대규모 공급망 공격: 전 세계 주요 기업의 민감한 데이터 수 테라바이트 유출

대규모 공급망 공격으로 세계에서 가장 중요하고 민감한 기관들의 수 테라바이트에 달하는 데이터가 유출되었습니다. 이번 대규모 데이터 유출 사건의 자세한 내용과 디지털 보안에 미치는 영향을 알아보세요.

가장 중요한 사항들

  • 2026년 3월 24일에 발생한 이 공격으로 클라우드 키 및 SSH와 같은 민감한 자격 증명이 유출되었으며, 피해를 입은 조직들이 자격 증명을 변경했음을 확인한 후에도 일부는 여전히 유효한 상태였습니다.
  • Trivy 보안 도구 침해 사고로 데이터 탈취 소프트웨어가 설치되어 2500개 이상의 기업과 434,000개의 CI/CD 경로에 영향을 미쳤으며, 공격자들에게 수많은 보안 취약점을 열 수 있는 "열쇠"를 제공했습니다.
  • 이번 공격은 LiteLLM과 같은 자동화된 프로세스를 악용하여 검증 없이 변조된 패키지를 수락함으로써 악성코드를 설치했습니다. 조직은 CloudSEK 및 Hudson Rock 도구를 사용하여 이러한 취약점을 점검할 수 있습니다.

  • LiteLLM을 표적으로 삼은 공급망 공격으로 인해 Cisco, Samsung, AWS, Airbus US Space & Defense, Thales 및 런던 증권 거래소 그룹을 포함한 2,500개 이상의 조직의 자격 증명이 유출되었습니다.
  • LiteLLM은 해킹 그룹 TeamPCP에 의해 직접 해킹당한 것이 아니라, 오픈 소스 보안 스캐너의 손상된 버전을 통해 접근 권한을 얻은 것입니다.
  • 최초 해킹 발생 후 거의 5개월이 지난 지금도 일부 계정 정보가 여전히 유효한 것으로 나타나, 계정 정보가 변경될 때까지 지속적인 보안 위험이 존재함을 시사합니다.

보안 업체 클라우드SEK와 허드슨 록은 라이트LLM을 표적으로 삼은 공급망 공격으로 2,500개 이상의 조직 계정 정보가 유출되었다고 보고했습니다.

LiteLLM은 100개 이상의 주요 언어 모델 에 대한 API 호출을 단일 OpenAI 호환 형식 으로 변환하는 오픈 소스 게이트웨이로 , 해커들이 Aqua Security의 Trivy 도구에 있는 알려진 취약점을 표적으로 삼았기 때문에 이번 공격에서 직접적인 피해를 입지는 않았습니다.

이 목록에는 시스코, 삼성, 세일즈포스, 아마존 웹 서비스 등을 비롯하여 에어버스 미국 우주방위사업부, 탈레스 그룹, 도이체반, 뮌헨 재보험, 런던 증권거래소 그룹 등 많은 대형 핵심 서비스 제공업체가 포함되었습니다.

공격 발생 후 거의 5개월이 지난 지금도 여전히 우려를 불러일으키고 있습니다.

최초 공격은 2026년 3월 24일에 발생했으며, 금전적 이득을 목적으로 하는 해킹 그룹인 TeamPCP가 주도했습니다. 이들은 취약점을 검사하는 오픈 소스 보안 도구인 Trivy를 해킹했습니다.

변조된 패키지는 이후 신원 확인 절차 없이 LiteLLM에 다운로드 및 승인되었는데, 이는 본질적으로 신뢰할 수 있는 도구의 변조된 사본이 접근 권한을 얻도록 허용하는 자동화된 프로세스였습니다. 이 패키지는 서버 관리자 권한을 획득한 후 스틸러 프로그램을 설치했습니다.

해당 해킹 프로그램은 클라우드 키, SSH 키, 쿠버네티스 토큰, 환경 변수, 저장소 및 패키지 게시 토큰, AI 공급자 키 등 기업 데이터보다 훨씬 더 가치 있는 자격 증명과 기밀 정보를 탈취했습니다.

이번 데이터 유출은 공격 규모가 크고 해커들이 더 이상 취약점을 제거하기 위해 익스플로잇을 실행할 필요 없이 여러 보안 허점에 접근할 수 있는 "열쇠"를 손에 넣었다는 점에서, 보안 관점에서 단일 유출보다 훨씬 더 심각하다고 주장할 수 있습니다.

CloudSEK가 실시한 피해자 규모 조사 결과는 다음 날 Hudson Rock에 의해 확인 되었으며 , 최초 공격 발생 후 거의 5개월이 지난 시점에도 여전히 진행 중인 문제라는 암울한 상황을 보여주었습니다.

아이러니한 점은 유출된 일부 계정 정보가 여전히 유효하다는 것입니다. 독립 연구원 케빈 보몬트는 해당 조직이 "새로운 계정 정보로 변경했다"고 주장했음에도 불구하고, 유출된 계정 정보 중 일부가 테스트 결과 여전히 작동하는 것을 확인했습니다.

CloudSEK의 자료에 따르면 2500개 이상의 기업과 434,000개의 CI/CD 경로가 침해당했으며, Hudson Rock은 입수한 195TB 규모의 파일을 분석한 후 유출된 자료 153GB를 공개했습니다. 두 회사 모두 기업이 온라인 노출 정도를 평가할 수 있도록 도메인 조회 도구를 제공합니다.

이러한 폭로가 기업들이 여러 핵심 업무에서 인공지능 도구 사용을 재평가하도록 촉발할지 여부는 두고 봐야 할 것입니다. 인공 지능 도구 는 장기적으로 고객 데이터뿐만 아니라 기업의 영업 비밀까지 위협할 수 있기 때문입니다.



댓글이 닫혔습니다.