주의2026년 6월 5일· BleepingComputer
New IronWorm malware hits 36 packages in npm supply-chain attack
핵심 요약
새로운 공급망 공격(supply-chain attack)으로 Node Package Manager(npm)의 36개 패키지가 'IronWorm'이라는 정보 탈취 악성코드(infostealer malware)에 감염되었습니다. 공격자는 소프트웨어 개발 생태계의 신뢰를 악용하여, 개발자들이 사용하는 오픈소스 라이브러리에 악성코드를 삽입하는 Malicious Library(T1204.005) 기법을 통해 소프트웨어 공급망(software supply chain)을 Compromise Software Supply Chain(T1195.002)했습니다. IT 감사인은 개발 환경 및 배포 파이프라인의 보안 통제, 오픈소스 소프트웨어(OSS) 사용 정책 및 검증 절차, 그리고 소프트웨어 구성 분석(SCA) 도구의 활용 여부를 중점적으로 점검하여 잠재적 위험을 식별해야 합니다.
💡 개선 권고안
- ✔기술적 조치소프트웨어 구성 분석(SCA) 도구를 활용하여 사용 중인 오픈소스 라이브러리의 취약점 및 악성코드 포함 여부를 지속적으로 점검하고, 알려진 취약점 및 악성코드가 포함된 패키지 사용을 즉시 중단할 것을 권고함.
- ✔기술적 조치개발 환경 및 배포 파이프라인(CI/CD)에 대한 보안 통제를 강화하고, 코드 서명(code signing) 및 무결성 검증 절차를 도입하여 소프트웨어의 변조를 방지해야 함을 권고함.
- ✔관리적 조치오픈소스 소프트웨어(OSS) 사용 정책을 수립하고, 사용 전 보안 검토 및 승인 절차를 의무화하며, 정기적인 취약점 점검 및 업데이트 계획을 포함하도록 강화할 것을 권고함.
- ✔관리적 조치개발자를 대상으로 소프트웨어 공급망 공격(supply-chain attack)의 위험성 및 안전한 개발 관행에 대한 보안 교육을 정기적으로 시행하여 보안 인식을 제고할 것을 권고함.
- ✔관리적 조치서드파티 라이브러리 및 개발 도구 공급업체에 대한 보안 평가 및 계약 시 보안 요구사항을 명확히 포함하여 공급망 전반의 보안 수준을 확보할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →