- 2024년 말까지 총 14,000개 악성 패키지가 오픈소스 프로젝트에서 발견, 2023년말 대비 50% 증가

 

카스퍼스키, 전 세계 오픈소스 공급망 공격 50_ 증가.jpg

카스퍼스키는 오픈소스 프로젝트에서 2024년 말까지 총 14,000개의 악성 패키지를 발견했으며 2023년 말과 비교했을 때 50% 증가한 것이라고 밝혔다. 카스퍼스키는 2024년 한 해 동안 4,200만 개의 오픈소스 패키지 버전을 점검하여 취약점을 조사했다.

 

오픈소스는 누구나 소스 코드를 검사, 수정, 개선할 수 있는 소프트웨어다. 널리 사용되는 오픈소스 패키지에는 GoMod, Maven, NuGet, npm, PyPI 등이 있으며, 이들은 수많은 애플리케이션의 기반이 되는 도구로서, 개발자들이 사전에 구축된 코드 라이브러리를 쉽게 검색하고 설치하며 관리할 수 있도록 도와준다. 이를 통해 기존 코드를 재사용하여 소프트웨어를 보다 간편하게 개발할 수 있다. 공격자들은 이러한 인기 있는 패키지들의 인기를 악용하고 있다.

 

20253, 라자루스 그룹(Lazarus Group) 이 여러 개의 악성 npm 패키지를 배포한 사실이 보고되었으며, 이 패키지들은 삭제되기 전까지 여러 차례 다운로드 되었다. 해당 패키지에는 자격 증명, 암호화폐 지갑을 탈취하고 백도어를 배포하는 악성코드가 포함되어 있었으며, 윈도우, macOS, Linux 개발자 시스템을 모두 대상으로 삼았다. 공격자들은 깃허브 저장소를 활용해 신뢰성을 높였으며, 이는 그들의 정교한 공급망 공격 수법을 보여준다. 카스퍼스키의 GReAT(글로벌 연구 분석팀)도 이 공격과 관련된 다른 npm 패키지를 발견하였다. 이러한 악성 npm 패키지는 웹 개발, 암호화폐 플랫폼, 기업용 소프트웨어에 통합되었을 수 있으며, 이는 광범위한 데이터 유출 및 재정 손실 위험을 초래할 수 있다.

 

2024, XZ Utils 5.6.0 5.6.1 버전에서 정교한 백도어가 발견되었는데, 이는 리눅스 배포판에서 널리 사용되는 압축 라이브러리이다. 신뢰받는 기여자에 의해 삽입된 이 악성코드는 SSH 서버를 대상으로 하며, 원격 명령 실행을 가능하게 하여 전 세계 수많은 시스템을 위협하였다. 성능 이상을 통해 광범위하게 악용되기 전에 탐지된 이 사건은 공급망 공격의 심각성을 다시 한번 강조했다. XZ Utils는 운영체제, 클라우드 서버, IoT 기기에 필수적인 요소로, 이의 손상은 핵심 인프라 및 기업 네트워크에 심각한 위협이 된다.

 

또한, 2024년 카스퍼스키의 GReAT 팀은 chatgpt-python, chatgpt-wrapper 와 같은 악성 파이썬 패키지가 PyPI에 업로드된 것을 발견했다. 이 패키지들은 챗GPT API 와 상호작용하는 합법적인 도구처럼 위장되어 있었으며, 자격 증명 탈취 및 백도어 배포를 목적으로 설계되었다. 공격자들은 AI 개발의 인기를 악용하여 개발자들을 속이고 이러한 악성 패키지를 다운로드하게 만들었다. 해당 패키지는 AI 개발, 챗봇 통합, 데이터 분석 플랫폼 등에 사용되었을 수 있으며, 민감한 AI 워크플로우 및 사용자 데이터를 위협한다.

 

카스퍼스키 GReAT의 드미트리 갈로프 리서치 센터장은 오픈소스 소프트웨어는 현대 기술 솔루션의 근간이지만, 그 개방성이 이제는 무기로 사용되고 있다. 2024년 말 기준 악성 패키지 수가 50% 증가했다는 사실은, 공격자들이 인기 있는 패키지에 정교한 백도어 및 정보 탈취 도구를 적극 삽입하고 있음을 보여준다고 설명하고, “철저한 검증과 실시간 모니터링 없이는, 단 하나의 손상된 패키지가 전 세계적인 침해를 야기할 수 있다. 기업들은 다음 XZ Utils 수준의 공격이 성공하기 전에 공급망 보안을 확보해야 한다고 밝혔다.

 

카스퍼스키 이효은 한국지사장은 디지털 전환의 글로벌 리더인 대한민국은 오픈소스 공급망 위협에 특히 취약하다. 공격자들은 AI 프레임워크, 시스템 구성요소 등 인기 있는 툴킷에 악성코드를 삽입하여 개발자의 신뢰를 악용한다고 설명하고, “한국의 핀테크, 스마트 제조, IoT 산업이 오픈소스 기술에 크게 의존하고 있는 현실을 고려할 때, 이러한 위협은 더욱 심각하다. 공격 방식은 기술적 취약점에서 사회공학적 기법으로 진화하고 있으며, 여기에는 유지관리자 사칭, 합법적 계정 탈취 등이 포함된다고 밝혔다.

 

또한, “기업들은 개발부터 배포까지 실시간 코드 스캐닝과 엔드 투 엔드 검증을 포함한 선제적 방어 시스템을 구축해야 한다. 카스퍼스키는 사이버 공격을 사전에 차단하기 위해 위협 인텔리전스 공유와 자동 모니터링을 활용하고, 오픈소스 리스크 관리를 전체 사이버 보안 전략에 통합할 것을 권장한다고 덧붙였다.

 

#카스퍼스키#오픈소스#GReAT#GTRS#AI

 
?

  1. 카스퍼스키, Z세대 인기 게임의 사이버 공격 시도 1,900만 건 이상

    - GTA, 마인크래프트, 콜 오브 듀티 등이 가장 많이 탐지 - 카스퍼스키, 사이버-탐정 게임 ‘Case 404’ 제공, 가상 사건을 바탕으로 사기, 피싱, 계정 탈취 등을 인식하고 대응하는 방법 학습 카스퍼스키는 오늘, 지난 2024년 4월 1일부터 2025년 3월 31일까지 ...
    Date2025.06.26 Bynewsit Views156
    Read More
  2. 안랩, ‘저작권법 위반 통지’로 위장한 피싱 메일 주의보!

    - ‘저작권법 위반 통지’를 사칭해 정보탈취형 악성코드를 유포하는 피싱 메일 확산 안랩은 최근 ‘법 위반 통지’를 빌미로 정보탈취형 악성코드(인포스틸러)를 유포하는 지능형 피싱 메일을 다수 발견하고, 개인 및 기업 사용자의 주의를 당부했다. 이번 피싱 ...
    Date2025.06.26 Bynewsit Views167
    Read More
  3. 레노버, 가트너 선정 ‘2025 공급망 선도 기업’ 8위 차지

    레노버가 2025년 ‘가트너 공급망 선도 상위 25개 기업(Gartner Supply Chain Top 25)’에서 8위에 오르며 공급망 운영의 우수성을 또다시 인정받았다. 이는 전년 대비 두 단계 상승한 순위다. 가트너는 제약, 자동차, 소비재, 기술 등 다양한 산업군의 기업들을...
    Date2025.06.26 Bynewsit Views394
    Read More
  4. 티맥스티베로, KT 통합고객정보시스템(ICIS-TR) 현대화 사업 성료

    - KT의 3대 핵심 시스템 중 하나인 빌링 시스템에 티베로(Tibero) 적용 - Oracle RAC를 대체해 티베로의 액티브-액티브 클러스터링(TAC)으로 무중단 운영 환경 구현 티맥스티베로는 KT의 핵심 업무 시스템인 통합고객정보시스템(ICIS-TR)의 현대화 프로젝트를 ...
    Date2025.06.26 Bynewsit Views464
    Read More
  5. 레노버, 중소기업과 엣지 환경을 위한 씽크시스템 「ST45 V3」 국내 출시

    - 성장하는 기업 위한 강력한 성능, 유연성, 확장성 및 지속가능성 제공 레노버 글로벌 테크놀로지 코리아(ISG)가 중소기업 및 엣지 환경의 진화하는 컴퓨팅 수요를 지원하기 위해 설계된 소형의 에너지 고효율 타워 서버 씽크시스템(ThinkSystem) ST45 V3를 ...
    Date2025.06.26 Bynewsit Views132
    Read More
  6. 사이냅소프트, 전자공시 AI 'DartPoint AI' MCP 서버 출시..."L전자와 S전자 비교 분석, 5분 만에 보고서 완성

    사이냅소프트가 자사의 AI 기업정보 분석 플랫폼 'DartPoint AI에 'MCP 서버' 기능을 출시했다고 26일 발표했다. DartPoint AI는 금융감독원 전자공시시스템(DART)에 공시된 기업 정보를 AI로 분석해 주식 투자, 기업 분석, 취업 준비 등에 활용할 수 있는 서...
    Date2025.06.26 Bynewsit Views669
    Read More
  7. 마우저, ADI의 ADIN3310/ADIN6310 산업용 이더넷 스위치 공급…“신뢰할 수 있는 저지연 통신 지원”

    마우저 일렉트로닉스는 아나로그디바이스(ADI)의 ADIN3310 및 ADIN6310 산업용 이더넷 스위치를 공급한다고 밝혔다. 다양한 용도로 활용 가능한 이 3포트 및 6포트 기가비트 이더넷 TSN 스위치는 복잡한 네트워크 환경에서도 신뢰할 수 있는 저지연 통신을 지...
    Date2025.06.26 Bynewsit Views284
    Read More
  8. HDMI 포럼, 최신 HDMI 2.2 규격 출시

    - HDMI 2.2 규격, 최적의 경험을 위한 96Gdps 고대역폭과 고정 전송 신호(FRL) 기술 제공 - 최대 12K 120Hz 및 16K 60Hz까지 보다 높은 해상도와 빠른 재생률 지원 - 오디오와 비디오 동기화 개선하는 지연 시간 표시 프로토콜(LIP)로 멀티홉 시스템 구성 - 새...
    Date2025.06.26 Bynewsit Views409
    Read More
  9. 세일즈포스, 차세대 디지털 워크포스 플랫폼 ‘에이전트포스 3’ 발표…“확장성과 연결성을 겸비한 차세대 AI 에이전트 플랫폼으로 AI 혁신 가속화”

    - AI 에이전트 활용 돕는 ‘커맨드 센터’ 기능 추가, 조직 내 AI 에이전트 관제탑 역할 수행… 가시성 및 제어력 향상 - MCP 기반 오픈 생태계 지원 및 A2A 환경 구축, AWS, 구글클라우드, IBM 등 30여 개 세일즈포스 파트너사 활용… 다양한 AI 에이전트 간 손쉬...
    Date2025.06.26 Bynewsit Views455
    Read More
  10. No Image

    레이저, 모바일 게이머를 위한 최적의 컨트롤러 ‘키시 V3’ 시리즈 출시

    - Razer Kishi V3, Razer Kishi V3 Pro, Razer Kishi V3 Pro XL 레이저(Razer)가 모바일 게이밍 컨트롤러 키시(Kishi) 라인업의 신제품 키시 V3 시리즈 3종을 국내 시장에 출시한다고 밝혔다. 키시 V3 시리즈는 인체공학적 설계와 풀사이즈 썸스틱, 레이저 Nex...
    Date2025.06.25 Bynewsit Views170
    Read More
  11. 라바웨이브, “딥페이크·몸캠피싱 대법원 양형기준 강화 환영”

    - 대법원 디지털 성범죄 양형기준 강화…범죄 수법 고도화 우려 - 라바웨이브, AI 기반 솔루션 ‘라바 스캐너’ 기술적 대응 역량 확대 - 딥페이크·몸캠피싱 디지털 범죄 수법 진화에 맞춰 피해자 보호 역량 지속 강화 디지털 범죄 대응 전문기업 라바웨이브는 최...
    Date2025.06.25 Bynewsit Views157
    Read More
  12. 엘앤에프, 자체 개발 생성형 AI '루시드' 도입…"디지털 혁신 가속화"

    - 사내 지식 기반 AI 챗봇 ‘루시드’ 도입… 스마트한 업무 환경 구축 - 4단계 AI 혁신 전략 추진… 데이터 기반 의사결정·업무 품질 향상 - 자동화 통합 AX 플랫폼 구축 목표, 사무에서 스마트팩토리까지 AI 기술 확대 적용 계획 엘앤에프가 자체 개발한 생성형 ...
    Date2025.06.25 Bynewsit Views468
    Read More
  13. 아비바, ‘2024 지속가능성 보고서’ 주요 지표 공개

    - 5년째 발간하고 있는 연례 지속가능성 보고서 통해 산업 인텔리전스가 전 세계 기후 문제 해결에 중추적인 역할을 하는 방법론 소개 - 아비바 전 제품에 대한 친환경 제품 설계 성숙도 평가 완료하며 솔루션의 85%에 대한 탄소 배출 측정 - 직접 배출 및 간...
    Date2025.06.25 Bynewsit Views394
    Read More
  14. 유니버설 로봇, ‘유니버설 로봇 스튜디오(UR Studio)’ 출시…“최적의 로봇 셀 맞춤형 설계 가능”

    글로벌 1위 협동로봇 전문 기업 ‘유니버설 로봇(Universal Robots)’이 온라인 협동로봇 시뮬레이션 도구 ‘유니버설 로봇 스튜디오(UR Studio)’를 공개했다. 유니버설 로봇 스튜디오는 현존하는 가장 진보된 개방형 AI 기반 소프트웨어 플랫폼인 폴리스코프 X(P...
    Date2025.06.25 Bynewsit Views655
    Read More
  15. 딥엘, 번역기 및 API 지원 언어 확대…“글로벌 비즈니스 커뮤니케이션·문서 번역 역량 강화”

    - 번역기·API에 베트남어·히브리어·태국어 추가…문서 번역 기능엔 중국어 번체·아랍어 지원 딥엘(DeepL)이 자사 플랫폼에 베트남어, 히브리어, 태국어(현재는 DeepL API에서만 이용 가능한 초기 제공 버전) 등 3개 언어를 새롭게 추가했다. 이번 업데이트로 딥...
    Date2025.06.25 Bynewsit Views687
    Read More
  16. 마에스트로 포렌식, 법 집행기관 종사자 대상 ‘디지털 포렌식 세미나’ 성료

    - AI 기반 디지털 증거 분석 및 침해사고 조사 방법 제시 마에스트로 포렌식은 19일 ‘디지털 포렌식 및 침해사고 포렌식 (DFIR) 세미나’를 열고 악성코드 통합 검증 시스템 기반의 디지털 증거 분석 및 침해사고 방법론을 소개했다. 이날 세미나에는 경찰, 검...
    Date2025.06.25 Bynewsit Views183
    Read More
  17. 카스퍼스키, ‘OT 사이버 보안 현황 보고서’ 발표…“제조 기업의 25% 사이버 공격으로 500만 달러 이상의 피해”

    카스퍼스키 오늘, 카스퍼스키와 시장조사기관 VDC 리서치가 공동으로 수행한 카스퍼스키 ‘OT 사이버 보안 현황 보고서’를 발표했다. 보고서에 따르면 대다수의 산업 기업은 사이버 공격으로 인한 재정적 손실을 미화 100만 달러 이상으로 추산하고 있으며, 약 ...
    Date2025.06.24 Bynewsit Views174
    Read More
  18. 안랩 그룹, 정보보호 국제 표준 ‘ISO/IEC 27001:2022’ 인증 획득…“그룹 보안 관리 체계 강화”

    - 안랩 및 자회사 3사(안랩블록체인컴퍼니·제이슨·나온웍스), ISO 27001 주요 항목 전반 인증 획득 - 안랩, 2008년부터 18년간 ISO 27001 인증 유지 중, 자회사 3사는 올해 첫 인증 획득 후 매년 유지 예정 안랩이 최근 국제 표준 정보보호 인증 ‘ISO/IEC 2700...
    Date2025.06.24 Bynewsit Views138
    Read More
  19. 엠클라우드브리지, 폐쇄형 기업 업무 플랫폼 ‘Ai 365 Mesh’ 특허 등록…“한국형 조직도 권한 기반 Data & AI 통합”

    - 오픈AI, 코파일럿, MS패브릭 통합 폐쇄형 환경에서 한국형 조직도에 따라 지식 정보 및 분석 확인 - AD 조직도 기반 기업 중요 정보 접근 권한 관리 및 정보 유출 차단으로 AI 도입 시 보안 우려 해소 엠클라우드브리지가 한국형 조직도 권한 기반 Data & AI...
    Date2025.06.24 Bynewsit Views604
    Read More
  20. 가민, 초슬림 웰니스 스마트워치 ‘베뉴 X1’ 출시…2인치 대형 디스플레이 탑재

    - 2인치 사각형 아몰레드 디스플레이 탑재로 편의성과 가독성 모두 향상 - 세련되고 가벼운 디자인의 베뉴 X1…초경량 소재에 스피커∙마이크∙LED 플래시 라이트 탑재 가민이 건강 및 피트니스 기능에 특화된 초슬림 웰니스 스마트워치 ‘베뉴 X1(Venu X1)’을 출...
    Date2025.06.24 Bynewsit Views155
    Read More
Board Pagination Prev 1 ... 48 49 50 51 52 53 54 55 56 57 ... 271 Next
/ 271
CLOSE