์ œ๊ณต
Security

ํŠธ๋žฉ๋„์–ด ์•…์„ฑ์ฝ”๋“œ: ์•”ํ˜ธํ™”ํ ๊ฐœ๋ฐœ์ž๋ฅผ ๊ฒจ๋ƒฅํ•œ ๋Œ€๊ทœ๋ชจ ๊ณต๊ธ‰๋ง ๊ณต๊ฒฉ

Soclet์˜ ์—ฐ๊ตฌ์›๋“ค์€ npm, PyPI, Crates.io ํŒจํ‚ค์ง€๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์•”ํ˜ธํ™”ํ ๊ฐœ๋ฐœ์ž๋“ค์„ ๋…ธ๋ฆฐ ์ƒˆ๋กœ์šด ๊ณต๊ธ‰๋ง ๊ณต๊ฒฉ ๋ฐฉ์‹์„ ๋ฐœ๊ฒฌํ–ˆ์Šต๋‹ˆ๋‹ค. โ€˜Trapdoorโ€™๋กœ ๋ช…๋ช…๋œ ์ด ๊ณต๊ฒฉ ์บ ํŽ˜์ธ์€ ์•”ํ˜ธํ™”ํ ์—…๊ณ„ ๊ฐœ๋ฐœ์ž๋“ค์˜ ์ง€๊ฐ‘ ํ‚ค ๋ฐ ๊ธฐํƒ€ ๊ธฐ๋ฐ€ ์ •๋ณด๋ฅผ ํƒˆ์ทจํ•˜๋Š” ๋ฐ ์ฃผ๋ ฅํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค.

์ž‘์„ฑ์ž
๊ณต์œ 
ํŠธ๋žฉ๋„์–ด ์•…์„ฑ์ฝ”๋“œ: ์•”ํ˜ธํ™”ํ ๊ฐœ๋ฐœ์ž๋ฅผ ๊ฒจ๋ƒฅํ•œ ๋Œ€๊ทœ๋ชจ ๊ณต๊ธ‰๋ง ๊ณต๊ฒฉ

์ฃผ์š” ๋‚ด์šฉ

  • 5์›” 22์ผ, Soclet์€ ์•”ํ˜ธํ™”ํ ์ง€๊ฐ‘๊ณผ ํ‚ค๋ฅผ ํƒˆ์ทจํ•˜๊ธฐ ์œ„ํ•ด 34๊ฐœ์˜ ๊ฐœ๋ฐœ์ž ํŒจํ‚ค์ง€๋ฅผ ๊ฐ์—ผ์‹œํ‚จ 'ํŠธ๋žฉ๋„์–ด(Trapdoor)' ์•…์„ฑ์ฝ”๋“œ๋ฅผ ๋ฐœ๊ฒฌํ–ˆ์Šต๋‹ˆ๋‹ค.
  • 384๊ฐœ ๋ฒ„์ „์— ๊ฑธ์ณ ์ง„ํ–‰๋œ ์ด ์บ ํŽ˜์ธ์€ AI ๋„๊ตฌ๋ฅผ ์†์—ฌ ๊ฐœ๋ฐœ ์‹œ์žฅ์— ์‹ฌ๊ฐํ•œ ์˜ํ–ฅ์„ ๋ฏธ์ณค์Šต๋‹ˆ๋‹ค.
  • ์ง€๋‚œ 9์›” ๋ฐœ์ƒํ•œ ์œ ์‚ฌํ•œ ๊ณต๊ฒฉ์— ์ด์–ด, Soclet์€ ๊ฐœ๋ฐœ์ž๋“ค์ด ์•”ํ˜ธํ™”ํ ๋„๋‚œ์œผ๋กœ๋ถ€ํ„ฐ AI ํ™˜๊ฒฝ์„ ๋ณดํ˜ธํ•ด์•ผ ํ•œ๋‹ค๊ณ  ๊ฒฝ๊ณ ํ•ฉ๋‹ˆ๋‹ค.

๊ณต๊ธ‰๋ง ๊ณต๊ฒฉ ์ˆ˜๋ฒ• 'ํŠธ๋žฉ๋„์–ด', ์ตœ๋Œ€ ์„ฑ๊ณผ๋ฅผ ์œ„ํ•ด ๊ฐœ๋ฐœ์ž๋ฅผ ํ‘œ์ ์œผ๋กœ ์‚ผ๋‹ค

์ผ๋ถ€ ์•…์„ฑ์ฝ”๋“œ ์บ ํŽ˜์ธ์€ ์ผ๋ฐ˜ ์•”ํ˜ธํ™”ํ ์‚ฌ์šฉ์ž๋ฅผ ํ‘œ์ ์œผ๋กœ ์‚ผ๋Š” ๋ฐ˜๋ฉด, ๋‹ค๋ฅธ ์บ ํŽ˜์ธ์€ ๊ฐœ๋ฐœ์ž์— ์ง‘์ค‘ํ•˜์—ฌ ๋Œ€๋Ÿ‰์˜ ์•”ํ˜ธํ™”ํ๋ฅผ ๋ณด์œ ํ•  ๊ฐ€๋Šฅ์„ฑ์ด ๋†’๊ณ  ๋” ๊ด‘๋ฒ”์œ„ํ•œ ์ž์›์— ์ ‘๊ทผํ•  ์ˆ˜ ์žˆ๋Š” ๋Œ€์ƒ์„ ๋…ธ๋ฆฝ๋‹ˆ๋‹ค.

๊ณต๊ธ‰๋ง ๊ณต๊ฒฉ ๋ฐฉ์ง€์— ํŠนํ™”๋œ ๊ธฐ์—…์ธ ์†Œ์ผ“(Socket)์˜ ์—ฐ๊ตฌ์ง„์€ npm, PyPI, Crates.io ์ „๋ฐ˜์— ๊ฑธ์ณ ๊ฐ์—ผ๋œ ํŒจํ‚ค์ง€๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์•”ํ˜ธํ™”ํ ๊ฐœ๋ฐœ์ž๋ฅผ ๋…ธ๋ฆฌ๋Š” ๊ด‘๋ฒ”์œ„ํ•œ ์บ ํŽ˜์ธ์„ ํ™•์ธํ–ˆ์Šต๋‹ˆ๋‹ค.

Trapdoor Malware: The Massive Supply Chain Attack Targeting Crypto Developers

'ํŠธ๋žฉ๋„์–ด(Trapdoor)'๋กœ ๋ช…๋ช…๋œ ์ด ๊ณต๊ธ‰๋ง ๊ณต๊ฒฉ์€ ํ•ด๋‹น ๊ฐœ๋ฐœ ํ™˜๊ฒฝ์— ๊ฑธ์ณ 34๊ฐœ ํŒจํ‚ค์ง€์— ํผ์ ธ ์žˆ์œผ๋ฉฐ, 384๊ฐœ ์ด์ƒ์˜ ๋ฒ„์ „์„ ํฌํ•จํ•˜๊ณ  ์žˆ๊ณ  ์ผ๋ถ€๋Š” ์—ฌ์ „ํžˆ ์ด์šฉ ๊ฐ€๋Šฅํ•œ ์ƒํƒœ์ž…๋‹ˆ๋‹ค. ์†Œ์ผ“์€ ์˜ํ–ฅ์„ ๋ฐ›์€ ํŒจํ‚ค์ง€๋“ค์ด 5์›” 22์ผ๋ถ€ํ„ฐ ๋‹จ๊ณ„์ ์œผ๋กœ ๊ณต๊ฐœ๋œ ํ›„ ๊ทธ ๋‹ค์Œ ์ฃผ๋ง ๋™์•ˆ ์—…๋ฐ์ดํŠธ๋˜์—ˆ๋‹ค๊ณ  ๋ณด๊ณ ํ–ˆ์Šต๋‹ˆ๋‹ค.

์ด ํŒจํ‚ค์ง€๋“ค์€ ์ผ๋ฐ˜์ ์ธ ๊ฐœ๋ฐœ์ž ๋„๊ตฌ๋กœ ์œ„์žฅํ•œ ์ฑ„ ์„œ๋กœ ๋‹ค๋ฅธ ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ์— ์—ฐ์ด์–ด ๋“ฑ์žฅํ–ˆ๋‹ค๋Š” ์ ์—์„œ ํŠนํžˆ ๋ˆˆ์— ๋„์—ˆ์Šต๋‹ˆ๋‹ค. ์†Œ์ผ“์€ ์ด๋ฅผ ํ†ตํ•ด ์ด ์บ ํŽ˜์ธ์ด "์•”ํ˜ธํ™”ํ ์ง€๊ฐ‘, ํด๋ผ์šฐ๋“œ ์ธ์ฆ ์ •๋ณด, GitHub ํ† ํฐ, SSH ํ‚ค ๋“ฑ์ด ์กด์žฌํ•  ๊ฐ€๋Šฅ์„ฑ์ด ๋†’์€ ์ธ์ ‘ ๊ฐœ๋ฐœ์ž ์ปค๋ฎค๋‹ˆํ‹ฐ ์ „๋ฐ˜์— ๊ด‘๋ฒ”์œ„ํ•˜๊ฒŒ ํ™•์‚ฐ๋  ์ˆ˜ ์žˆ๋‹ค"๊ณ  ํ‰๊ฐ€ํ–ˆ์Šต๋‹ˆ๋‹ค.

๊ฐ์—ผ๋œ ํŒจํ‚ค์ง€๋Š” ์ด๋Ÿฌํ•œ ์˜คํ”ˆ์†Œ์Šค ๋„๊ตฌ๋กœ ์œ„์žฅํ•˜์—ฌ ์•”ํ˜ธํ™”ํ ๊ฐœ๋ฐœ์ž์˜ ๊ฐœ๋ฐœ ํ™˜๊ฒฝ์— ์นจํˆฌํ•œ ๋’ค, ๋น„๋ฐ€ ์ •๋ณด, ์•”ํ˜ธํ™”ํ ์ง€๊ฐ‘, SSH(Secure Shell) ํ‚ค ๋ฐ ๊ธฐํƒ€ ๊ด€๋ จ ๋ฐ์ดํ„ฐ๋ฅผ ํƒˆ์ทจํ•ฉ๋‹ˆ๋‹ค.

ํŠธ๋žฉ๋„์–ด(Trapdoor) ๊ฐ์—ผ ํŒจํ‚ค์ง€๋Š” ๋˜ํ•œ AI ๋„๊ตฌ๋ฅผ ๊ณต๊ฒฉ์— ํ™œ์šฉํ•˜๋ ค ์‹œ๋„ํ•˜๋Š”๋ฐ, ์ง€์‹œ ํŒŒ์ผ์„ ์‚ฌ์šฉํ•˜์—ฌ AI ์ฝ”๋”ฉ ๋„๊ตฌ๋ฅผ ์†์—ฌ ๋ณด์•ˆ ์Šค์บ”์„ ์‹คํ–‰ํ•˜๊ฒŒ ํ•˜๊ณ  ๊ทน๋„๋กœ ๋ฏผ๊ฐํ•œ ๋ฐ์ดํ„ฐ๋ฅผ ์œ ์ถœํ•ฉ๋‹ˆ๋‹ค.

์†Œ์ผ“์€ ์ด ๊ธฐ๋ฒ•์ด ๋ชจ๋“  AI ๋„๊ตฌ์™€ ๋ชจ๋ธ์—์„œ ์ผ๊ด€๋˜๊ฒŒ ์ž‘๋™ํ•˜์ง€๋Š” ์•Š์ง€๋งŒ, ์ด๋Ÿฌํ•œ ์‹œ๋„๊ฐ€ ์กด์žฌํ•œ๋‹ค๋Š” ์‚ฌ์‹ค์€ ๊ณต๊ฒฉ์ž๋“ค์ด "๊ณต๊ธ‰๋ง ์•…์„ฑ์ฝ”๋“œ ์บ ํŽ˜์ธ์˜ ์ผํ™˜์œผ๋กœ AI ๊ฐœ๋ฐœ ํ™˜๊ฒฝ์„ ์ ๊ทน์ ์œผ๋กœ ์‹คํ—˜ํ•˜๊ณ  ์žˆ๋‹ค"๋Š” ๊ฒƒ์„ ๋ณด์—ฌ์ค€๋‹ค๊ณ  ๋ฐํ˜”๋‹ค.

์—ฐ์‡„ ๊ณต๊ฒฉ์ด ์ ์  ๋” ํ”ํ•ด์ง€๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. ์ง€๋‚œ 9์›”, ์•”ํ˜ธํ™”ํ ์ปค๋ฎค๋‹ˆํ‹ฐ๋Š” ์œ ์‚ฌํ•œ ํ•ดํ‚น ์‚ฌ๊ฑด์— ๋Œ€ํ•ด ๊ฒฝ๊ณ ๋ฅผ ๋ฐ›์•˜๋Š”๋ฐ, ์•”ํ˜ธํ™”ํ ์ง€๊ฐ‘์—์„œ ์‚ฌ์šฉ๋˜๋Š” ์—ฌ๋Ÿฌ ํŒจํ‚ค์ง€๊ฐ€ ์นจํ•ด ๋ฐ ๋ณ€์กฐ๋˜์–ด ๋น„ํŠธ์ฝ”์ธ, ์ด๋”๋ฆฌ์›€, ์†”๋ผ๋‚˜ ๋“ฑ ๋‹ค์–‘ํ•œ ๋””์ง€ํ„ธ ์ž์‚ฐ์ด ํฌํ•จ๋œ ์ง€๊ฐ‘์—์„œ ์•”ํ˜ธํ™”ํ ์ž๊ธˆ์„ ํƒˆ์ทจ๋‹นํ–ˆ์Šต๋‹ˆ๋‹ค.

์ด ๊ธฐ์‚ฌ๋Š” AI๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์˜์–ด์—์„œ ๋ฒˆ์—ญ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์˜์–ด ์›๋ณธ์ด ๊ถŒ์œ„ ์žˆ๋Š” ์ถœ์ฒ˜์ด๋ฉฐ, ์ž๋™ ๋ฒˆ์—ญ์—๋Š” ํŠนํžˆ ๋ฒ•๋ฅ  ๋ฐ ๊ทœ์ œ ์šฉ์–ด์—์„œ ๋ถ€์ •ํ™•ํ•œ ๋‚ด์šฉ์ด ํฌํ•จ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ด ๊ธฐ์‚ฌ์˜ ํƒœ๊ทธ