Categories: News

UNC6426 nx npm 공급망 공격으로 AWS 관리권 탈취

UNC6426 그룹이 nx npm 패키지 공급망을 악용해 72시간 내 AWS 관리자 권한을 획득하며 소프트웨어 생태계 신뢰 붕괴를 초래합니다.

  • UNC6426 위협 행위자는 nx npm 생태계의 공급망 공격을 통해 개발자 환경을 침투하고 72시간 만에 타깃 조직의 AWS 관리자 접근권을 탈취하는 고도의 전술을 사용하였습니다.
  • The Hacker News 보고서에 따르면 이 공격은 오픈소스 의존도가 높은 CI/CD 파이프라인을 노려 코드 실행부터 클라우드 자원 장악까지 연쇄적으로 진행되며 글로벌 개발 커뮤니티에 충격을 주고 있습니다.
  • npm 레지스트리의 nx 패키지 변조는 수천 개발자 프로젝트에 영향을 미치며 소프트웨어 공급망 보안의 근본적 취약성을 드러내 공급자 검증 체계 강화가 불가피합니다.
  • 공격 성공률이 높은 이유는 개발자들이 서드파티 패키지를 맹신하는 습관 때문이며 이는 제로 데이 취약점 없이도 전략적 자산을 노출시킵니다.
  • 한국 정부는 국내 소프트웨어 기업의 오픈소스 거버넌스 정책을 마련하고 클라우드 권한 최소화 원칙을 공공 조달 기준에 포함시켜야 합니다.

이번 사건은 공급망 공격이 클라우드 왕국권을 직격한다는 점에서 주목할 필요가 있다. 단기적으로는 npm 패키지 무결성 검증 도구 도입, 중장기적으로는 SBOM 의무화와 국제 공급망 규범 참여가 요구된다.

출처: The Hacker News

ajken

Recent Posts

북한 그룹 ‘Jade Sleet’, 인도 IT 서비스 개발자 겨냥 macOS 백도어 침해

북한 추적 그룹 ‘Jade Sleet’, 인도 IT 서비스 업체 개발자 노려 macOS 백도어 공격 확대북한…

10분 ago

마이크로소프트, Entra ID 관리자에게 패스키 전환 촉구

마이크로소프트, 엔트라 ID 관리자에게 패스키 전환 촉구마이크로소프트는 Entra ID 관리자가 사용자 인증을 패스키로 옮기도록 재차…

10분 ago

가짜 ‘LastPass Authenticator’ 설치 파일, MS 서명 커널 드라이버로 보안제품 차단

마이크로소프트 서명 악성 드라이버로 안티바이러스 무력화한 가짜 'LastPass Authenticator'GitHub의 'LastPass-Authenticator' 가짜 페이지가 검색결과에 노출되며 사용자를…

11분 ago

구글, EU 위치 데이터 규정 위반으로 4억6300만달러 벌금 부과

EU 위치 데이터 규정 위반으로 구글에 대규모 벌금 부과, 글로벌 플랫폼 개인정보 보호 압박 심화아일랜드…

11분 ago

OpenAI, AI 모델 불일치 사건 공개와 내부 보고 프레임워크 도입

OpenAI, AI 모델의 오작동 사례 공개와 내부 불일치 보고 체계 도입OpenAI가 최근 블로그에서 GPT-5.6 Sol…

12분 ago

Exvicy, Rival ErrTraffic 코드로 만든 ClickFix 프레임워크

가짜 Cloudflare 점검창으로 WordPress 이용자를 유도한 Exvicy, ErrTraffic 코드를 재사용한 점이 드러남Exvicy는 ErrTraffic의 코드를 바탕으로…

12분 ago