로그인
토토사이트
먹튀사이트/제보
업체홍보/구인
신규사이트
지식/노하우
놀이터홍보
판매의뢰
스포츠분석
뉴스
후기내역공유
커뮤니티
포토
포인트
보증업체
카지노 먹튀
토토 먹튀
먹튀제보
구인
구직
총판
제작업체홍보
카지노
토토
홀덤
카지노 노하우
토토 노하우
홀덤 노하우
기타 지식/노하우
유용한 사이트
토토 홍보
카지노 홍보
홀덤 홍보
꽁머니홍보
신규가입머니
제작판매
제작의뢰
게임
축구
야구
농구
배구
하키
미식축구
스포츠뉴스
연예뉴스
IT뉴스
카지노 후기
토토 후기
홀덤 후기
자유게시판
유머★이슈
동영상
연예인
섹시bj
안구정화
출석하기
포인트 랭킹
포인트 마켓
로그인
자동로그인
회원가입
정보찾기
뉴스
더보기
[IT뉴스]
실리콘랩스, AI 가속기 품은 '시리즈 3' 4대 핵심 시장 맞춤형 공략
N
[IT뉴스]
"제2의 조니 아이브 안돼"… 애플, 인재 가로채는 오픈AI에 '돈 보따리' 응수
N
[IT뉴스]
AI가 韓 게임업계에 미친 영향은?…게임백서 살펴보니
N
[IT뉴스]
보이지 않는 ‘쉐도우 API’ 위협 급증… Imperva API Security로 투명한 관리 필수
N
[연예뉴스]
권화운, 연예계 마라톤 기록 1위…"인생이 바뀌었다" (전참시)
N
커뮤니티
더보기
[유머★이슈]
바란 은퇴보다 더 소름돋는점
[유머★이슈]
오늘 국군의날 예행연습에 최초 공개된 장비들
[유머★이슈]
손흥민이 한국 병역 시스템에 영향 끼친 것.
[유머★이슈]
시댁의 속터지는 스무고개식 대화법
[유머★이슈]
엄마. 나 여자 임신시켜버렸어
목록
글쓰기
[IT뉴스]“보안 도구에 오픈클로까지”… 개발자 노린 공급망 공격 잇따라
온카뱅크관리자
조회:
15
2026-03-27 07:07:29
<div id="layerTranslateNotice" style="display:none;"></div> <strong class="summary_view" data-translation="true">‘트리비’ 깃허브 액션 해킹, 오픈클로 트로이목마 유포 <br>CI/CD 파이프라인, 오픈소스 유통 경로 등 취약점 지적</strong> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="V4eFDP5TpZ"> <p contents-hash="4c66b4e33ea7ab13fe7be30880c99a0487a91ff17aa3eb0752a86d7ee40194ab" dmcf-pid="f8d3wQ1y7X" dmcf-ptype="general">개발자 생태계를 노리는 공급망 공격이 잇따르고 있다. 보안 점검 도구와 오픈소스 코드 저장소 등 여러 조직이 공통으로 사용하는 경로가 공격 대상이 되면서 피해 확산 우려도 커지고 있다.</p> <div contents-hash="f88569392f3b1561079592467fc50eefa50361b48e2c57464cd6af8004e980c1" dmcf-pid="46J0rxtWzH" dmcf-ptype="general"> 이달 중순 인기 오픈소스 보안 도구 '트리비(Trivy)'가 해킹돼 악성 코드 유포 통로로 악용되는 사건이 발생했다. 취약점 점검에 사용되던 도구가 오히려 클라우드 자격 증명을 탈취하는 공격 경로로 바뀐 것이다. 트리비는 클라우드 보안 기업 아쿠아시큐리티(Aqua Security)가 개발·운영하는 오픈소스 보안 스캐너로, 컨테이너와 클라우드 환경 취약점을 점검하는 데 널리 사용된다. </div> <figure class="figure_frm origin_fig" contents-hash="3d3d2c9ee82d0d9dd8f4f7d7ccebbcaaa30bbb15fa681de48e7ad270840a3201" data-idxno="439616" data-type="photo" dmcf-pid="8PipmMFYUG" dmcf-ptype="figure"> <p class="link_figure"><img alt="개발 환경을 노린 공급망 공격이 지속되고 있다. / 챗GPT 생성" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202603/27/552810-SDi8XcZ/20260327070010301wdfh.png" data-org-width="1280" dmcf-mid="296HN2WIU5" dmcf-mtype="image" height="auto" src="https://img3.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202603/27/552810-SDi8XcZ/20260327070010301wdfh.png" width="658"></p> <figcaption class="txt_caption default_figure"> 개발 환경을 노린 공급망 공격이 지속되고 있다. / 챗GPT 생성 </figcaption> </figure> <p contents-hash="f8d10c6118a499c542bcb4b99f3ffc46cc7a5a68b8236d6bd673b61dfb52689a" dmcf-pid="6QnUsR3G7Y" dmcf-ptype="general">이번 공격은 트리비의 공식 깃허브 액션(GitHub Actions)을 겨냥했다. 공격자는 저장소 권한을 탈취한 뒤 기존 버전 태그 대부분을 악성 코드가 포함된 커밋으로 덮어썼다. 정상 업데이트가 아닌 과거 버전을 조작하는 방식으로 탐지를 피했다.</p> <p contents-hash="83cd737358c798b9f29572e6d258884339c2e2ed6baef2d8f4c58a39704c23b0" dmcf-pid="PxLuOe0H7W" dmcf-ptype="general">악성 코드는 보안 스캔이 실행되기 직전에 동작하도록 설계됐다. 아마존웹서비스(AWS), 마이크로소프트 애저(Microsoft Azure), 구글 클라우드(Google Cloud) 등 주요 클라우드 환경의 자격 증명과 SSH(Secure Shell) 키, 인프라 상태 정보 등을 수집해 외부 서버로 전송하는 구조를 가졌다.</p> <p contents-hash="38c8d2de303806298867558e272c01a4f6281bc7978692da10c1641dce10be00" dmcf-pid="Q2x5c4Hlzy" dmcf-ptype="general">이번 사건은 보안 도구 자체를 노렸다는 점도 주목되지만, 배포 경로와 실행 흐름이 공격 대상이 됐다는 점에서 더욱 주의가 필요하다. 실제 개발 환경에서는 지속적 통합·배포(CI/CD) 파이프라인에 외부 액션을 연결해 사용하는 경우가 많아 한 번 오염되면 광범위한 피해로 이어질 수 있다.</p> <p contents-hash="5874dd961fa555a8cddc4077f50a3d701782d84f794de6d36fa70cc7a7e5cd64" dmcf-pid="xVM1k8XSUT" dmcf-ptype="general">마이크로소프트 분석에 따르면 공격은 단순 정보 탈취에 그치지 않고 추가 악성 코드 다운로드, 외부 서버 통신, 지속성 확보 등으로 이어지는 구조를 갖는다. 정상 프로세스로 위장하거나 실행 환경을 활용해 탐지를 회피하는 방식도 확인됐다.</p> <p contents-hash="1cf36ee762dc6eede34d935b57190ba7fbc42f11d324fa5d261be7c877d0561d" dmcf-pid="yIWL7lJ6Uv" dmcf-ptype="general">트리비 외에도 개발자 생태계를 노린 공격은 계속해서 발견되고 있다. 이달 중순 깃허브에서는 AI 에이전트 도구 '오픈클로(OpenClaw)' 관련 저장소를 통해 트로이목마가 유포된 사례도 확인됐다.</p> <p contents-hash="65bdb8c478c50e6c11920aa3e3f99ecbf225dc21a489956f4b76701944aa1847" dmcf-pid="WCYozSiP7S" dmcf-ptype="general">공격자는 정상 기능을 수행하는 코드에 악성 로직을 숨기거나 유사한 이름의 저장소를 만들어 사용자의 혼동을 유도했다. 사용자가 코드를 직접 내려받아 실행하는 환경에서는 별도 검증이 없으므로 즉시 감염으로 이어질 수 있다.</p> <p contents-hash="492d18d4e838cf02413dff6a6b97e4469256f56cae20036009722e1f6ef72e7f" dmcf-pid="YhGgqvnQ0l" dmcf-ptype="general">특히 최근 AI 에이전트 도구로 인기를 끌고 있는 오픈클로는 다양한 코드가 공유되며 빠르게 확산 중이다. 하지만 검증되지 않은 상태에서 도입되는 경우가 많아 공격자가 개입하기 쉬운 구조라는 게 보안 전문가들의 지적이다.</p> <p contents-hash="a3065fa7704681f9ee72dd923d07a154340f1effdefeb895df695e2e69935655" dmcf-pid="GlHaBTLxuh" dmcf-ptype="general">최근 공급망 공격은 특정 기업을 직접 노리기도 하지만 트리비와 오픈클로 깃허브 저장소 사례처럼 다수 조직이 공통으로 사용하는 경로를 장악하는 방식으로 전개되는 경우가 늘어나고 있다. 결국 보안 대응 방식의 전환이 요구되는 상황이다.</p> <p contents-hash="c72610bce3df4b1bd7263b2035926905e6ba0f4d40f168e057230f2ca81f4fae" dmcf-pid="HSXNbyoMUC" dmcf-ptype="general">김수영 포티넷코리아 상무는 "이제 공격자는 취약점이 아니라 개발 파이프라인 자체를 공격하고 있다"며 "특히 CI/CD와 오픈소스 생태계는 한 번 오염되면 조직 전체로 확산되는 구조이기 때문에, 코드가 아니라 실행되는 경로와 신뢰 체인에 대한 보안 검증이 필수"라고 말했다. 이어 "앞으로는 도구 단위가 아니라 AI 기반으로 실행 흐름과 이상 행위를 통합적으로 통제하는 보안 아키텍처가 필요한 시점"이라고 덧붙였다.</p> <p contents-hash="49c15ddb28f690d1cad6baeb9435ca0a25c6060fc6c2508865367379b0bda7b6" dmcf-pid="XvZjKWgRUI" dmcf-ptype="general">정종길 기자<br>jk2@chosunbiz.com</p> </section> </div> <p class="" data-translation="true">Copyright © IT조선. 무단전재 및 재배포 금지.</p>
댓글등록
댓글 총
0
개
맨위로
이번주
포인트
랭킹
매주 일요일 밤 0시에 랭킹을 초기화합니다.
1
4,000
상품권
2
3,000
상품권
3
2,000
상품권
업체홍보/구인
더보기
[구인]
유투브 BJ 구인중이자나!완전 럭키비키자나!
[구인]
에카벳에서 최대 조건으로 부본사 및 회원님들 모집합니다
[구인]
카지노 1번 총판 코드 내립니다.
[구인]
어느날 부본사 총판 파트너 모집합니다.
[구인]
고액전용 카지노 / 헬렌카지노 파트너 개인 팀 단위 모집중 최고우대
놀이터홍보
더보기
[홀덤 홍보]
텍사스홀덤 핸드 순위- 홀카드의 가치
[홀덤 홍보]
텍사스홀덤 핸드 순위 - 프리플랍(Pre-Flop) 핸드 랭킹
[토토 홍보]
미니게임개발제작 전문업체 포유소프트를 추천드립니다.
[토토 홍보]
2023년 일본 만화 판매량 순위 공개
[토토 홍보]
무료만화 사이트 보는곳 3가지 추천
지식/노하우
더보기
[카지노 노하우]
혜택 트렌드 변화 위험성 다시 가늠해 보기
[카지노 노하우]
호기심이 부른 화 종목 선택의 중요성
[카지노 노하우]
카지노 블랙잭 카드 조합으로 히트와 스탠드를 결정하는 방법
[카지노 노하우]
흥부가 놀부될때까지 7
[카지노 노하우]
5월 마틴하면서 느낀점
판매의뢰
더보기
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
포토
더보기
채팅하기