메인 콘텐츠로 건너뛰기
미니 Shai-Hulud 공급망 공격 블로그 게시물의 대표 이미지
새로운 쟁점

미니 샤이-훌루드 공급망 공격: 이 캠페인이 방어자들의 신뢰할 수 있는 소프트웨어에 대한 사고방식을 바꾸는 이유

미니 샤이-훌루드 공급망 공격은 npm과 PyPI 전반에 걸쳐 TanStack, Mistral AI, Guardrails AI의 패키지를 포함한 170 개 이상의 패키지를 침해했으며, 합법적인 CI/CD 게시 워크플로를 탈취하여 여전히 겉보기에 유효한 출처 신호를 포함한 악성 버전을 배포했습니다.

미니 샤이-훌루드 공급망 공격은 단순한 악성 패키지 사건 중 하나가 아닙니다. 이 캠페인은 신뢰할 수 있는 게시 워크플로우, 출처 인증이 적용된 파이프라인, 개발자 환경 등 합법적인 배포 인프라를 악용했습니다. 이러한 기법은 코드가 대부분의 표준 검증 및 무결성 검사를 통과하기 때문에, 악의적인 활동을 정상적인 활동으로 위장하는 데 특히 효과적입니다.

의 TanStack 사후 분석 보고서()에 따르면, 해킹당한 TanStack 패키지에는 해당 프로젝트의 GitHub Actions 신뢰할 수 있는 배포 파이프라인에서 생성된 유효한 출처 증명서가 포함되어 있었습니다. 출처 증명서가 유효한 경우라 하더라도, 출처만으로는 충분하지 않았다. 위협 행위자 ‘TeamPCP’의 소행으로 지목된 이 캠페인은 이후 탈취한 게시 자격 증명을 이용해 추가 패키지들로 캠페인을 확산시켰습니다.

보안 팀이 수년에 걸쳐 구축해 온 많은 제어 수단은 의도가 아닌 진위 여부를 확인하기 위해 고안된 것이었습니다. 이 캠페인에서는 배포되는 소프트웨어가 해킹당했음에도 불구하고 진위 확인 절차는 여전히 통과되었습니다.

미니 샤이-훌루드 공급망 공격에서 무슨 일이 있었나

보안 커뮤니티 전반에 걸쳐 공개적으로 보도된 바와 같이, 이번 공격 캠페인은 npm과 PyPI에 걸쳐 170 개 이상의 패키지에 영향을 미쳤으며, 막대한 하류 영향력을 가진 생태계까지 파급되었습니다. 이번 공격은 프론트엔드 프레임워크와 연계된 패키지, AI SDK, 기업용 자동화 도구, 검색 인프라 등을 포함해 널리 사용되는 개발자 도구 및 라이브러리를 표적으로 삼았습니다.

대략적으로 말하자면, 이 캠페인은 다음과 같은 방식으로 진행되었습니다:

  • 공격자들은 빌드 프로세스 자체를 침해하여 신뢰할 수 있는 배포 경로를 탈취했습니다.
  • 악성 패키지 버전들은 정상적인 워크플로를 통해 배포되었으며, 유효한 출처 증명서를 갖추고 있었습니다.
  • 이 패키지들이 설치되면 개발자 컴퓨터와 CI/CD 실행 서버에서 인증 정보를 탈취했습니다.
  • 그 후, 이 악성코드는 훔친 인증 정보를 이용해 더 많은 악성 패키지를 배포했습니다.
  • 정리 시도를 견뎌내고 자격 증명 도용을 지속하기 위해 지속성 메커니즘이 추가되었습니다.

바로 이 점이 이 캠페인을 웜과 같은 성격을 띠게 만들었습니다. 새로 침해당한 각 환경은 다음 공격 물결의 확산 거점이 될 수 있다.

이번 공격이 왜 다른가

단순히 패키지 신뢰성뿐만 아니라, 신뢰할 수 있는 배포 절차까지 악용했습니다.

이 공격자는 단순히 명백한 타이포스쿼트나 가짜 패키지를 배포하는 대신, 정상적인 릴리스 파이프라인을 탈취했습니다. 이 악성 배포본들은 유효한 출처 정보를 그대로 유지하고 있었는데, 이는 진위 여부 확인만으로는 불충분했음을 여실히 보여준다.

패키지가 예상된 파이프라인에서 왔는지 여부를 확인하는 것이 유일한 또는 주된 검증 방법이라면, 그것만으로는 충분하지 않습니다. 파이프라인이 공격 경로였으며, ‘미니 샤이-훌루드’는 아티팩트를 생성한 파이프라인을 확인하고 검증하는 일반적인 검사에서는 정상으로 판정되었을 것입니다. 이러한 검사는 아티팩트의 내용이 의도된 것인지 여부는 확인하지 않기 때문입니다.

이는 단순히 코드뿐만 아니라 정체성을 통해 확산되었습니다.

이 캠페인은 정체성 요소에 크게 중점을 두었으며, 극도로 광범위하게 퍼져 있는 기밀 정보가 존재하는 생태계 내에서 진행되었습니다. The scale of exposed secrets in the ecosystem gave it room to run: GitGuardian reported 28,65 million new hardcoded secrets publicly exposed on GitHub in 2025.

단일 실행에만 의존하기보다는, 개발자 컴퓨터와 CI/CD 실행 환경 전반에 걸쳐 인증 정보를 탈취하는 데 주력했다. 공격자들이 이러한 신원 정보를 확보한 후, 소프트웨어 배포 자체가 확산 수단이 되었습니다. 이 기술은 개발자 환경을 대상으로 하는 영속화 계층으로 설계되었습니다.

이 캠페인은 개발자 도구 및 로컬 구성 경로( , IDE 관련 디렉터리 , AI 지원 코딩 환경 등)에 지속성 후크를 설치했습니다. .claude/settings.json(모든 Claude Code 세션 시작 시 재실행되는 SessionStart 훅)과 .vscode/tasks.json(폴더를 열 때마다 자동으로 실행됨)에 저장된 설정 때문에, 단순히 “npm uninstall”만 실행해서는 이를 제거할 수 없습니다.

공격 체인이 어떻게 작동했는지

구현 방식은 패키지와 생태계에 따라 달랐지만, 이 캠페인은 대체로 공급망 침해, 인증 정보 탈취, 그리고 자체 확산을 결합한 형태였다.

공격 단계무슨 일이 있었나요?그것이 왜 중요한가
초기 타협신뢰할 수 있는 GitHub Actions 배포 파이프라인이 해킹당했습니다방어자들은 ‘공식적’이라는 것이 곧 안전하다는 것을 당연시해서는 안 된다
패키지 오염정식 패키지 버전에 악성 코드가 삽입되었습니다.하류 사용자들이 정상적인 업데이트를 통해 악성코드를 유입시켰다
인증 정보 도용로컬 머신과 CI/CD 실행기에서 비밀 정보를 추출했습니다.신원 도용으로 인해 공격자의 접근 권한이 급속히 확대되었다
지속성재시작이나 실행 시에도 정상적으로 작동할 수 있도록 후크와 서비스가 추가되었습니다.정리 작업은 패키지 제거보다 더 복잡해졌다
전파도용된 게시 권한이 다른 패키지들을 손상시키는 데 이용되었다이 캠페인은 공격자가 직접 개입하지 않아도 규모를 확대할 수 있었다

악성코드가 훔치려 했던 것

미니 샤이-훌루드 공급망 공격에 대한 보고서에 따르면, 정보 수집 범위가 광범위한 것으로 나타났습니다. 목표는 단지 하나의 토큰 유형에 그치는 것이 아니었습니다. Q3 2025년, Sonatype은 에서 악성 오픈소스 패키지의 37%가 데이터 유출을 목적으로 한다는 사실을 밝혀냈으며, 이번 캠페인도 동일한 패턴을 따랐습니다. 이것은 측면 이동, 지속 활동, 그리고 후속 침투에 유용한 모든 정보를 수집하기 위해 고안되었습니다.

주요 표적은 다음과 같았다:

  • 클라우드 서비스 제공업체의 인증 정보
  • 패키지 레지스트리 토큰
  • CI/CD 파이프라인의 비밀 정보
  • Git 인증 정보 및 소스 제어 토큰
  • Kubernetes 구성 파일, 서비스 계정 토큰, 그리고 시크릿 관리자에 대한 액세스 권한을 부여하는 자격 증명 또는 토큰
  • SSH 키
  • 로컬 개발자 구성 파일
  • AI 개발자 도구 설정
  • 일부 변종에서 발견된 암호화폐 지갑 데이터

대응팀은 “npm 토큰을 교체하고 넘어가면 된다”는 식으로 생각해서는 안 됩니다. 만약 독이 든 소포가 민감한 환경에서 폭발한다면, 폭발 반경은 훨씬 더 넓어질 가능성이 높습니다.

영향을 받고 있을 수 있음을 나타내는 징후

잠재적인 정보 유출 가능성을 조사하는 보안 팀은 종속성과 엔드포인트의 동작을 모두 살펴봐야 합니다. 이는 단순히 소프트웨어 구성상의 문제만이 아닙니다.

의존도 수준 표지

다음으로 시작하세요:

  • 영향을 받는 버전을 참조하는 잠금 파일
  • 5월 11일 부터의 패키지 설치 로그
  • preinstall이나 prepare와 같은 예상치 못한 라이프사이클 스크립트
  • 의심스러운 선택적 종속성 또는 Git 기반 패키지 참조
  • 비정상적으로 큰 타르볼이나 포함된 난독화 파일

엔드포인트 및 환경 수준의 징후

다음 항목도 찾아보세요:

  • .vscode/, 또는 .claude/, 디렉터리의 예기치 않은 변경 사항
  • 승인되지 않은 LaunchAgents 또는 사용자 수준 systemd 서비스
  • 저장소에 새로운 워크플로 파일이 추가되었습니다.
  • 패키지 설치 중 의심스러운 인프라로 향하는 아웃바운드 연결
  • 관리자가 인식하지 못하는 패키지 게시 이벤트
  • 도난당한 인증 정보로 생성된 의심스러운 공개 저장소 또는 커밋

신체적 및 행동적 징후

주요 사고 보고서들 역시 중복된 정보 유출 경로를 지적하고 있다. 즉, 방어 담당자들은 하나의 도메인을 차단하면 위험이 사라진다고 가정해서는 안 됩니다. 주목할 점:

  • 코드 호스팅 플랫폼에 대한 비정상적인 API 호출
  • 알려진 공격자가 제어하는 도메인, 데이터 유출에 사용되는 공개 코드 호스팅 API, 웹훅 엔드포인트, Tor 관련 인프라 또는 IPFS 게이트웨이로의 트래픽(해당 항목이 관찰된 경우)
  • 메타데이터 서비스, 로컬 볼트 또는 토큰 저장소에 대한 갑작스러운 접근
  • 개발자 워크스테이션 및 CI 실행 환경에서 환경 변수, 토큰 저장소, 셸 기록, 패키지 관리자 자격 증명 또는 기타 기밀 정보가 포함된 파일을 읽어들이는 프로세스 동작

미니 샤이-훌루드 공급망 공격에 대응하는 방법

이번 사건은 보안 부서와 IT 운영 부서의 협력이 모두 필요한 사안입니다. 효과적인 대응은 대개 엄격한 순서를 따릅니다.

즉각적인 조치

  • 영향을 받는 패키지 버전이 설치되어 있는지 확인하십시오.
  • 인증 정보를 취소하기 전에 문제가 발생한 개발자 워크스테이션과 CI/CD 환경을 격리하십시오.
  • IR 팀과 협력하여, 토큰이 취소되어도 여전히 연결된 호스트에서 알려진 파괴적인 로직이 실행되지 않도록 해야 합니다.
  • 대대적인 변경을 진행하기 전에 잔존하는 문제점이 있는지 확인하십시오.
  • 가능한 한 법의학적 증거를 보존하십시오.
  • 관리 중인 패키지 중 예기치 않게 재게시된 것이 있는지 확인해 보십시오.

시퀀싱이 중요한 이유

이 악성코드에는 ‘데드맨 스위치’ 기능이 포함되어 있습니다. 지속성 데몬(gh-token-monitor)은 60 초마다 GitHub을 확인합니다. 토큰 취소(HTTP 40X 응답)가 감지되면, rm -rf ~/ 명령을 실행하여 홈 디렉터리를 완전히 삭제합니다. 즉, 보안 담당자는 자격 증명을 무효화하기 전에 침해된 환경을 격리해야 합니다. 순서를 잘못 지키면 파괴적인 페이로드가 실행됩니다. 그런 이유로, 이 문제에 대한 성숙한 대응은 단순히 “지금 당장 모든 것을 철회하라”는 식의 태도가 아닙니다. 그것은:

  • 먼저 격리하세요
  • 지속성 확인
  • 필요한 경우 이미지
  • 그런 다음 통제된 순서에 따라 회전 및 교정 작업을 수행합니다.

사고 대응 및 보안 운영( )에 투자한 팀은 엔드포인트, 신원, 포렌식 워크플로우 전반에 걸쳐 이러한 일련의 과정을 더 효과적으로 조정할 수 있습니다.

이 사건이 소프트웨어 신뢰에 대해 시사하는 바

‘미니 샤이-훌루드’ 공급망 공격은 많은 조직이 여전히 가지고 있는 사각지대를 드러내고 있습니다. 바로 서명이 되어 있거나, 공식적이거나, 출처가 확인된 것을 곧바로 ‘안전하다’고 여기는 경향입니다.

그 신호들은 여전히 가치 있는 신호들입니다. 하지만 그것만으로는 충분하지 않습니다.

이제 더 강력한 모델에는 다음의 모든 요소가 포함됩니다:

  • 소프트웨어의 출처 확인
  • 새로 출시된 버전의 도입을 연기함
  • 설치 시 스크립트 실행 제한
  • 빌드 및 설치 과정 중 런타임 동작 모니터링
  • CI/CD에서 비밀 정보 노출 최소화하기
  • 서버를 모니터링할 때와 동일한 철저함으로 개발자 엔드포인트를 모니터링하기

팀이 지금 당장 실행해야 할 실질적인 보안 강화 조치

올바른 장기적 대응은 공황에 휩쓸려 지원 패키지를 회피하는 것이 아니다. 이는 계층적 경화 방식입니다.

빌드 및 패키징 제어

컨트롤왜 도움이 되는가
최소 개봉 연령 기준 연기사용자가 악성 버전을 사용하기 전에 커뮤니티가 이를 탐지할 수 있는 시간을 확보해 줍니다
정확한 버전 고정 및 락파일 적용예기치 않은 업그레이드를 줄이고 변경 기간을 단축합니다
CI에서 라이프사이클 스크립트 제한하기설치 시 자동 실행 경로를 제한합니다
신뢰할 수 있는 빌드 단계를 인터넷에 노출된 종속성 가져오기 과정과 분리하십시오패키지 검색 시 기밀 정보의 직접적인 노출을 줄여줍니다
신뢰할 수 있는 게시물의 엄격한 범위 설정리포지토리 수준에서 지나치게 광범위한 신뢰 관계가 형성되는 것을 방지합니다.

이 모든 것은 신뢰할 수 있는 워크플로우조차 악용될 수 있다는 전제를 바탕으로 한, 더 광범위한 ‘ ’ 소프트웨어 공급망 방어 전략 의 일환입니다.

신원 및 비밀 정보 관리

  • 유효 기간이 긴 게시 자격 증명 줄이기
  • CI/CD 신원 정보를 엄격하게 관리
  • 빌드, 릴리스 및 배포 권한 분리
  • 러너에 존재하는 비밀 정보를 최소화하십시오
  • 패키지 게시 권한 및 2단계 인증 우회 설정을 정기적으로 점검하십시오.

엔드포인트 및 개발자 환경 제어

  • IDE 구성 경로 및 시작 후크 모니터링
  • 개발자 도구 디렉터리를 무해한 것이 아니라 보안과 관련된 것으로 간주해야 합니다.
  • 클라우드 자격 증명 및 레지스트리 토큰이 저장된 저장소
  • 단순히 패키지를 삭제하는 것이 아니라, 데이터가 영구적으로 제거되었는지 확인하십시오.

효과적인 공급망 대응을 위해서는 무엇이 필요한가

이는 단순히 소프트웨어 패키지의 취약점 문제만이 아닙니다. 이는 엔드포인트, 신원, 그리고 운영 대응 측면의 문제가 동시에 존재합니다.

결론적으로, 조직 내 개발자나 자동화된 빌드 시스템이 5월 11일 이후 해당 구성 요소를 설치한 경우, 해당 환경을 보안이 침해된 것으로 간주해야 합니다. 전파 과정이 도용된 신원을 이용했기 때문에, 침해당한 각 환경은 배포 거점이 될 수 있었다.

이는 유효한 업계 표준 출처 인증서를 갖춘 악성 패키지를 생성한, 자체 확산형 공급망 공격 사례 중 최초로 기록된 사례입니다. 소프트웨어 아티팩트에 대한 공급망 수준(SLSA)은 설계대로 작동했습니다. 이 생태계는 실제보다 더 많은 문제를 해결했다고 가정했다. 출처 정보는 어떤 파이프라인이 아티팩트를 생성했는지를 확인해 줄 뿐, 해당 파이프라인이 의도한 대로 작동했는지는 확인해 주지 않습니다.

가해자는 가짜 영수증을 위조하지 않았다. 그들은 부엌에 침입해 식당의 가스레인지를 이용해 독이 든 음식을 조리했다. 영수증의 내용은 엄밀히 말해 정확했습니다.

TeamPCP( DeadCatx3, PCPcat, ShellForce, CipherForce로도 추적됨)는 신뢰 체인 자체를 체계적으로 표적으로 삼아 왔습니다:

  • 3월 2026호: 오픈소스 보안 스캐너 ‘Trivy’ — 보안 담당자들이 사용하는 도구 (마이크로소프트)
  • 4월 2026: 비밀번호 관리 도구인 Bitwarden CLI — 자격 증명 저장소
  • 5월 2026호: npm/PyPI 생태계의 웜 — 더 광범위한 소프트웨어 공급망

이 단체는 랜섬웨어-어-서비스(RaaS) 조직인 Vect(Unit 42)와 파트너십을 맺었다고 발표했다. 출처 지표에는 러시아 지역 설정용 킬 스위치(마이크로소프트)가 포함됩니다. 단일 운영자가 관여하든 여러 제휴 조직이 관여하든, 이러한 양상은 랜섬웨어 관련 네트워크 내에서 공급망 공격 수단이 점차 정교해지고 있음을 시사한다.

공급망 공격은 단순히 자격 증명을 탈취하는 개별 사건이라기보다는, 랜섬웨어를 비롯한 더 심각한 공격의 전조가 되는 경우가 많습니다. , Notepad++ 와 같은 신뢰받는 소프트웨어 브랜드 및 다운로드 채널을 악용한 최근의 공격 사례들은 소프트웨어 배포 경로가 여전히 중요한 표적임을 다시 한번 보여줍니다.

수비수들의 경우, 이는 세 단계와 각 단계별 시간표로 나뉩니다:

1. 우선순위를 두고 즉시 취해야 할 조치 (시간)

  • 5월 11일 이후 설치된 패키지 버전 중 영향을 받은 것이 있는지 확인하려면 잠금 파일과 CI 로그를 확인하십시오.
  • 노출이 확인되면, 토큰을 무효화하기 전에 해당 환경을 격리하십시오.
  • , com.user.gh-token-monitor.plist, , , gh-token-monitor.service,와 같은 알려진 샘플의 잔존 여부를 확인하고, 기능적으로 동등한 무단 LaunchAgents, 사용자 서비스, cron 작업, 셸 시작 설정 수정 사항 및 IDE/툴링 시작 후크도 찾아내야 합니다.
  • .claude/ 및 .vscode/ 디렉터리를 확인하여 삽입된 지속성 페이로드가 있는지 확인하십시오.
  • npm 토큰뿐만 아니라, 노출된 환경에서 접근 가능한 모든 인증 정보를 주기적으로 갱신하십시오.

2. 단기 조치 (일 단위)

  • 프론트엔드, 엔터프라이즈 자동화, 검색 및 AI 툴링과 연계된 패키지를 포함하여, 영향을 받는 패키지 및 버전에 대한 감사 종속성 매니페스트, 잠금 파일, CI 로그, 캐시, 러너 이미지 및 생성된 모든 SBOM을 검토합니다.
  • CI/CD 실행기가 보안이 침해된 npm 패키지를 실행하는 동안 PyPI 게시 자격 증명을 사용할 수 있었다면, 해당 자격 증명도 주기적으로 변경해야 합니다.
  • pull_request_target 을 사용하는 GitHub Actions 워크플로를 검토하고, 신뢰할 수 없는 코드 체크아웃, 쓰기 범위 GITHUB_TOKEN, 노출된 시크릿, 또는 신뢰 경계 간 캐시 재사용과 함께 사용되는지 확인하십시오. 이러한 조합은 워크플로가 침해될 수 있기 때문입니다.

3. 전략적 조치 (이번 주 및 향후)

  • 최소 공개 시한 연기: 단 3일만 연기했더라도 이번 공격에 대비한 방어적 완충 역할을 했을 것이며, 이는 빠르게 확산되는 공급망 공격을 완화하기 위한 CISA의 지침과도 부합했을 것입니다. pnpm의 `min-release-age` 기능을 통해 구현하거나, 이를 기본적으로 지원하지 않는 패키지 관리자의 경우 프록시 레지스트리 또는 아티팩트 정책 엔진을 통해 적용합니다.
  • 의존성을 정확한 버전에 고정하고, 기록된 무결성 해시를 포함하여 락파일을 적용합니다.
  • CI 환경에서는 .npmrc 파일에서 ` ` 및 `ignore-scripts=true `를 설정하십시오.
  • 공급망 공격을 기업 전반에 걸친 보안 침해의 전조로 간주해야 한다

보안 팀이 지금 물어야 할 질문들

5월 11일 이후, 해당 버전을 설치한 개발자나 CI 환경이 있었나요?

만약 대답이 ‘예’라면, 반증이 나올 때까지 침해된 것으로 간주하십시오.

실행 시점에 해당 환경들에는 어떤 비밀이 존재했나요?

우선 클라우드, 패키지 게시, 소스 제어 및 배포 ID에 중점을 두십시오.

귀하가 관리하는 저장소나 패키지 중 예기치 않게 수정되거나 재게시된 것이 있습니까?

이 캠페인은 저절로 확산되었습니다. 귀하의 환경은 피해자이자 동시에 유포처였을 가능성이 있습니다. 그렇다면, 귀하의 게시자 자격 증명이 다른 사람의 계정을 해킹하는 데 악용되었을 가능성이 있습니다.

엔드포인트에서 지속성 기능이 제거되었는지 확인해 주실 수 있나요?


노드 모듈을 삭제하거나 락 파일을 초기화하는 데 그치지 마십시오.

Tanium을 통해 공급망 위험을 실행 가능한 대응책으로 전환하기

Tanium Guardian( )과 의 ‘Mini Shai-Hulud 공급망 침해’ 대시보드( )는 보안 및 IT 운영 팀에게 개발자 공격 표면 전반에 걸친 엔드포인트 상태에 대한 공유된 실시간 뷰를 제공합니다:

  • 가능한 경우 SBOM 데이터를 활용하여, 문제가 발생한 npm 및 PyPI 패키지가 실행되고 있을 수 있는 엔드포인트를 파악하는 데 도움을 주십시오.
  • Node.js, Python 및 Claude Code와 같은 AI 도구가 설치된 Scope 노출 가공 기계
  • 실시간 엔드포인트 텔레메트리 데이터를 대상으로 실행되는 미리 정의된 쿼리를 사용하여 지속성 지표(LaunchAgents, 사용자 수준 서비스, IDE 또는 툴링 시작 후크 등)를 탐색합니다.
  • 단순히 패키지 레지스트리뿐만 아니라, CI/CD 러너 구성 및 자격 증명 노출 영역 전반에 걸친 정리 상태를 확인하십시오.

이미 Tanium 에이전트를 배포한 조직은 별도의 에이전트 배포 없이 기존 Guardian 콘텐츠를 사용할 수 있습니다.

Tanium Guardian Mini Shai-Hulud 공급망 침해 대시보드의 제품 이미지
Tanium Guardian Mini Shai-Hulud 공급망 침해 대시보드의 제품 이미지

대응은 레지스트리나 저장소 검토 단계에서 그쳐서는 안 됩니다. 개발자 엔드포인트와 CI/CD 실행기는 공격 경로의 일부입니다. Tanium을 사용하면 보안 및 IT 운영 팀이 정적인 빌드 아티팩트나 지연된 수동 점검에 의존하지 않고, 동일한 현재 상태 화면에서 노출 여부를 확인하고, 잔류물 제거 여부를 검증하며, 문제 해결을 조율할 수 있습니다.

미니 샤이-훌루드 공급망 공격에 관한 자주 묻는 질문


‘미니 샤이-훌루드(Mini Shai-Hulud)’와 같은 공급망 공격은 표준 ‘ ’ 사고 대응 매뉴얼의 범위를 훨씬 뛰어넘는 의문점들을 제기합니다.

다음은 보안 팀들이 이번 캠페인과 관련해 제기하고 있는 몇 가지 일반적인 질문과, 이것이 향후 소프트웨어 신뢰에 어떤 의미를 갖는지입니다.

유효한 패키지 출처 정보는 여전히 신뢰할 수 있을까요?

여전히 유용할 수는 있지만, 이를 완전한 안전 신호로 간주해서는 안 됩니다. 출처는 어떤 것이 어디서 왔는지를 알려줍니다. 그것이 파이프라인이 악용되지 않았다는 것을 증명하지는 않는다.

팀들은 도난당한 토큰을 즉시 회수해야 할까요?

무턱대고 하는 게 아니다. 파괴적인 취소 로직이 관련된 사고의 경우, 대응 조치가 추가적인 피해를 유발하지 않도록 격리 및 조사에 우선순위를 두어야 합니다.

대부분의 팀이 여전히 간과하고 있는 가장 실용적인 예방 조치는 무엇일까요?

새로 출시된 패키지 버전을 사용하기 전에 일정 기간을 두는 것은, 특히 급변하는 공급망 상황에 대처할 때 가장 간단하면서도 효과적인 통제 수단 중 하나로 남아 있습니다.

이 캠페인이 개발자들을 넘어 왜 중요한가요?

개발자 워크스테이션과 CI/CD 실행 서버에는 대개 클라우드 인증 정보, 배포 권한, 패키지 게시용 신원 정보가 저장되어 있기 때문입니다. 이들이 침해당하면 순식간에 더 광범위한 기업 사고로 번질 수 있습니다.

Tanium은 패키지 노출, 엔드포인트 상태, 지속성 검증 및 대응 검증 기능을 연계함으로써, 기존 공급망 보안 활동 및 통제 체계를 보완하도록 설계되어, 보안 및 IT 운영 팀이 동일한 실시간 현황을 바탕으로 대응할 수 있도록 지원합니다.
지금 바로 데모를 예약하세요 Tanium이 엔드포인트와 신원 전반에 걸쳐 공급망 대응을 어떻게 조율하는지 확인해 보세요.