GlassWorm 공급망 공격, GitHub와 npm 코드 저장소 400개 이상 감염 확산
개발자 토큰 탈취를 통한 대규모 소프트웨어 공급망 오염으로 글로벌 소프트웨어 보안 기반 동요
- GlassWorm이라 명명된 조직적 공격 집단이 GitHub, npm, Visual Studio Code Extensions, OpenVSX 등 주요 코드 저장소와 개발 플랫폼에서 400개 이상의 저장소를 감염시켰으며, 탈취된 개발자 인증 토큰을 악용하여 정상적인 소프트웨어 패키지에 악성 코드를 은폐하는 대규모 공급망 공격을 수행하였습니다.
- 이번 공격은 72개의 VSX(오픈소스 개발 확장) 플러그인을 악용하고 강제 푸시(Force-Push) 기능으로 저장소 히스토리를 조작하는 고도의 기술을 사용하였으며, 공격의 흔적을 은폐하기 위해 GitHub 커밋 기록 자체를 위변조하는 수법을 동원했습니다.
- 전 세계 수백만 명의 개발자가 사용하는 오픈소스 라이브러리와 개발 도구들이 동시에 오염되었으므로, 이들 도구를 기반으로 개발된 기업의 소프트웨어까지 연쇄적으로 악성화될 수 있는 광범위한 2차 피해가 우려됩니다.
- 이번 사건은 개발자 자격증명 관리 체계의 강화, 다단계 인증(MFA) 의무화, 코드 저장소의 변경 감시 기술 도입 등 개발 보안 생태계의 근본적 개선 필요성을 시사하며, 기업의 소프트웨어 공급망 감사(SBOM) 의무화 논의를 가속화할 것입니다.
- 미국 CISA, 유럽 NIS2 규제, 한국의 소프트웨어 보안 관리 기준 등에서 개발자 자격증명 관리와 코드 저장소 보호를 필수 요소로 추가해야 하며, 글로벌 오픈소스 재단들의 보안 기준 강화가 시급합니다.
이번 사건은 소프트웨어 공급망이 이미 국가적 보안 우려 대상이 되었음을 보여준다는 점에서 주목할 필요가 있다. 단기적으로는 개발자 토큰 점검 및 접근 권한 재검증, 중장기적으로는 코드 저장소 변경 감시 및 서명 검증 의무화가 필요하다.