GlassWorm 공급망 공격, 72개 오픈소스 개발자 도구 감염으로 글로벌 소프트웨어 개발 생태계 위기 심화

GlassWorm 공급망 공격, 72개 오픈소스 개발자 도구 감염으로 글로벌 소프트웨어 개발 생태계 위기 심화

GlassWorm 공급망 공격, 72개 오픈소스 개발자 도구 감염으로 글로벌 소프트웨어 개발 생태계 위기 심화

개발자 도구 72개 동시 감염: GlassWorm 공급망 공격이 글로벌 소프트웨어 개발 신뢰도 근간을 흔들다

  • GlassWorm이라 불리는 공급망 공격 조직이 오픈소스 개발자 확장 플랫폼인 Open VSX 마켓플레이스의 72개 확장 프로그램을 동시에 감염시켜 배포했으며, 이는 개발자들의 프로젝트 개발 환경 자체를 공격 대상으로 하는 고도화된 공급망 침투 전략으로 평가되고 있습니다.
  • 감염된 VSX 확장은 개발자의 IDE(통합 개발 환경) 내에서 실행되므로, 개발자가 작성 중인 소스 코드·접속 중인 온라인 계정·로컬 시스템의 민감 파일에 대한 직접 접근 권한을 얻을 수 있으며, 이를 통해 개발된 소프트웨어에 백도어를 삽입하거나 개발자의 신원정보·인증 토큰을 탈취할 수 있습니다.
  • 개발자 도구 감염은 ‘개발 환경에서의 신뢰’라는 가정 자체를 무너뜨리는 것으로, 감염된 개발자가 작성한 코드는 그것이 배포되는 모든 최종 사용자 기관까지 악의적 코드를 자동 전파하는 ‘감염 매개체’로 변질시킵니다.
  • 한국의 소프트웨어 개발 기업·정부 부처의 개발팀이 Open VSX 플랫폼의 확장을 사용 중이었을 경우, 해당 개발자들이 작성한 애플리케이션이 이미 악성 코드 삽입 대상이 되었을 가능성을 배제할 수 없으며, 현재 배포 중인 소프트웨어의 공급망 감염 여부 진단이 긴급 필요합니다.
  • 글로벌 소프트웨어 공급망 공격의 양적·질적 확대 추세를 감안할 때, 한국의 소프트웨어 개발 과정 전체의 보안 강화(코드 서명·소스 코드 무결성 검증·공급자 보안 평가), 오픈소스 의존성 관리 고도화, 개발자 교육 강화가 국가 디지털 안보의 기초 과제로 부상했습니다.

이번 공격은 개발자가 더 이상 보안의 주변 인물이 아닌 공격 표적이자 공급망의 가장 취약한 지점임을 명확히 합니다. 단기적으로는 국내 주요 소프트웨어 기업·정부 기관의 VSX 플랫폼 사용 여부 확인·감염된 확장 제거·배포 애플리케이션 보안 감사가 긴급하며, 중장기적으로는 오픈소스 개발 환경 보안 표준 수립·공급망 추적 기술 도입·개발자 대상 보안 인식 프로그램 구축이 필수적입니다.

출처: The Hacker News