아마존의 보안팀인 아마존 위협 지능팀은 2026년 7월 29일, 2025년 3월부터 2026년 3월까지 이어졌던 4건의 오픈 소스 소프트웨어 표적 공급망 공격이 북한 해커 그룹 ‘SAPPHIRE SLEET’에 의해 자행되었다고 보고했습니다. 아마존은 북한 해커 그룹에 의한 오픈 소스 공급망 공격을 밝혀냄 | AWS 보안 블로그
아마존은 4개의 오염된 npm 패키지를 단 한 북한 팀과 연결했습니다. - 더 레지스터
아마존은 Debug, Chalk npm 공급망 공격이 북한 해커에게 연결됨 | 블리핑컴퓨터
이번에 아마존 위협 지능팀이 북한 해커 그룹 ‘SAPPHIRE SLEET’의 범행이라고 지적한 것은 “typo-crypto”, “debug”, “chalk”, “axios”의 4가지 오픈 소스 소프트웨어 침해입니다.
첫 번째 침해는 2025년 3월, typo-crypto의 npm 패키지를 트로이 목마로 변조하는 것으로 시작되었습니다. 아마존 위협 지능팀은 이 비교적 소규모 공격이 보다 광범위한 공급망 공격의 테스트 단계였다고 보고했습니다. 이어 2025년 9월에는 보다 널리 사용되는 debug와 chalk의 npm 패키지가 침해되어 단 2시간 만에 클라우드 환경의 약 10%에 영향을 미쳤을 것으로 추정되었습니다.
주간 다운로드 수 총 26억 회 이상의 인기 npm 패키지 18종에 악성코드 주입 가능성, npm 개발자 계정 해킹으로 인한 혼란 - GIGAZINE
그리고 2026년 3월, 매주 1억 회 이상 다운로드되는 npm에서 가장 인기 있는 패키지 중 하나인 axios가 표적으로 이어졌습니다. Google은 이미 axios 공격을 북한 해커와 연결하고 있지만, 아마존 위협 지능팀은 이를 이전 공급망 공격과 동일한 그룹에 의한 것으로 특정했습니다.
북한 해커 ‘UNC1069’가 오픈 소스 Axios에 대한 공급망 공격의 범인이라는 Google의 지적 - GIGAZINE
Amazon 위협 정보는 일련의 공급망 공격에 나타나는 트로이 목마화된 npm 패키지, npm 패키지 설치 후 실행되는 스크립트, 코드 재활용과 같은 공통 전술과 기술, 그리고 범행 절차 등을 기반으로, 공격이 SAPPHIRE SLEET에 의한 것임을 “중간 정도의 확신도”로 결론짓고 있습니다. SAPPHIRE SLEET는 STARDUST CHOLLIMA, BlueNoroff, CageyChameleon, Alluring Pisces와 같은 명칭으로도 알려진 해커 그룹으로, 일련의 공격은 금전적인 동기 때문인 것으로 여겨집니다. 인기 있는 npm 패키지를 표적으로 삼아, 한 번에 다수의 잠재적 피해자에게 간접적으로 접근할 수 있다는 것이 Amazon 위협 정보의 설명입니다. Amazon 위협 정보에 따르면, 해커는 제로데이 취약점을 악용하거나 npm 자체를 해킹하는 대신, 소프트웨어 개발자와 친밀하게 관계를 맺고 신뢰를 얻어 접근 권한을 획득한 후 “충분히 신뢰받는 계정”에서 악의적인 업데이트를 배포한 것으로 나타났습니다. 이러한 공격 기법은 소셜 엔지니어링이라고 불리며, 해커는 악의적인 코드를 도입하기 전에, 정규 프로젝트의 유지 보수를 하거나 코드에 기여함으로써 수개월에 걸쳐 신뢰를 구축했다고 합니다. Amazon 위협 정보는 “어느 경우에도 공격자는 정당성을 ‘접근이 최대가 되는 순간에 한 번만 사용할 수 있는 자산’으로 취급했습니다”라고 밝혔습니다. 또한, Amazon 위협 정보는 생성 AI로 인해 해커가 신뢰할 수 있는 개발자의 페르소나를 만들거나, 개별 담당자에게 맞는 메시지를 보내거나, 설득력 있는 소셜 엔지니어링 캠페인을 장기간 유지하는 것이 쉬워지고 있다고 경고했습니다. “해커는 이제 설득력 있는 문서, 가장 믿을 만한 커밋 기록, 가짜 멘테이너 ID를 갖춘 일관성 있고 자연스럽고, 적절하게 주석이 달린 수천 줄의 코드를 생성하여 백도어를 심을 수 있게 되었습니다.”라고 지적했습니다.
원문 보기 | 출처: Gigazine