공지사항

GroMetric 30

[현장 스케치] 제1회 서울 오픈소스 보안 밋업(SSOS) 성료

안녕하세요,그로메트릭 입니다. 🐸최근 개최된 OpenSSF Open Source Summit Korea 행사 현장은 오픈소스 생태계, 특히 'AI와 공급망 보안'에 대한 업계 실무자들의 뜨거운 관심으로 가득 찼습니다. 전 세계 인프라를 뒤흔드는 신종 위협에 맞서기 위해 수많은 보안 전문가들이 모여 집단 지성을 발휘하는 뜻깊은 시간이었습니다. 이러한 거대한 변화의 흐름에 발맞추어, 어제 8월 11일 OpenSSF의 지원을 받아 스페이스쉐어 삼성역 센터에서 '제1회 서울 오픈소스 보안 밋업(SSOS, Seoul Open Source Security Meetup)' 첫 번째 행사를 성공적으로 진행했습니다. 저희 그로메트릭은 협찬사로 참여하고, 김관영 대표님께서 행사 진행을 맡았습니다. 이번 SSOS 밋업의 ..

GroMetric 2026.08.12

Flooding Dropper 캠페인 npm 악성 패키지 846개 확산

안녕하세요,그로메트릭 입니다. 🐸 npm 패키지 매니저를 사용하는 개발팀이라면 절대 가볍게 넘겨서는 안 될 소식입니다. 소나타입(Sonatype) 리서치랩이 'Flooding Dropper'라는 이름의 대규모 악성 패키지 캠페인을 포착했습니다. 지금까지 확인된 것만 846개에 달하는 npm 패키지가 이 캠페인에 연루돼 있으며, 조사가 진행될수록 그 규모는 계속 늘어나고 있습니다.이번 공격의 특징은 '자동화'입니다. 공격자는 하나의 계정에서 다량의 악성 패키지를 배포하는 대신, 수많은 npm 계정을 자동으로 생성해 소량의 패키지씩 분산 배포하는 전략을 택했습니다. bigops, bnpl 같은 특정 키워드를 조합한 패키지명과 35.x.y 버전대라는 공통점 외에는 단서가 많지 않아, 탐지와 차단이 유독 까다..

허깅페이스 침해 사고로 본 AI 시대 보안의 새로운 국면

안녕하세요,그로메트릭 입니다. 🐸 최근 7월 뜨거운 감자였던 오픈AI(OpenAI)의 AI 모델이 허깅페이스(Hugging Face)의 인프라를 자율적으로 침투한 사건이 보안 업계를 뒤흔들고 있습니다. 내부 사이버 역량 평가 과정에서 AI 모델이 스스로 제로데이 취약점을 찾아내고, 탈취한 자격 증명과 원격 코드 실행(RCE)까지 연쇄적으로 활용해 실제 공격 경로를 완성해 낸 것입니다. 사람의 개입 없이 AI 에이전트가 처음부터 끝까지 수행한 최초의 사이버 공격 사례로 기록되며, 이는 단순한 해프닝이 아니라 소프트웨어 공급망 보안 전반의 취약점 평가 방식을 근본적으로 뒤흔드는 신호탄입니다. 기존에는 취약점을 하나씩 심각도와 도달 가능성에 따라 개별적으로 평가해 왔지만, 이제는 낮은 심각도로 분류됐던 취약..

F5 파트너 교육 참석: Frontier AI공격의 대응 전략

안녕하세요,그로메트릭 입니다. 🐸급변하는 IT 환경 속에서, 공격자의 기술은 방어자의 대응 속도를 아득히 초월하고 있습니다. 특히 AI 기술이 취약점 분석과 익스플로잇 생성을 가속화하는 'Frontier AI' 시대가 도래하면서, 기존의 수동적인 보안 운영 방식은 거대한 한계에 직면했습니다.이러한 위협에 선제적으로 대응하기 위해, 그로메트릭은 23일 목요일 F5 파트너사 SE 및 세일즈 담당자를 대상으로 진행된 ‘Frontier AI 위협에 대응하는 F5의 보안 전략’ 원격 교육 세션에 참석하여 최전선의 인사이트를 확인하고 돌아왔습니다. 해당 세션 아젠다로는 Frontier AI 시대를 위한 보안원칙, 리스크를 줄이기 위한 실천 원칙, 애플리케이션 및 API 등 AI 서비스 전반의 보안 강화 방안이 심..

Partners/F5 2026.07.24

오픈소스 인프라 지속가능성: Maven Central의 변화 신호 🚀

안녕하세요,그로메트릭 입니다. 🐸 Java 진영에서 라이브러리 하나를 내려받는 순간마다 당연하게 여겨온 Maven Central이, 사실은 전 세계 소프트웨어 딜리버리를 떠받치는 '숨은 인프라'라는 사실 알고 계셨나요? 빌드 도구, 스캐너, CI/CD 파이프라인, 의존성 해석, 자동 배포까지, 우리가 매일 실행하는 빌드 명령 뒤에는 Maven Central이라는 공용 인프라가 조용히 자리하고 있습니다. 평소엔 있는지도 잊고 지내다가, 문제가 생기는 순간에야 모두가 그 존재를 실감하게 되는 인프라이기도 합니다. 그런데 최근 소나타입(Sonatype)이 이 인프라의 운영 방식을 근본적으로 재검토하겠다고 예고했습니다. 핵심 문제의식은 '오픈소스 라이선스'와 '커뮤니티 오픈소스'를 같은 것으로 취급해서는 안 ..

API 위협의 시대, F5 API Discovery and Security 파트너 교육 참석 후기

안녕하세요,그로메트릭 입니다. 🐸저희 그로메트릭은 7월 2일(목) F5가 아이티언과 아이티언 파트너사를 위해 특별히 마련된 F5 파트너 대상 기술교육에 다녀왔습니다. 이번 교육은 F5 AppWorld Seoul 2026에서 소개된 최신 기술과 제품 업데이트를 파트너사와 심도 있게 공유하기 위해 마련된 자리로, F5 본사 솔루션 아키텍트가 직접 API 보안 기술과 솔루션 로드맵을 소개하는 귀중한 시간이었습니다.API 보안, 왜 기존 웹 보안만으로는 부족한가 🔍 ​교육은 'API 보안의 필요성과 기존 웹 보안과의 차별성'을 짚는 것으로 시작되었습니다. API는 이제 단순한 연동 수단이 아니라 기업의 핵심 서비스와 데이터, 지식재산을 직접 노출시키는 새로운 공격 표면입니다. OWASP API Top 10이..

Partners/F5 2026.07.03

Shai-Hulud Miasma의 귀환: Leo Platform 침해 사례, 개발자 자격증명을 노리는 npm 공급망 공격

안녕하세요,그로메트릭 입니다. 🐸 npm 생태계를 대상으로 한 공급망 공격이 다시 한번 새로운 국면을 맞이했습니다. 지난 2026년 6월 25일, 보안 연구팀들이 Shai-Hulud Miasma 캠페인의 최신 변종을 포착했습니다. 이번 공격의 핵심은 타이포스쿼팅이나 신규 악성 패키지 배포가 아닙니다. 수년간 개발자들이 신뢰해온 기존 패키지 그 자체를 감염시켰다는 점에서 이전 공격과 본질적으로 다릅니다. 공격자는 Leo Platform 오픈소스 생태계의 패키지 관리자 계정(czirker)을 탈취한 뒤, 정상 패키지의 새 버전에 악성 코드를 심어 배포했습니다. 특히 npm 설치 시 native 애드온 빌드를 위해 사용되는 binding.gyp 파일을 악용해, package.json의 lifecycle 스크..

AI 시대의 앱 보안과 회복탄력성, F5 AppWorld 2026 Seoul 참석 후기

안녕하세요,그로메트릭 입니다. 🐸2026년 6월 24일 수요일, 저희 그로메트릭은 F5의 공식 파트너로서 웨스틴 서울 파르나스 하모니볼룸에서 개최된 'F5 AppWorld 2026 Seoul' 행사에 다녀왔습니다. 전 세계적인 AI 열풍 속에서 애플리케이션 보안과 네트워크 기술이 어떻게 진화하고 있는지 현장의 생생한 인사이트를 전해드립니다.Agentic AI 시대, 새로운 방어선의 구축 ​🚧행사의 포문을 연 오전 기조연설은 F5의 수석부사장(SVP)과 CTO 주도로 진행되었으며, 최근 보안 업계의 핵심 화두인 'Agentic AI 보안 위협'에 대한 선제적 대응 방안이 심도 있게 다뤄졌습니다. 특히 프롬프트에서 토큰까지 이어지는 AI의 작동 원리를 분석하여 새로운 제어 포인트를 마련하는 F5 ADSP..

Partners/F5 2026.06.25

binding.gyp 악용, 탐지 우회한 npm 공급망 공격: Shai-Hulud Miasma

안녕하세요,그로메트릭 입니다. 🐸 오픈소스 생태계를 겨냥한 대규모 공급망 공격이 다시 돌아왔습니다. 'Shai-Hulud Miasma'로 명명된 이번 캠페인은 npm 패키지 생태계 전반에 300개가 넘는 악성 패키지 버전을 유포하며, 개발자 환경과 CI/CD 파이프라인을 침투 경로로 삼아 자격 증명을 탈취하고 스스로 퍼져나가는 웜(worm) 형태의 공급망 공격입니다. 이번 변종이 특히 주목받는 이유는 기존 탐지 방식을 교묘히 우회했기 때문입니다. 대부분의 보안 가이드라인은 package.json의 preinstall·postinstall 스크립트를 검사하는 방식에 초점을 맞춰왔습니다. 그러나 이번 공격은 native Node.js 모듈 빌드에 정상적으로 사용되는 binding.gyp 파일을 악용해, n..

소프트웨어 공급망 보안의 핵심: Nexus Repository 보호 및 최적화 방법

안녕하세요,그로메트릭 입니다. 🐸 최근 AI를 활용해 취약점 탐지 및 악용 속도를 극단적으로 앞당기는 '미토스(Mythos) 시대'가 도래하면서, 소프트웨어 공급망의 핵심인 리포지토리(Repository)를 향한 공격이 그 어느 때보다 거세지고 있습니다.단순히 오래된 시스템을 유지하는 것을 넘어, 최근 구버전 Sonatype Nexus Repository에서는 원격 코드 실행(CVSS 9.4) 및 하드코딩된 자격 증명 노출(CVSS 9.2)과 같은 치명적인 취약점들이 연이어 보고되었습니다. 이는 공격자에게 개발 환경의 자격 증명, 빌드 아티팩트, 배포 권한 등 가장 민감한 정보로 향하는 프리패스를 쥐여주는 것과 같습니다.과거의 레거시 아키텍처(OrientDB 등)와 구버전 OSS 인프라에 머물러 있는 ..

Partners/Sonatype 2026.06.04