주의2026년 3월 21일· TheHackerNews
Trivy 보안 스캐너 GitHub Actions 침해, CI/CD 비밀 탈취 위해 75개 태그 하이재킹
핵심 요약
Aqua Security의 오픈소스 취약점 스캐너 Trivy의 GitHub Actions 컴포넌트가 두 차례 침해되어 CI/CD 비밀 탈취를 목적으로 75개 태그가 하이재킹된 공급망 공격이 발생했습니다. 공격자는 Trivy의 GitHub Actions 워크플로우를 악용하여 악성코드를 배포하고, 이를 통해 CI/CD 파이프라인 내에 저장된 민감한 자격 증명(비밀)을 탈취하려 했습니다. 이는 오픈소스 소프트웨어 공급망의 취약성과 CI/CD 환경 내 보안 통제 미흡이 결합된 결과이며, IT 감사인은 조직이 사용하는 오픈소스 도구의 공급망 보안 상태를 정기적으로 점검하고, CI/CD 파이프라인 내 비밀 관리 및 배포 무결성 통제가 적절히 구현 및 운영되는지 검증해야 하는 핵심 시사점을 제공합니다.
💡 개선 권고안
- ✔기술적 조치CI/CD 파이프라인에서 사용되는 모든 오픈소스 라이브러리 및 도구에 대해 정기적인 취약점 스캐닝 및 공급망 보안 분석을 수행하고, 알려진 취약점 및 악성 코드 삽입 여부를 지속적으로 모니터링할 것을 권고함.
- ✔기술적 조치GitHub Actions 등 CI/CD 환경에서 사용되는 모든 민감 정보(API 키, 토큰, 비밀번호 등)는 Secrets Manager와 같은 전용 솔루션을 통해 안전하게 관리하고, 최소 권한 원칙을 적용하며, 정기적인 비밀 교체 정책을 수립 및 시행할 것을 권고함.
- ✔기술적 조치CI/CD 파이프라인의 각 단계(빌드, 테스트, 배포)에서 코드 무결성 검증, 디지털 서명 확인, 이미지 스캐닝 등 보안 게이트를 강화하여 악성 코드 삽입 및 변조를 사전에 탐지하고 차단할 것을 권고함.
- ✔관리적 조치오픈소스 소프트웨어 사용 정책을 강화하고, 외부 라이브러리 및 도구 도입 시 공급망 보안 위험 평가를 필수화하며, 신뢰할 수 있는 소스에서만 소프트웨어를 다운로드하고 검증하는 절차를 수립 및 시행할 것을 권고함.
- ✔관리적 조치CI/CD 파이프라인 운영 및 관리에 대한 보안 교육을 강화하고, 개발 및 운영 담당자들이 최신 보안 위협 및 공격 기법(예: 공급망 공격)에 대한 인식을 제고하도록 할 것을 권고함.
- ✔관리적 조치CI/CD 파이프라인의 모든 변경 사항에 대해 엄격한 변경 관리 절차를 적용하고, 코드 검토(Peer Review) 및 승인 프로세스를 필수화하여 비인가된 변경이나 악성 코드 삽입을 방지할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →