주의2026년 8월 1일· 데일리시큐
아마존 “npm 공급망 공격 4건, 북한 해킹 조직 소행”
핵심 요약
아마존웹서비스(AWS)는 최근 18개월간 발생한 4건의 npm 공급망 공격이 북한 연계 해킹 조직 '사파이어 슬릿'의 소행이라고 분석했습니다. 사파이어 슬릿은 타이포-크립토, 디버그, 초크, 액시오스 등 널리 사용되는 npm 패키지를 악용하여 개발자를 대상으로 가짜 취업 제안 등 사회공학적 기법(T1566.001)과 악성 라이브러리(T1204.005)를 활용해 초기 침투(Initial Access, TA0001)를 시도했으며, 공격 인프라와 악성코드 구조, 명령제어 통신 방식에서 유사성을 보였습니다. 이러한 공급망 공격은 소프트웨어 개발 생명주기(SDLC) 전반에 걸친 보안 취약점을 악용하므로, 조직은 개발 환경 및 오픈소스 의존성 관리에 대한 철저한 감사와 통제 강화를 통해 잠재적 위험을 선제적으로 식별하고 대응해야 할 시사점을 제공합니다.
💡 개선 권고안
- ✔기술적 조치소프트웨어 개발 생명주기(SDLC) 전반에 걸쳐 오픈소스 소프트웨어(OSS) 관리 정책을 강화하고, CI/CD 파이프라인에 SCA(Software Composition Analysis) 도구를 필수 게이트로 적용하여 npm 패키지 등 오픈소스 구성 요소의 보안 취약점 및 악성코드 유입 여부를 지속적으로 점검할 것을 권고함.
- ✔기술적 조치개발 환경 및 npm 레지스트리 접근에 대한 강력한 인증(예: 다중 요소 인증, MFA)을 의무화하고, 최소 권한 원칙에 기반한 접근 제어 정책을 수립 및 적용하여 개발자 계정 탈취로 인한 공급망 공격 위험을 최소화할 것을 권고함.
- ✔관리적 조치개발자를 대상으로 가짜 채용 제안, 피싱 등 사회공학적 공격 기법에 대한 최신 위협 정보를 포함한 보안 교육을 정기적으로 실시하고, 의심스러운 외부 연락 및 패키지 사용에 대한 보고 체계를 강화할 것을 권고함.
- ✔관리적 조치소프트웨어 공급망 위험 관리 절차를 수립하고, 사용 중인 npm 패키지의 출처, 무결성, 라이선스 및 최신 보안 업데이트 여부를 지속적으로 모니터링하며, 잠재적 위험 식별 시 신속하게 대응하기 위한 비상 계획을 수립 및 시행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →