공지사항

DevSecOps 8

UbuCon Korea X MiniDebConf2026 그로메트릭 참여 후기

안녕하세요,그로메트릭 입니다. 🐸올해 8월도 역시 UbuCon Korea 2026에 그로메트릭이 출격했습니다! 🚀이번에 열린 UbuCon Korea 2026은 Mini Dev Config와 통합 개최되면서 그 어느 때보다 색다른 활기와 시너지를 느낄 수 있는 자리였는데요. 클라우드 인프라와 우분투 생태계가 만나는 교차점에서, AWS Korea 현장을 가득 채운 참석자들의 뜨거운 열기는 오픈소스 커뮤니티의 저력을 다시 한번 실감케 했습니다.특히 이번 행사에서는 AI와 클라우드, 그리고 인프라 보안을 깊이 있게 아우르는 세션들이 쉴 틈 없이 이어져 참석자들의 눈과 귀를 사로잡았습니다. Ubuntu와 컨테이너를 활용해 AI 학습부터 추론, 서빙까지 한 번에 해결하는 흥미로운 세션을 시작으로, 캐노니컬의 깃..

GroMetric 2026.09.02

스프링 CVE 91건 대량 발견: AI 시대 오픈소스 취약점 리스크

안녕하세요,그로메트릭 입니다. 🐸 지난 8월 20일, 브로드컴(Broadcom)이 스프링(Spring) 프레임워크와 관련 프로젝트에 대해 무려 91개에 달하는 CVE를 한꺼번에 공개했습니다. 소나타입 가이드 기준으로 이번 보안 이벤트의 영향을 받는 소프트웨어 컴포넌트는 무려 20만 9,569개에 달하는데요, 이는 스프링을 직접 사용하지 않더라도 스프링 코드를 내부에 번들링한 수많은 오픈소스 프로젝트까지 함께 영향을 받는다는 뜻입니다. 이번 대규모 취약점 공개는 단순한 해프닝이 아닙니다. AI가 취약점 탐색 속도를 인간의 대응 속도보다 훨씬 빠르게 앞당기고 있다는, 업계 전반의 구조적 변화를 보여주는 사례이기 때문입니다. 실제로 브로드컴은 지난 3월부터 4월 사이 스프링 관련 월간 보안 권고 건수가 1,..

이더리움 악용한 npm 해킹, 배후는 APT 공격 대표주자 북한 라자루스?!

안녕하세요,그로메트릭 입니다. 🐸 최근 npm 생태계에서 또 하나의 심상치 않은 공급망 공격이 포착됐습니다. 소나타입 리서치랩이 발견한 이번 사건은 npm 패키지 6종이 동일한 악성 페이로드를 유포한 사례로, sonatype-2026-005899, sonatype-2026-005901로 각각 추적되고 있습니다. 그중 3개는 원래 신뢰받던 정상 패키지가 하이재킹된 것이고, 나머지 3개는 처음부터 악성 코드를 품고 게시된 신규 패키지입니다. 더 눈길을 끄는 건 공격 방식입니다. 이 악성코드는 놀랍게도 이더리움 블록체인 트랜잭션을 명령제어(C2) 서버 주소를 찾는 용도로 활용합니다. 특정 지갑 주소의 최근 송금 내역을 조회해 수신자 주소를 IP로 디코딩하는 방식인데, 이는 북한(DPRK) 배후로 알려진 ..

AI가 바꾼 소프트웨어 공급망과 보안 거버넌스 전략

안녕하세요,그로메트릭 입니다. 🐸 요즘 개발팀과 보안팀이 마주하는 소프트웨어 공급망 리스크의 범위가 눈에 띄게 넓어지고 있습니다. 그동안 공급망 보안이라고 하면 오픈소스 패키지, 컨테이너, 서드파티 라이브러리처럼 개발자가 직접 코드에 추가하는 컴포넌트를 관리하는 일이었습니다. 하지만 AI가 소프트웨어 개발의 핵심 요소로 자리 잡으면서, 이제는 파운데이션 모델과 학습 데이터셋, 벡터 데이터베이스, AI 에이전트, 오케스트레이션 프레임워크, 외부 AI 서비스까지 공급망 안으로 빠르게 들어오고 있습니다. 문제는 이 새로운 자산들이 기존 SCA(소프트웨어 구성 분석)나 SBOM 같은 도구만으로는 검증도, 원인 파악도, 대응도 쉽지 않다는 점입니다. 코드 취약점이라면 패키지를 업그레이드하거나 교체해서 해결할 수..

오픈소스 인프라 지속가능성: Maven Central의 변화 신호 🚀

안녕하세요,그로메트릭 입니다. 🐸 Java 진영에서 라이브러리 하나를 내려받는 순간마다 당연하게 여겨온 Maven Central이, 사실은 전 세계 소프트웨어 딜리버리를 떠받치는 '숨은 인프라'라는 사실 알고 계셨나요? 빌드 도구, 스캐너, CI/CD 파이프라인, 의존성 해석, 자동 배포까지, 우리가 매일 실행하는 빌드 명령 뒤에는 Maven Central이라는 공용 인프라가 조용히 자리하고 있습니다. 평소엔 있는지도 잊고 지내다가, 문제가 생기는 순간에야 모두가 그 존재를 실감하게 되는 인프라이기도 합니다. 그런데 최근 소나타입(Sonatype)이 이 인프라의 운영 방식을 근본적으로 재검토하겠다고 예고했습니다. 핵심 문제의식은 '오픈소스 라이선스'와 '커뮤니티 오픈소스'를 같은 것으로 취급해서는 안 ..

AI 시대 오픈소스 보안, 사후관리에서 실시간 예방으로

안녕하세요,그로메트릭 입니다. 🐸 오픈소스 컴포넌트를 활용해 빠르게 개발하고 배포하는 것은 이제 당연한 일이 되었지만, 그만큼 보안팀이 감당해야 할 취약점의 양도 폭발적으로 늘고 있습니다. 많은 기업이 '가장 위험한 취약점부터 먼저 처리한다'는 우선순위 지정(Vulnerability Prioritization) 전략으로 이 문제에 대응해왔지만, 최근 발생한 일련의 오픈소스 공급망 공격 사례는 이 방식만으로는 더 이상 충분하지 않다는 사실을 보여주고 있습니다. 특히 npm 생태계에서 발생한 Mastra AI 프레임워크 침해 사고는, 악성 코드가 설치 시점에 곧바로 실행될 수 있다는 점에서 '이미 들어온 위협을 정리하는 것'보다 '애초에 위험한 컴포넌트가 들어오지 못하게 막는 것'이 훨씬 중요하다는 교훈..

Partners/Sonatype 2026.07.08

방치된 오픈소스 패키지 노린 Atomic Arch 공급망 공격 주의보

안녕하세요,그로메트릭 입니다. 🐸 오늘은 오픈소스 생태계의 신뢰 구조 자체를 노린 새로운 공급망 공격 사례를 소개합니다. 지난 6월 11일, 소나타입(Sonatype) 보안 연구팀은 Arch Linux 사용자 저장소(AUR)에서 방치된 패키지를 탈취해 npm 악성 패키지를 설치시키는 신종 캠페인 Atomic Arch를 발견했습니다. 공격자는 관리자가 손을 놓은 오픈소스 패키지의 소유권을 넘겨받은 뒤, 빌드 스크립트(PKGBUILD)에 설치 후 스크립트를 추가해 npm 패키지 atomic-lockfile을 자동으로 내려받도록 조작했습니다.문제는 이 패키지 안에 들어 있던 페이로드입니다. 분석 결과 자격 증명 탈취, 은닉, 디버깅 방지, 데이터 유출 기능을 갖춘 리눅스 실행 파일이 함께 설치되는 것으로 확..

SBOM부터 AI BOM까지: 소프트웨어 공급망 보안 뉴웨이브 SPDX 3.0

안녕하세요,그로메트릭 입니다. 🐸 소프트웨어 공급망 보안과 컴플라이언스 전략이 빠르게 진화하고 있습니다. SBOM(소프트웨어 명세서)이 처음 주목받기 시작했을 때, 그 목적은 비교적 단순했습니다. "이 애플리케이션에 어떤 오픈소스 컴포넌트가 포함되어 있는가?"라는 질문에 답하는 것이었죠. 그러나 오늘날의 소프트웨어 생태계는 클라우드 서비스, API, 컨테이너, CI/CD 파이프라인, 그리고 AI/ML 모델까지 훨씬 복잡해졌습니다. SBOM은 이제 단순한 컴플라이언스 체크리스트를 넘어, 공급망 공격 대응, 규제 준수, 벤더 리스크 관리, 그리고 AI 거버넌스의 핵심 도구로 빠르게 자리를 잡아가고 있습니다. 특히 AI 기반 애플리케이션이 확산되면서, AI 모델과 데이터셋의 출처를 추적하는 AI BOM(인공..

Partners/Sonatype 2026.06.12