← 위협 인사이트 목록
주의2026년 4월 24일· BleepingComputer

새로운 Checkmarx 공급망 침해, KICS 분석 도구에 영향 미쳐


핵심 요약

해커들이 Checkmarx KICS 분석 도구의 Docker 이미지, VSCode 및 Open VSX 확장 프로그램을 침해하는 공급망 공격을 감행하여 개발자 환경에서 민감한 데이터를 수집했습니다. 이는 MITRE ATT&CK의 공급망 침해(T1195) 전술 중 소프트웨어 종속성 및 개발 도구 침해(T1195.001)에 해당하며, 개발 파이프라인의 무결성을 훼손하고 지적 재산 및 핵심 시스템 접근 권한 탈취로 이어질 수 있습니다. IT 감사인은 개발 환경의 보안 취약점 관리, 서드파티 소프트웨어의 무결성 검증, 그리고 민감 데이터에 대한 접근 통제 및 모니터링 강화의 중요성을 인지해야 합니다.

💡 개선 권고안

  • 기술적 조치개발 환경에서 사용되는 모든 서드파티 소프트웨어(Docker 이미지, VSCode 확장 프로그램, 라이브러리 등)에 대해 배포 전 해시값 검증, 디지털 서명 확인 등 무결성 검증 절차를 의무화하고 자동화된 도구를 활용하여 지속적으로 점검할 것을 권고함.
  • 기술적 조치개발자 워크스테이션 및 개발 서버에 EDR(Endpoint Detection and Response) 솔루션을 도입하여 비정상적인 프로세스 실행, 파일 접근, 네트워크 통신 등 악성 행위를 실시간으로 탐지하고 차단하는 기능을 강화할 것을 권고함.
  • 기술적 조치개발 환경 내 민감 데이터(소스 코드, API 키, 인증 정보 등)는 암호화하여 저장하고, 접근 시 강력한 인증(예: 다단계 인증)을 적용하며, 불필요한 네트워크 포트 및 서비스를 비활성화하여 공격 표면을 최소화할 것을 권고함.
  • 관리적 조치소프트웨어 공급망 보안 정책을 수립하고, 서드파티 소프트웨어 공급업체 선정 시 보안 평가를 의무화하며, 계약서에 보안 요구사항 및 사고 발생 시 책임 소재를 명확히 명시할 것을 권고함.
  • 관리적 조치개발자들을 대상으로 공급망 공격, 피싱, 사회공학적 공격 등 최신 위협 동향에 대한 정기적인 보안 교육을 실시하여 보안 인식 수준을 향상시키고 안전한 개발 습관을 내재화할 것을 권고함.
  • 관리적 조치개발 환경에서 발생하는 모든 보안 이벤트 및 접근 로그를 중앙 집중식 SIEM(Security Information and Event Management) 시스템으로 수집하고, 상관관계 분석을 통해 공급망 공격 징후를 조기에 탐지할 수 있도록 탐지 규칙을 고도화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗