍼스키#오픈소스#GReAT#GTRS#AI

 
?

  1. 로지텍, MZ세대 키보드 놀이터 '노브랜드 타건숍' 2호점 입점

    - 로지텍, 노브랜드 키보드숍 1호점에 이어 2호점도 공식 입점, 키보드에 진심인 MZ세대 공략 - 키보드 6종, 마우스 25종 등 오피스부터 게이밍까지 아우르는 제품군 체험 기회 제공 - ‘M196’ 무선 블루투스 마우스 100대 한정 특가 구매 혜택 제공 주변기기 ...
    Date2025.07.01 Bynewsit Views168
    Read More
  2. 캐논코리아, 유저 맞춤·참여형 기능 대폭 강화…‘RF 렌즈 월드(RF LENS WORLD)’ 리뉴얼 오픈

    - 캐논코리아, ‘RF 렌즈 월드’에 RF 렌즈 유저의 편의성 및 경험 강화를 위한 다양한 신규 기능 추가 - 오는 7일, 유저 리뷰와 토론이 가능한 소통형 커뮤니티 '렌즈Talk', '캐논Talk' 코너 오픈 및 이벤트 실시 - RF 렌즈 퀘스트 ‘등급제’ 및 ‘명예의 전당’ ...
    Date2025.07.01 Bynewsit Views142
    Read More
  3. 가민, ‘가민 런 코리아’ 참가 신청 2분 만에 마감

    - 국내 러닝 열풍 속 가민 브랜드 위상 입증 - 10월 18일 하남 미사리 경정공원서 개최 - 션, 홍범석 등 가민 앰버서더 참여 가민은 오는 10월 18일 개최 예정인 ‘가민 런 코리아(GARMIN RUN Korea)’ 본 참가 접수가 오픈 2분 만에 마감됐으며, 국내 러닝 인구...
    Date2025.07.01 Bynewsit Views152
    Read More
  4. 유아이패스, LG유플러스의 디지털 혁신 여정 및 에이전틱 자동화 전환 지원

    유아이패스(UiPath)는 AI 기반 자동화를 통해 LG유플러스의 운영 혁신 및 자동화 역량 강화를 지원하고 있다고 발표하고, LG유플러스는 단순 반복 업무를 넘어, 비정형 데이터와 인간의 인지 판단이 필요한 복합 업무까지 자동화 영역을 확장하고 있다고 설명...
    Date2025.07.01 Bynewsit Views627
    Read More
  5. 슈나이더 일렉트릭-엔비디아, AI 팩토리 구축 인프라 개발 가속화

    - 전력, 냉각, 제어 시스템, 고밀도 랙 인프라 등 AI 데이터센터 핵심 요소에 대한 공동 연구 개발 - AI가 실현될 수 있는 기반이 되는 ‘AI 팩토리’ 구축 목표 슈나이더 일렉트릭이 엔비디아(NVIDIA)와의 협력을 통해 규모 AI 팩토리 구축을 위한 인프라 개발...
    Date2025.07.01 Bynewsit Views669
    Read More
  6. 하이크비전코리아, 보안 업계 종사자 대상 ‘2025 하이크비전 설치왕 콘테스트’ 성료

    - 전국 보안 업계 종사자 대상으로 총 상금 천 만원의 콘테스트 개최 - 일반 참가자를 위한 현장 이벤트, 하이크비전 신제품 체험 공간 운영 등 다양한 콘텐츠 제공 하이크비전은 지난 28일 ‘2025 하이크비전 설치왕 콘테스트’를 성황리에 종료했다고 밝혔다. ...
    Date2025.07.01 Bynewsit Views182
    Read More
  7. SAP 코리아, ‘SAP 나우 AI 투어 코리아’ 개최

    - SAP 고객 및 파트너사와 함께 AI 기반 비즈니스 혁신을 위한 전략 및 적용 사례 소개 - 실무 담당자를 위한 맞춤형 트랙 운영, SAP 기반 제조 현장 쇼케이스도 마련돼 풍성한 프로그램 구성 SAP 코리아는 오는 7월 15일 그랜드 인터컨티넨탈 서울 파르나스 ...
    Date2025.07.01 Bynewsit Views573
    Read More
  8. ST, 오토모티브용 8채널 로우사이드 드라이버 「L9800」 출시

    - 진단 및 보호 기능과 림프 홈(Limp-Home) 모드를 갖춘 초소형 드라이버 ST마이크로일렉트로닉스는 ISO 26262 인증을 획득한 오토모티브용 8채널 로우사이드 드라이버 L9800을 출시했다. 이 제품은 차체 제어 모듈, HVAC 및 공조 제어 그리고 전력 도메인 제...
    Date2025.07.01 Bynewsit Views396
    Read More
  9. 마우저-코보, <10인의 전문가가 제시하는 모터 제어 설계의 핵심 과제> 전자책 발간

    마우저 일렉트로닉스는 코보(Qorvo)와 협력하여 모터 제어 애플리케이션의 설계 방법론 및 전력 효율성 과제에 대한 업계 전문가들의 깊이 있는 통찰력을 공유하고, 이와 함께 활용 가능한 다양한 통합 솔루션을 소개하는 새로운 전자책을 발간했다고 밝혔다. ...
    Date2025.06.30 Bynewsit Views331
    Read More
  10. 엘앤에프, ‘2024 지속가능경영보고서’ 발간…글로벌 기준으로 ESG 실행 성과 공개

    - ESG 비전 선포 4년 맞아 ‘ESG Journey’ 신설, 주요 활동 흐름 한눈에 - 기후 리스크 분석부터 재무영향 공시까지… ISSB 기준 적용으로 신뢰성·투명성 제고 - 전 사업장 ZWTL 플래티넘 인증 유지·PPA 계약 체결, 환경·공급망 분야서 업계 리더십 입증 글로벌 ...
    Date2025.06.30 Bynewsit Views438
    Read More
  11. 티머니모빌리티, ‘티머니GO 진주형 미래모빌리티’ 시작

    - 티머니GO 광역교통과 진주시 대중교통 환승 시 1,450원 적립! - 티머니GO, 진주시 맞춤형 통합이동 서비스 제공 - 진주형 MaaS 환승 할인제. 티머니GO 광역교통 ↔ 진주 대중교통 ‘환승 마일리지’ 적립 티머니모빌리티와 진주시가 진주 시민들의 ‘더 나은 이...
    Date2025.06.30 Bynewsit Views136
    Read More
  12. 카스퍼스키, ‘OT 보안 보고서’ 발표… 산업 시설의 7%가 필요할 때만 취약점 대응

    - 16.7%가 연 1~2회만, 7.4%는 필요할 때만 취약점 대응 - 불규칙한 대응으로, 기업들은 예기치 않은 가동 중단, 생산 손실, 그리고 잠재적 사이버 침해로 인한 평판 손상 및 재정적 피해에 노출 카스퍼스키는 오늘 VDC 리서치와 공동으로 산업 부문 내 사이버...
    Date2025.06.30 Bynewsit Views171
    Read More
  13. 오라클, 새로운 ‘소버린 에어갭 클라우드’ 솔루션으로 국가 안보 강화 지원

    - 오라클 컴퓨트 클라우드앳커스터머 아이솔레이티드, 보안 기밀 워크로드 관리로 미션 성공 지원 오라클이 보안용 소버린 컴퓨트 클라우드 서비스인 오라클 컴퓨트 클라우드앳커스터머 아이솔레이티드(Oracle Compute Cloud@Customer Isolated)를 발표했다. ...
    Date2025.06.30 Bynewsit Views423
    Read More
  14. ASUS, 성수동 스테이지35에 체험형 젠북(Zenbook) 팝업존 오픈

    - 성수동 ‘스테이지 35’에서 고성능 AI 노트북 젠북 시리즈의 감각적 체험 공간 마련 - 899g의 초경량 AI 노트북 젠북 A14부터 최신 AI 노트북 젠북 S16·S14 등 전시 통한 제품 체험 기회 제공 - 왓츠 인 마이백 존, 포토 부스, 티셔츠 및 엽서 프린트 존, 키...
    Date2025.06.30 Bynewsit Views146
    Read More
  15. IAR, 르네사스 MCU RX/RL78 아키텍처용 최신 버전 개발 툴체인 발표…“임베디드 소프트웨어 개발 작업향상”

    IAR은 르네사스(Renesas) RX 및 RL78 아키텍처용 최신 버전의 개발 툴체인을 발표했다. 르네사스용 IAR 툴체인 RX 버전 5.20과 RL78 버전 5.20은 IAR의 업계 선도적인 임베디드 개발 플랫폼 내에서 이들 전략적 아키텍처에 대한 지원을 확장하는 것으로, 이번 ...
    Date2025.06.30 Bynewsit Views399
    Read More
  16. AWS, 싱가폴에 ‘이노베이션 허브’ 개소…아태 지역의 클라우드 및 AI 혁신 가속화

    - 수백만 달러 규모의 시설에 AWS, 아마존, 전 세계 파트너의 최첨단 기술 집약 - 매년 아시아 태평양 지역의 C-레벨 리더 1,000명 이상, 싱가포르 고등교육기관 학생 200명 초청 예정 아마존웹서비스(AWS)가 오늘 싱가포르 도심에 위치한 AWS 오피스에 아시아...
    Date2025.06.27 Bynewsit Views464
    Read More
  17. 로지텍, 올여름을 책임질 ‘로지텍 팝업스토어’ 현대백화점 킨텍스점서 오픈!

    - 여름 시즌 맞아 오늘(27일)부터 7월 17일까지 현대백화점 킨텍스점에서 진행 - 최대 40% 할인 혜택부터 타자왕, 캡슐 이벤트 등 다채로운 현장 참여형 이벤트 마련 로지텍이 여름 시즌을 맞아 오늘(27일)부터 내달 7월 17일까지 현대백화점 킨텍스점 7층 리...
    Date2025.06.27 Bynewsit Views152
    Read More
  18. 티맥스소프트, ‘프로프레임 6.0’ 개발 완료…“AI·클라우드 시대, 다양한 애플리케이션 프레임워크 수요 대응”

    - C 버전 프레임워크 ‘프로프레임’ 신규 버전 6.0, 성능·안정성·편의성 향상... 3분기 정식 출시 - 높은 수요 예상되는 금융권 프레임워크 사업 대응 위해 제품 로드맵 면밀히 수립 예정 - 자바 버전 ‘프로오브젝트’와 함께 금융 프레임워크 시장 리더십 지속 ...
    Date2025.06.27 Bynewsit Views615
    Read More
  19. 알앤지코리아, '숨 쉬는' 바닥 신호등 개발…'결로 제로'에 도전

    - 관련 특허 취득 및 발광모듈 우레탄 코팅·패시브 통기 구조 알앤지코리아가 '숨 쉬는 바닥 신호등' 구현 특허(특허번호 10-2811067)를 취득했다고 27일 밝혔다. 해당 특허는 발광모듈의 통기성을 확보해 바닥 신호등의 고장, 장애를 저감하는 구조가 핵심이...
    Date2025.06.27 Bynewsit Views140
    Read More
  20. 스플렁크, 스플렁크 리더십 포럼(Splunk Leadership Forum) 성료

    스플렁크는 ‘스플렁크 리더십 포럼’을 26일 오늘 개최했다고 밝혔다. 스플렁크 AI 부문 총괄 하오 양(Hao Yang) 부사장은 글로벌 AI 기술과 사이버 보안에 대한 최신 트렌드를, 스플렁크 코리아 최원식 지사장은 스플렁크 기술의 한국 시장 기여도를 주요 고객...
    Date2025.06.27 Bynewsit Views689
    Read More
Board Pagination Prev 1 ... 48 49 50 51 52 53 54 55 56 57 ... 272 Next
/ 272
CLOSE