Categories: News

Xygeni GitHub Action 태그 포이즈닝으로 공급망 공격 신형화

GitHub Action Xygeni가 태그 포이즈닝 공격으로 오염되어 개발자 빌드 파이프라인의 보안 신뢰를 무너뜨립니다.

  • Xygeni GitHub Action이 태그 포이즈닝 기법으로 해킹되어 악성 코드를 주입, 소프트웨어 빌드 과정에서 개발자 자격증명과 코드를 탈취하는 공급망 공격을 가능하게 합니다.
  • 이 공격은 Rust 크레이트나 npm과 유사한 CI/CD 취약점을 노리며, 오픈소스 생태계의 태그 관리 약점이 글로벌 소프트웨어 보안의 약점으로 지적됩니다.
  • ShinyHunters의 Crunchbase 사회공학 공격처럼 초기 접근 후 데이터 판매로 이어지는 패턴이 공급망 전체를 위협합니다.
  • 미국 FCC와 WEF가 공급망 복잡성을 2026 최우선 리스크로 꼽은 가운데, 개발 도구의 무결성 검증이 표준화 과제로 부상합니다.
  • 한국 개발 기업은 GitHub Action 감사와 SBOM 도입으로 공급망 투명성을 확보해야 합니다.

이번 포이즈닝은 오픈소스 공급망의 태그 보안 필요성을 강조한다. 단기적으로는 Action 재검토, 중장기적으로는 인증서 기반 무결성 검증 체계 구축이 요구된다.

출처: Dark Reading

ajken

Recent Posts

RatHat, Gemini로 고가치 피해자 식별

RatHat, Gemini로 고가치 피해자 식별 자동화RatHat 운영자는 웹 콘솔로 안드로이드 금융 트로이목마를 제작·배포하고 감염 휴대전화를…

15시간 ago

Bitget, 3억8,750만달러 지갑 침해 후 비트코인 출금 재개

출금 재개가 드러낸 제3자 보안제품 의존성과 거래소 통제 공백Bitget은 9월 24일 핫·웜월렛에서 비인가 이체를 탐지했다.…

15시간 ago

타임즈카, 사이버공격으로 660만 이용자 계정 침해

타임즈카 660만 계정 정보 유출로 차량공유 데이터 보호 부담 확대타임즈카 운영사 타임즈모빌리티는 2026년 9월 25일…

15시간 ago

16세 연구자, Microsoft 분석 서비스 침투해 17조 행 접근

서명 검증 누락이 내부 분석망의 관리자 권한과 대규모 데이터 조회로 이어졌다16세 연구자 Faav는 Microsoft 내부…

15시간 ago

Google, ShinyHunters의 새 Oracle PeopleSoft 공격 경고

ShinyHunters의 PeopleSoft 공격 확산으로 패치와 탐지 체계의 동시 강화 필요Google은 ShinyHunters가 교육 분야에서 농업·정부·의료·교통 등으로…

15시간 ago

애플, 표적 공격에 악용됐을 가능성 있는 CoreGraphics 결함 수정

애플의 보안 업데이트가 표적 공격 가능성이 제기된 CoreGraphics 결함을 수정애플은 구형 iOS·iPadOS·macOS의 CoreGraphics에서 CVE-2026-86950을 수정했다.…

15시간 ago