주의2026년 5월 21일· 보안뉴스
[이슈칼럼] 깃허브도 뚫렸다, TeamPCP가 보여준 ‘NHI 시대’의 공급망 공격 진화
핵심 요약
깃허브 내부 저장소 3800개가 유출되는 공급망 공격이 발생했습니다. 공격자(TeamPCP)는 8개월에 걸쳐 정상 배포로 위장한 치밀한 공급망 장악 캠페인을 수행했으며, 직원 한 명이 설치한 악성 소프트웨어를 통해 정상적인 API 호출을 악용하여 EDR 솔루션의 탐지를 회피했습니다. 이는 MITRE ATT&CK의 Supply Chain Compromise (T1195) 전술에 해당합니다. 이 사건은 소프트웨어 공급망 보안의 중요성과 함께, 비인간 인터페이스(NHI)를 포함한 모든 IT 자산에 대한 철저한 인벤토리 관리 및 보안 통제 강화가 IT 감사인의 핵심 점검 사항임을 시사합니다.
💡 개선 권고안
- ✔기술적 조치소프트웨어 개발 및 배포 파이프라인 전반에 걸쳐 공급망 보안을 강화해야 함을 권고함. 특히, 외부 라이브러리 및 오픈소스 컴포넌트 사용 시 취약점 분석 도구(SCA)를 활용하여 잠재적 위험을 사전에 식별하고, CI/CD 환경에 대한 보안 설정을 강화하며, 코드 서명 및 무결성 검증 절차를 의무화할 것을 권고함.
- ✔기술적 조치비인간 인터페이스(NHI) 자산(API 키, 서비스 계정, 토큰 등)에 대한 통합 관리 시스템을 구축하고, 최소 권한 원칙에 기반한 접근 통제를 적용하며, 주기적인 비밀번호 변경 및 사용 현황 모니터링을 자동화할 것을 권고함.
- ✔기술적 조치EDR 솔루션의 탐지 및 대응 규칙을 고도화하여 정상적인 API 호출을 악용한 공격(Living off the Land) 및 알려지지 않은 위협에 대한 행위 기반 분석 능력을 강화해야 함을 권고함. 또한, 위협 인텔리전스 연동을 통해 최신 공격 기법에 대한 방어 역량을 지속적으로 업데이트할 것을 권고함.
- ✔관리적 조치임직원의 보안 인식을 제고하기 위한 교육 프로그램을 강화하고, 미승인 소프트웨어 설치 및 외부 서비스 연동에 대한 명확한 정책을 수립 및 시행할 것을 권고함. 특히, 개발자 및 시스템 관리자를 대상으로 공급망 공격 및 사회공학적 기법에 대한 심화 교육을 정기적으로 실시할 것을 권고함.
- ✔관리적 조치모든 IT 자산(하드웨어, 소프트웨어, 네트워크 장비, 클라우드 리소스, NHI 포함)에 대한 정확하고 최신화된 인벤토리 관리 체계를 구축하고, 자산별 중요도 및 민감도에 따른 보안 통제 적용 여부를 정기적으로 점검할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →