주의2026년 6월 9일· TheHackerNews
Hades PyPI Attack: 19 Packages Poisoned to Auto-Run Bun Credential Stealer
핵심 요약
Hades PyPI 공격은 Miasma 공급망 캠페인의 일환으로, Python Package Index(PyPI)에 등록된 19개 패키지에 37개의 악성 휠 아티팩트를 주입하여 Bun 자격 증명 탈취기를 자동 실행하는 공격입니다. 공격자들은 `*-setup.pth` 파일을 통해 악성 코드를 자동 실행하도록 조작하여, 소프트웨어 개발 공급망(Supply Chain Compromise, T1195)을 악용하고 악성 라이브러리(Malicious Library, T1204.005)를 배포했습니다. 이는 개발 환경 및 운영 시스템의 자격 증명 탈취로 이어질 수 있으므로, IT 감사인은 소프트웨어 공급망 보안 통제 및 개발 환경의 무결성 검증 절차를 면밀히 점검해야 합니다.
💡 개선 권고안
- ✔기술적 조치개발 환경 및 CI/CD 파이프라인에서 사용되는 모든 외부 라이브러리(PyPI 패키지 포함)에 대해 정기적인 취약점 스캐닝 및 악성 코드 검사를 수행하고, 신뢰할 수 있는 내부 미러링 저장소를 구축하여 외부 의존성을 최소화할 것을 권고함.
- ✔기술적 조치개발 및 운영 시스템의 자격 증명 관리를 강화하기 위해 강력한 비밀번호 정책을 적용하고, 모든 개발자 계정에 대해 다중 인증(MFA)을 의무화하며, 자격 증명 탈취 시도를 탐지하기 위한 보안 솔루션(예: EDR, SIEM)의 탐지 규칙을 고도화할 것을 권고함.
- ✔관리적 조치소프트웨어 공급망 보안 정책을 수립하고, 외부 라이브러리 도입 및 사용 절차에 대한 명확한 가이드라인을 마련하여 개발자들이 보안 원칙을 준수하도록 교육 및 감독을 강화할 것을 권고함.
- ✔관리적 조치소프트웨어 구성 요소 명세서(SBOM)를 지속적으로 관리하고, 사용 중인 모든 오픈소스 및 상용 라이브러리의 최신 보안 업데이트 및 패치 적용 현황을 주기적으로 점검하는 프로세스를 수립 및 시행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →