← 위협 인사이트 목록
주의2026년 6월 2일· TheHackerNews

Miasma Supply Chain Attack Compromises Red Hat npm Packages with Credential-Stealing Worm


핵심 요약

Miasma 공급망 공격 캠페인이 Red Hat npm 패키지를 침해하여 개발자 시스템에서 자격 증명과 비밀 정보를 탈취하고 자가 전파 웜을 유포하고 있습니다. 이 공격은 설치 시 코드 실행, 자격 증명 탈취(Credential Access, TA0006), CI/CD 환경 표적화, 암호화된 데이터 유출 등 MITRE ATT&CK의 T1195 (Supply Chain Compromise) 전술을 활용합니다. IT 감사인은 소프트웨어 공급망 보안 취약점, 특히 개발 환경 및 CI/CD 파이프라인의 무결성 검증에 대한 통제 미흡 여부를 중점적으로 점검하여 잠재적인 데이터 손실 및 컴플라이언스 위반 리스크를 식별해야 합니다.

💡 개선 권고안

  • 기술적 조치개발 환경 및 CI/CD 파이프라인에서 사용되는 모든 외부 라이브러리 및 패키지에 대해 디지털 서명 검증, 해시 값 확인 등 강력한 무결성 검증 절차를 자동화하여 적용해야 함을 권고함.
  • 기술적 조치개발자 시스템 및 CI/CD 환경에서 사용되는 자격 증명(API 키, 토큰, 비밀번호 등)은 전용 자격 증명 관리 시스템(예: HashiCorp Vault, AWS Secrets Manager)을 통해 안전하게 저장하고, 최소 권한 원칙에 기반한 접근 통제를 적용하며, 주기적인 교체 정책을 수립 및 시행할 것을 권고함.
  • 기술적 조치CI/CD 파이프라인에 소프트웨어 구성 분석(SCA), 정적/동적 애플리케이션 보안 테스트(SAST/DAST) 도구를 통합하여 빌드 및 배포 전 외부 라이브러리 및 자체 코드의 취약점 및 악성 코드 삽입 여부를 자동으로 검사하는 보안 게이트를 구축해야 함을 권고함.
  • 관리적 조치소프트웨어 공급망 보안 정책을 수립하고, 외부 소프트웨어 및 서비스 도입 시 보안 평가 절차를 강화하며, 공급업체와의 보안 협약(SLA)에 공급망 보안 요구사항을 명확히 포함할 것을 권고함.
  • 관리적 조치개발자 및 DevOps 엔지니어를 대상으로 공급망 공격의 위험성, 안전한 코딩 및 자격 증명 관리 방법에 대한 정기적인 보안 교육을 시행하여 보안 인식 수준을 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗