// 문서 — amazon-links-north-korean-hacking-group-open-source
아마존, 북한 해킹 그룹의 조직적인 오픈소스 공급망 캠페인 연계 확인
공개 시각: 2026년 7월 31일 22:27Z · 언어: KO
아마존 위협 인텔리전스(Amazon Threat Intelligence)는 전 세계 오픈소스 소프트웨어 공급망을 겨냥한 북한 국가 지원 해킹 그룹의 조직적인 캠페인을 식별했습니다. 연구원들은 typo-crypto, debug, chalk, axios 등 4개의 주요 자바스크립트 패키지 침해 사례를 연계하여 2025년 초부터 활동한 산업적 규모의 작전으로 밝혀냈습니다. 공격자들은 사회공학적 기법을 사용하여 패키지 관리자의 신뢰를 얻고, 매주 수억 건의 다운로드가 발생하는 라이브러리에 악성 코드를 삽입했습니다. 이 캠페인은 다운스트림 기업 시스템에 광범위하게 접근하여 북한 정권의 수익을 창출하고, 국제 제재를 우회하여 군사 프로그램을 자금 지원하는 것을 목표로 합니다.
// 배경
오픈소스 소프트웨어는 자원봉사 관리자가 모든 기여분을 검토할 수 있는 자원이 부족한 경우가 많은 신뢰 기반 모델에 의존합니다. 북한은 글로벌 제재 하에서 경제를 유지하기 위해 암호화폐 도난 및 IT 인력 침투와 같은 사이버 작전을 오용한 역사적 사례가 많습니다. 2024년 XZ Utils 백도어 사건은 오픈소스 프로젝트에서 장기적인 사회공학적 기법의 극심한 위험성을 앞서 강조한 바 있습니다.
// 주요 동향
- 북한 해킹 그룹인 Sapphire Sleet, BlueNoroff 또는 APT38로 추적되는 그룹에 이번 캠페인을 귀속시켰습니다.
- typo-crypto, debug, chalk, axios 등 널리 사용되는 4개의 NPM 패키지에서 침해 사례를 확인했습니다.
- axios 하나만으로도 주간 다운로드 수가 1억 회 이상이며, debug와 chalk를 합치면 10억 회를 초과합니다.
- 공격자들은 사회 공학적 기법을 사용하여 정당한 기여자처럼 가장하여 유지 관리자 권한을 획득하고 악성 업데이트를 게시했습니다.
- 공격자가 AI 코딩 어시스턴트의 오류를 악용하여 악성 패키지를 등록하고 배포하는 '슬롭스쿼팅(slopsquatting)'에 대해 경고했습니다.
- Amazon은 AI 기반 위협으로부터 오픈 소스 소프트웨어를 보호하기 위해 1,250만 달러를 투자하여 Akrites 이니셔티브를 시작했습니다.
// 타임라인
-
typo-crypto 패키지의 초기 침해, Amazon은 이를 해당 그룹의 플레이북을 테스트하기 위한 리허설로 평가함.
-
인기 있는 debug 및 chalk 라이브러리의 조율된 침해, 클라우드 환경의 약 10%에 영향을 미침.
-
사회 공학적 기법을 통해 axios 패키지 관리자를 침해하여 널리 사용되는 HTTP 클라이언트에 악성 코드를 삽입함.
-
Amazon이 네 가지 사건 모두를 동일한 북한 국가 후원 해킹 그룹과 연관 짓는 조사 결과를 공개적으로 발표함.
// 관점
[Amazon Threat Intelligence]
이번 캠페인을 정교한 국가 주도 산업 작전으로 보고 있으며, 업계의 공동 책임과 보안 도구에 대한 투자를 옹호하고 있습니다.
[U.S. Government Officials]
이러한 사이버 작전이 국제 제재를 회피하면서 북한의 핵 및 탄도 미사일 프로그램 자금을 조달하는 중요한 수익원이 되고 있다는 점에 우려하고 있습니다.
[Cybersecurity Researchers (Wiz/Socket)]
영향의 빠른 확산 규모를 강조하며, debug와 chalk 패키지 침해 후 2시간 이내에 클라우드 환경의 10분의 1이 영향을 받았음을 지적했습니다.
// 인용
“단 한 번의 성공적인 공급망 침해만으로도 수백 건, 혹은 그 이상의 표적 침입을 가능하게 할 수 있습니다.”
“그들은 오픈 소스 시스템을 파괴하는 것이 아니라, 설계된 대로 사용하되 단지 다른 목적으로 사용하는 것입니다.”
“오픈 소스 커뮤니티는 선량한 시민을 찾고 있습니다. 이러한 패키지들은 종종 전업으로 보수를 받는 사람들이 아니라 자원봉사자들에 의해 유지 관리되기 때문입니다.”