← 위협 인사이트 목록
주의2026년 3월 14일· TheHackerNews

GlassWorm 공급망 공격, 개발자 표적으로 72개 Open VSX 확장 기능 악용


핵심 요약

GlassWorm 캠페인의 새로운 공격 방식이 Open VSX 레지스트리를 통해 개발자들을 표적으로 삼아 악성 확장 기능을 전파하고 있습니다. 이 위협 행위자는 `extensionPack` 및 `extensionDependencies`를 악용하여 독립적으로 보이는 확장 기능을 통해 악성 로더를 전이적으로 설치하는 수법을 사용합니다. 이는 소프트웨어 공급망의 무결성을 심각하게 위협하며, IT 감사인은 개발 환경의 보안 통제, 서드파티 소프트웨어 및 확장 기능 관리, 그리고 CI/CD 파이프라인의 보안 취약점 점검을 강화해야 함을 시사합니다.

💡 개선 권고안

  • 기술적 조치개발 환경에서 사용되는 모든 확장 기능에 대해 엄격한 허용 목록(Allow-listing) 정책을 수립하고, 공식적이고 검증된 출처의 확장 기능만 설치 및 사용하도록 통제할 것을 권고함.
  • 기술적 조치개발자 워크스테이션 및 개발 서버에 EDR(Endpoint Detection and Response) 또는 XDR(Extended Detection and Response) 솔루션을 배포하여, 악성 확장 기능 설치 시도, 비정상적인 프로세스 실행, 의심스러운 네트워크 통신 등 공급망 공격의 징후를 실시간으로 탐지하고 대응할 수 있도록 기능을 강화할 것을 권고함.
  • 기술적 조치소프트웨어 구성 분석(SCA) 도구를 도입하여 개발 프로젝트에 사용되는 모든 서드파티 라이브러리, 프레임워크 및 확장 기능의 취약점 및 잠재적 악성 코드를 정기적으로 스캔하고, 알려진 위험을 제거할 것을 권고함.
  • 관리적 조치개발 환경 및 CI/CD 파이프라인에 대한 포괄적인 공급망 위험 관리(SCRM) 프로그램을 수립하고, 개발 도구 및 서드파티 구성 요소 공급업체에 대한 정기적인 보안 평가 및 검토를 시행할 것을 권고함.
  • 관리적 조치개발자를 대상으로 공급망 공격의 최신 트렌드, 악성 확장 기능 식별 방법, 그리고 안전한 개발 환경 유지 관리에 대한 정기적인 보안 인식 교육을 강화할 것을 권고함.
  • 관리적 조치CI/CD 파이프라인에 코드 서명, 빌드 아티팩트 무결성 검증, 그리고 자동화된 정적/동적 애플리케이션 보안 테스트(SAST/DAST)를 필수 보안 게이트로 통합하여, 개발 단계에서부터 악성 코드 주입 및 취약점 발생을 예방할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗