주의2026년 3월 18일· BleepingComputer
GlassWorm 악성코드, GitHub, npm, VSCode, OpenVSX의 400개 이상 코드 저장소 공격
핵심 요약
GlassWorm 악성코드가 GitHub, npm, VSCode/OpenVSX 확장 프로그램의 400개 이상 코드 저장소를 표적으로 삼는 공급망 공격 캠페인을 재개했습니다. 이 공격은 소프트웨어 개발 생태계의 핵심 구성 요소인 코드 저장소와 패키지 관리 시스템을 악용하여, 개발 과정에 악성 코드를 주입하고 잠재적으로 최종 사용자 시스템까지 위협하는 전형적인 공급망 공격 수법을 사용합니다. IT 감사인은 이러한 공급망 공격이 조직의 소프트웨어 무결성과 보안 통제에 미치는 영향을 심층적으로 평가하고, 개발 환경 및 배포 파이프라인의 보안 취약점을 조기에 식별해야 합니다.
💡 개선 권고안
- ✔기술적 조치소프트웨어 개발 생명주기(SDLC) 전반에 걸쳐 정적/동적 애플리케이션 보안 테스트(SAST/DAST) 및 소프트웨어 구성 분석(SCA) 도구를 필수적으로 적용하여, GitHub, npm 등 외부 저장소에서 유입되는 코드 및 오픈소스 라이브러리의 잠재적 취약점과 악성 코드를 사전에 탐지하고 제거할 것을 권고함.
- ✔기술적 조치소스코드 저장소(예: Git) 및 패키지 관리 시스템에 대한 접근 통제를 강화하고, 메인 브랜치 직접 푸시를 금지하며, 모든 코드 변경에 대해 최소 1인 이상의 동료 검토(Peer Review) 및 승인 절차를 의무화하여 무단 코드 변경 및 악성 코드 주입을 방지할 것을 권고함.
- ✔관리적 조치공급망 위험 관리 계획을 수립하고, 외부 소프트웨어 공급업체 및 오픈소스 프로젝트에 대한 보안 평가 절차를 강화하여, GlassWorm과 같은 공급망 공격에 대한 잠재적 위험을 식별하고 완화할 것을 권고함.
- ✔관리적 조치개발 환경에서 사용되는 통합 개발 환경(IDE) 확장 프로그램 및 개발 도구의 보안 취약점을 주기적으로 점검하고, 신뢰할 수 있는 출처의 확장 프로그램만 사용하도록 정책을 수립 및 시행할 것을 권고함.
- ✔관리적 조치사이버 위협 인텔리전스(CTI)를 적극적으로 활용하여 GlassWorm과 같은 신규 공급망 공격 캠페인 및 악성코드 동향을 지속적으로 모니터링하고, 이를 기반으로 내부 보안 시스템 및 정책을 선제적으로 업데이트할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →