← 위협 인사이트 목록
경보2026년 3월 11일· TheHackerNews

UNC6426, nx npm 공급망 공격 악용하여 72시간 만에 AWS 관리자 접근 권한 획득


핵심 요약

UNC6426 위협 행위자가 `nx npm` 패키지 공급망 침해로 탈취한 개발자 GitHub 토큰을 악용하여 72시간 만에 피해자의 AWS 클라우드 환경을 완전히 침해하고 데이터를 유출했습니다. 이 공격은 개발 환경의 보안 취약점과 클라우드 접근 권한 관리 미흡을 근본 원인으로 하며, 탈취된 토큰이 클라우드 환경에 대한 무단 접근 및 관리자 권한 획득에 사용되었습니다. IT 감사인은 개발 환경의 보안 통제, 클라우드 접근 권한 관리, 그리고 공급망 보안 위험 평가 및 지속적인 모니터링의 중요성을 인지하고 관련 통제 활동을 강화해야 함을 시사합니다.

💡 개선 권고안

  • 기술적 조치개발자 GitHub 토큰, 클라우드 API 키 등 모든 접근 자격증명에 대해 최소 권한 원칙을 적용하고, Secrets Manager 또는 KMS와 같은 보안 솔루션을 활용하여 안전하게 저장 및 관리하며, 90일 이내의 주기로 자동화된 교체 정책을 수립 및 시행할 것을 권고함.
  • 기술적 조치클라우드 환경(AWS)에 대한 모든 접근 로그(CloudTrail, VPC Flow Logs 등)를 중앙 집중식으로 수집하고, SIEM 또는 XDR 솔루션을 활용하여 비정상적인 접근 시도, 권한 상승, 데이터 유출 징후를 실시간으로 탐지할 수 있도록 탐지 규칙을 고도화할 것을 권고함.
  • 기술적 조치CI/CD 파이프라인에 정적/동적 애플리케이션 보안 테스트(SAST/DAST) 도구를 통합하고, 오픈소스 소프트웨어 구성 분석(SCA) 도구를 활용하여 사용되는 모든 npm 패키지 및 라이브러리의 취약점을 지속적으로 스캔하고 관리할 것을 권고함.
  • 관리적 조치개발 환경과 운영 환경 간의 엄격한 네트워크 및 접근 통제 분리 정책을 수립하고, 개발자 계정의 운영 환경 직접 접근을 원칙적으로 금지하며, 모든 배포는 CI/CD 파이프라인을 통해서만 이루어지도록 강제할 것을 권고함.
  • 관리적 조치소스코드 저장소(GitHub)에 대한 RBAC(역할 기반 접근 제어)를 강화하고, 메인 브랜치에 대한 직접 Push를 금지하며, 모든 코드 변경은 최소 1인 이상의 동료 검토(Peer Review) 및 승인 절차를 거치도록 정책을 수립 및 시행할 것을 권고함.
  • 관리적 조치공급망 위험 관리 프로그램을 강화하여, 사용 중인 모든 서드파티 소프트웨어, 라이브러리, 클라우드 서비스 공급자에 대한 보안 위험 평가를 정기적으로 수행하고, 계약서에 보안 요건(감사 권한, 사고 통보, 데이터 처리 기준)을 명시하며, 지속적인 모니터링 체계를 구축할 것을 권고함.
  • 관리적 조치임직원(특히 개발자)을 대상으로 피싱, 사회공학 공격, 자격증명 관리의 중요성, 안전한 개발 관행 등에 대한 정기적인 보안 인식 교육을 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗