공지사항

오픈소스취약점 2

스프링 CVE 91건 대량 발견: AI 시대 오픈소스 취약점 리스크

안녕하세요,그로메트릭 입니다. 🐸 지난 8월 20일, 브로드컴(Broadcom)이 스프링(Spring) 프레임워크와 관련 프로젝트에 대해 무려 91개에 달하는 CVE를 한꺼번에 공개했습니다. 소나타입 가이드 기준으로 이번 보안 이벤트의 영향을 받는 소프트웨어 컴포넌트는 무려 20만 9,569개에 달하는데요, 이는 스프링을 직접 사용하지 않더라도 스프링 코드를 내부에 번들링한 수많은 오픈소스 프로젝트까지 함께 영향을 받는다는 뜻입니다. 이번 대규모 취약점 공개는 단순한 해프닝이 아닙니다. AI가 취약점 탐색 속도를 인간의 대응 속도보다 훨씬 빠르게 앞당기고 있다는, 업계 전반의 구조적 변화를 보여주는 사례이기 때문입니다. 실제로 브로드컴은 지난 3월부터 4월 사이 스프링 관련 월간 보안 권고 건수가 1,..

binding.gyp 악용, 탐지 우회한 npm 공급망 공격: Shai-Hulud Miasma

안녕하세요,그로메트릭 입니다. 🐸 오픈소스 생태계를 겨냥한 대규모 공급망 공격이 다시 돌아왔습니다. 'Shai-Hulud Miasma'로 명명된 이번 캠페인은 npm 패키지 생태계 전반에 300개가 넘는 악성 패키지 버전을 유포하며, 개발자 환경과 CI/CD 파이프라인을 침투 경로로 삼아 자격 증명을 탈취하고 스스로 퍼져나가는 웜(worm) 형태의 공급망 공격입니다. 이번 변종이 특히 주목받는 이유는 기존 탐지 방식을 교묘히 우회했기 때문입니다. 대부분의 보안 가이드라인은 package.json의 preinstall·postinstall 스크립트를 검사하는 방식에 초점을 맞춰왔습니다. 그러나 이번 공격은 native Node.js 모듈 빌드에 정상적으로 사용되는 binding.gyp 파일을 악용해, n..