GlassWorm, VS Code 확장 공급망 공격 재개…개발자 도구 보안 위기
소프트웨어 공급망 공격 고도화가 한국 개발 생태계 보호 정책 촉진
- GlassWorm 공격자들이 Visual Studio Code(VS Code) 확장 프로그램을 통해 신규 공급망 공격을 개시하며 개발자 도구의 보안 취약점을 노리고 있으며 이는 글로벌 소프트웨어 생태계의 근본적 위험을 드러낸다.
- 이번 공격은 악성 확장으로 코드 도난과 백도어 설치를 유발하며 GitHub RCE 취약점(CVE-2026-3854)과 연계되어 개발 워크플로 전체를 위협하는 체계적 캠페인으로 확인된다.
- 공급망 공격의 VS Code 타겟팅은 개발자 커뮤니티의 보안 인식을 제고하며 한국의 소프트웨어 수출 산업에서 GitHub 의존 정책의 리스크를 강조한다.
- OWASP Top 10 2025에서 공급망 보안 실패가 3위로 부상한 가운데 GlassWorm의 행보는 국가 인프라 소프트웨어 개발 가이드라인 강화의 필요성을 부각시킨다.
- 이 위협은 Anthropic의 Mythos 프레임워크 같은 AI 기반 취약점 탐지 도구 도입을 촉진하며 한국 정부의 개발자 보안 교육 예산 확대를 요구한다.
한국 정부는 VS Code 등 개발 도구 보안 인증 제도를 도입하고 공급망 공격 대응 TF를 구성해 국내 소프트웨어 산업의 글로벌 경쟁력을 보호해야 한다.
주요 용어: 공급망 공격(소프트웨어 개발 과정 침투), VS Code(Microsoft의 인기 코드 편집기), OWASP(웹 보안 취약점 표준화 단체)
출처: Dark Reading