공지사항

소프트웨어공급망보안 3

이더리움 악용한 npm 해킹, 배후는 APT 공격 대표주자 북한 라자루스?!

안녕하세요,그로메트릭 입니다. 🐸 최근 npm 생태계에서 또 하나의 심상치 않은 공급망 공격이 포착됐습니다. 소나타입 리서치랩이 발견한 이번 사건은 npm 패키지 6종이 동일한 악성 페이로드를 유포한 사례로, sonatype-2026-005899, sonatype-2026-005901로 각각 추적되고 있습니다. 그중 3개는 원래 신뢰받던 정상 패키지가 하이재킹된 것이고, 나머지 3개는 처음부터 악성 코드를 품고 게시된 신규 패키지입니다. 더 눈길을 끄는 건 공격 방식입니다. 이 악성코드는 놀랍게도 이더리움 블록체인 트랜잭션을 명령제어(C2) 서버 주소를 찾는 용도로 활용합니다. 특정 지갑 주소의 최근 송금 내역을 조회해 수신자 주소를 IP로 디코딩하는 방식인데, 이는 북한(DPRK) 배후로 알려진 ..

SBOM부터 AI BOM까지: 소프트웨어 공급망 보안 뉴웨이브 SPDX 3.0

안녕하세요,그로메트릭 입니다. 🐸 소프트웨어 공급망 보안과 컴플라이언스 전략이 빠르게 진화하고 있습니다. SBOM(소프트웨어 명세서)이 처음 주목받기 시작했을 때, 그 목적은 비교적 단순했습니다. "이 애플리케이션에 어떤 오픈소스 컴포넌트가 포함되어 있는가?"라는 질문에 답하는 것이었죠. 그러나 오늘날의 소프트웨어 생태계는 클라우드 서비스, API, 컨테이너, CI/CD 파이프라인, 그리고 AI/ML 모델까지 훨씬 복잡해졌습니다. SBOM은 이제 단순한 컴플라이언스 체크리스트를 넘어, 공급망 공격 대응, 규제 준수, 벤더 리스크 관리, 그리고 AI 거버넌스의 핵심 도구로 빠르게 자리를 잡아가고 있습니다. 특히 AI 기반 애플리케이션이 확산되면서, AI 모델과 데이터셋의 출처를 추적하는 AI BOM(인공..

Partners/Sonatype 2026.06.12

SW 공급망 보안, 더 이상 선택이 아닌 이유

더보기그로메트릭 네이버 블로그 확인하기!https://m.blog.naver.com/grometric/223975362887 SW 공급망 보안, 더 이상 선택이 아닌 이유안녕하세요 그로메트릭 입니다. 🐸 최근 IT 업계에서 더 이상 외면할 수 없는 화두, '소프트웨어 ...blog.naver.com 안녕하세요그로메트릭 입니다. 🐸​최근 IT 업계에서 더 이상 외면할 수 없는 화두, '소프트웨어 공급망 보안'에 대해 들어보셨나요?​최근 저희 그로메트릭의 김관영 대표님께서, 이 뜨거운 감자에 대해 국내 최고의 정보보호 전문 유튜브 채널 KISEC(한국정보보호교육센터)에 출연하여 깊이 있는 인사이트를 나누고 오셨는데요.복잡하고 어렵게만 느껴졌던 소프트웨어 공급망 보안의 모든 것을 전문가의 시선으로 알기..

GroMetric 2025.08.19