경보2026년 5월 12일· TheHackerNews
미니 샤이-훌루드 웜, TanStack, Mistral AI, Guardrails AI 등 패키지 침해
핵심 요약
위협 행위자 TeamPCP가 새로운 미니 샤이-훌루드 캠페인의 일환으로 TanStack, UiPath, Mistral AI 등 npm 및 PyPI 패키지를 침해하는 공급망 공격을 수행했습니다. 공격자들은 영향을 받은 npm 패키지에 실행 프로파일링을 위장한 난독화된 JavaScript 파일("router_init.js")을 삽입하여, 소프트웨어 종속성 및 개발 도구를 조작하는 공급망 침해(Supply Chain Compromise, T1195) 전술을 사용했습니다. 이는 악성 라이브러리(Malicious Library, T1204.005)를 통해 사용자 시스템에 악성 코드를 실행하려는 시도로 분석됩니다. IT 감사인은 조직이 사용하는 오픈소스 라이브러리 및 개발 도구의 무결성 검증 절차와 공급망 보안 통제 현황을 면밀히 점검하여 잠재적 위험을 식별하고 완화해야 합니다.
💡 개선 권고안
- ✔기술적 조치소프트웨어 구성 분석(SCA) 도구를 도입하여 사용 중인 모든 오픈소스 구성 요소의 목록을 관리하고, 알려진 취약점 및 라이선스 위험을 지속적으로 모니터링할 것을 권고함.
- ✔기술적 조치CI/CD 파이프라인에 코드 서명 및 무결성 검증 단계를 포함하여 배포 전 악성 코드 삽입 여부를 확인할 것을 권고함.
- ✔기술적 조치정적/동적 애플리케이션 보안 테스트(SAST/DAST) 도구를 활용하여 개발 단계 및 운영 환경에서 사용되는 오픈소스 라이브러리 및 외부 패키지의 보안 취약점을 점검하고, 발견된 취약점에 대한 신속한 패치 및 업데이트 절차를 수립 및 시행할 것을 권고함.
- ✔관리적 조치오픈소스 및 외부 라이브러리 사용 정책을 수립하고, 승인된 저장소 및 검증된 버전만을 사용하도록 강제하는 절차를 수립 및 시행할 것을 권고함.
- ✔관리적 조치공급망 위험 관리 프로그램을 강화하여 서드파티 소프트웨어 공급업체 및 오픈소스 프로젝트에 대한 보안 평가를 정기적으로 수행하고, 계약서에 보안 요구사항을 명시할 것을 권고함.
- ✔관리적 조치개발자 및 운영 담당자를 대상으로 소프트웨어 공급망 공격의 최신 동향 및 예방 조치에 대한 보안 교육을 정기적으로 실시하여 보안 인식 수준을 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →