HomeZ - 배너 홈 이탈AI 공급망 침해로 2,500개 이상의 기업이 피해를 입고, 434,000개의 파이프라인이 노출됐다

AI 공급망 침해로 2,500개 이상의 기업이 피해를 입고, 434,000개의 파이프라인이 노출됐다

보안 연구원들은 2026년에 지금까지 밝혀진 것 중 가장 큰 규모의 AI 공급망 침해라고 부를 만한 사건을 식별했으며, 그 규모는 충격적이다. 위협 인텔리전스 기업 CloudSEK에 따르면, 널리 사용되는 LiteLLM 프로젝트와 연관된 이번 침해는 전 세계적으로 2,500개 이상의 기업과 약 434,000개의 CI/CD 파이프라인에 영향을 미쳤을 가능성이 있다. 이 규모만으로도 이번 사건은 AI 생태계를 강타한 가장 중대한 소프트웨어 공급망 사고 중 하나로 꼽히며, 그 여파는 수개월이 지난 지금도 여전히 정리되는 중이다.

핵심 요약

  • CloudSEK가 재구성한 노출 데이터셋에는 이번 침해로 잠재적으로 노출된 대상으로 2,500개 이상의 기업434,000개의 CI/CD 파이프라인이 포함되어 있다.
  • Team PCP로 알려진 위협 행위자 그룹은 2026년 3월 LiteLLM PyPI 패키지 1.82.7 및 1.82.8 버전을 침해해 공격을 주도했다.
  • 최초 진입 지점은 LiteLLM의 빌드 파이프라인 내부에서 사용되던 Trivy 보안 스캐너였으며, 약 20일 동안 침해된 상태로 유지되었다.
  • 탈취된 데이터에는 클라우드 키, 저장소 토큰, SSH 키, Kubernetes 시크릿, 패키지 배포 자격 증명, 환경 변수, AI 제공업체 키 등이 포함된 것으로 전해진다.
  • FBI는 2026년 7월 FLASH 경보를 발행하며, 탈취된 자격 증명이 향후 공격에 여전히 악용될 수 있다고 경고했다.

2026년 최대 규모 AI 공급망 침해, 2,500개 이상 기업 노출

CloudSEK의 조사 결과에 따르면, 이번 침해는 수천 개 조직의 소프트웨어 파이프라인에까지 도달할 만큼 대규모였으며, 이들 중 상당수는 해당 프로젝트를 단지 의존성으로 사용했을 뿐 직접적인 관계는 없었다. 이것이 현대 소프트웨어 공급망의 특성이다. 오염된 패키지 하나가 수많은 무관한 기업들로 파급될 수 있다.

노출 데이터셋에 이름이 오른 주요 조직들

CloudSEK가 노출 데이터셋에서 높은 신뢰도로 매칭했다고 표시한 조직에는 NVIDIA, Amazon Web Services (AWS), Cisco Systems, Salesforce, Siemens AG, X Corp(Twitter), Orange S.A. 등이 있으며, 이 밖에도 금융, 통신, 제조, 방위 산업 전반에 걸친 수십 개의 글로벌 기업이 포함된다. CloudSEK는 “높은 신뢰도” 매칭이란 실제로 해당 조직이 침해되었거나 데이터가 탈취·악용되었다는 확정적 증거가 아니라, 노출 정황 증거의 강도를 의미한다고 신중히 밝히고 있다. 그럼에도 이런 데이터셋에 이름이 오른 것만으로도 긴급한 내부 조사를 촉발하기에 충분하며, 이들 중 일부 조직은 인터넷과 엔터프라이즈 클라우드 컴퓨팅의 상당 부분을 떠받치는 인프라를 운영하고 있다.

이 사건이 중요한 이유는, 이 정도 규모의 침해는 단일 기업의 제품 라인에만 영향을 미치는 것이 아니라, 업계 전반에서 사용되는 클라우드 계정, 소스 관리 시스템, SaaS 플랫폼, AI 제공업체를 연결하는 자격 증명과 파이프라인에까지 잠재적으로 영향을 미치기 때문이다.

공격 전개 과정: Trivy에서 LiteLLM까지

이번 침해는 LiteLLM 자체에서가 아니라, 그 빌드 프로세스 내부에 자리 잡은 신뢰할 수 있는 도구에서 시작되었다. 공격자들은 이미 교체(회전)되었지만 완전히 폐기되지는 않은 자동화 토큰이 유출된 것을 이용해, LiteLLM의 CI 파이프라인이 의존하던 Trivy 보안 스캐너를 장악했다. 이 허점으로 인해 공격자들은 약 20일 동안 Trivy의 공개 버전 태그 위로 악성 코드를 강제 푸시할 수 있었고, 그 코드는 다운스트림 사용자들에게는 여전히 정상적인 것으로 보였다.

그 후 오염된 스캐너는 자동으로 LiteLLM의 자체 빌드 시스템으로 흘러 들어갔고, 이 시스템은 Python 패키지 인덱스(PyPI)에 두 개의 침해된 릴리스를 생성·배포했다. 바로 1.82.7 및 1.82.8 버전이다. CloudSEK에 따르면 이 패키지들은 PyPI에 약 40분 동안 게시되어 있었는데, 이 짧은 시간만으로도 전 세계적인 노출 사태의 씨앗을 뿌리기에 충분했다. 자동화된 파이프라인은 기계 속도로 의존성을 설치하며, 종종 광범위한 시스템 권한으로 실행되기 때문이다.

악성 코드는 Python이 시작될 때 자동으로 실행되는 `.pth` 파일을 통해 동작했기 때문에, LiteLLM을 명시적으로 import할 필요조차 없었다. 이 점 덕분에 페이로드는 보안 팀이 흔히 의존하는 설치 시점 보호 장치를 우회할 수 있었다.

공격자들이 탈취한 것

일단 실행되면, 악성코드는 권한을 상승시키고 영향을 받은 시스템에서 광범위한 민감한 자료를 수집했다. 보고된 유출 데이터 범주는 다음과 같다.

  • AWS, GCP, Azure용 클라우드 자격 증명, Kubernetes 토큰 및 서비스 계정 경로.
  • 소스 관리 및 레지스트리 플랫폼용 저장소 토큰, SSH 키, 패키지 배포 자격 증명.
  • 애플리케이션 비밀이 포함된 환경 변수 및 `.env` 파일.
  • 조직의 광범위한 AI 스택과 연결된 AI 제공업체 키 및 게이트웨이 구성 데이터.

CloudSEK에 따르면, 탈취된 데이터는 암호화된 뒤 일부는 오타 도메인(typosquatted domain)으로 전송되었으며, 유출이 실패한 경우 악성코드는 피해자의 GitHub 계정 내에 공개 저장소를 생성하고, 그곳에 릴리스 자산 형태로 탈취 데이터를 업로드한 것으로 전해진다. 이는 일부 조직이 자신도 모르는 사이에 스스로의 비밀을 공개적으로 노출했을 수 있음을 의미한다. 이러한 자격 증명은 클라우드 계정, 저장소, SaaS 플랫폼, AI 제공업체 시스템에까지 접근할 수 있기 때문에, 이번 AI 공급망 침해의 실질적인 파급 효과는 LiteLLM 패키지 자체를 훨씬 넘어선다.

지속되는 위험과 향후 전망

위협은 악성 패키지가 PyPI에서 제거되었다고 해서 끝나지 않았다. 탈취된 자격 증명은 적극적으로 교체(회전)되지 않는 한 수 주 또는 수개월 동안 계속 사용 가능하며, 바로 이 때문에 연방 당국이 개입하게 되었다.

FBI 경고와 자격 증명 회전

FBI는 2026년 7월 FLASH 경보(FLASH-20260702-01)를 발행하며, 이번 캠페인과 연계된 행위자들이 원래 침해가 발생한 이후에도 오랫동안 수집된 자격 증명을 무기화할 가능성이 높다고 경고했다. 이는 이번 침해로부터 파생되는 추가 공급망 공격이 여전히 현실적인 가능성으로 남아 있음을 시사한다. 이런 이유로 CloudSEK는 LiteLLM 키만 또는 단일 모델 제공업체 자격 증명만 교체하는 것으로는 충분하지 않다고 강조한다. 디스크에 저장되어 있든, 메모리에 상주하든, 잡에 주입되었든, 인스턴스 메타데이터 서비스를 통해 조회 가능하든, 영향을 받은 프로세스가 읽을 수 있었던 모든 자격 증명은 잠재적으로 노출된 것으로 간주해야 하며, 그렇지 않다는 것이 검증될 때까지는 그렇게 취급해야 한다.

이처럼 광범위한 회전 요구 사항은 말처럼 간단하지 않다. 실제로는 보안 팀이 오염된 파이프라인이 접촉했을 수 있는 모든 자격 증명을 목록화해야 하며, 이는 문제의 패키지와 직접적으로 연관된 명백한 자격 증명에만 국한되지 않는다.

CloudSEK AIvigil과 AI 인프라 모니터링

CloudSEK는 이번 사건을, 게이트웨이, 에이전트 런타임, 벡터 데이터베이스, MCP 서버 등 AI 인프라가 조직 전반의 데이터, 아이덴티티, 자동화된 행동이 교차하는 지점에 위치해 있기 때문에 전략적 고가치 표적으로 부상하고 있다는 증거로 제시한다. 자사의 AIvigil 플랫폼은 이러한 전제를 바탕으로 설계되었으며, 노출된 자격 증명, 관리되지 않는 섀도우 AI 자산, 위험한 에이전트 기반 워크플로를 지속적으로 탐지해, 그것들이 완전한 공격 경로로 발전하기 전에 차단하는 데 초점을 맞추고 있다.

연구자들이 이번 사건에서 도출한 더 큰 교훈은, 최종 목표에서 세 단계나 떨어진 보안 스캐너처럼 단 하나의 AI 인접 도구만 침해해도, 서로 연결된 아이덴티티와 시스템 전체가 노출될 수 있다는 점이다. AI 구성 요소가 일상적인 개발 및 비즈니스 워크플로에 더 깊이 통합될수록, 단일 상류(업스트림) 침해가 만들어내는 폭발 반경은 더욱 커질 수밖에 없다.

FAQ

LiteLLM AI 공급망 침해로 잠재적으로 노출된 기업 수는 얼마인가요?

CloudSEK가 재구성한 노출 데이터셋에 따르면, 2,500개가 넘는 기업이 잠재적으로 노출되었습니다.

이번 침해에서 어떤 유형의 자격 증명이 탈취되었나요?

탈취된 자격 증명에는 클라우드 키, 저장소 토큰, SSH 키, Kubernetes 시크릿, 패키지 배포 자격 증명, 환경 변수, AI 제공업체 키 등이 포함된 것으로 전해집니다.

공격자들은 어떻게 LiteLLM 패키지를 침해했나요?

공격자들은 LiteLLM의 CI 파이프라인에서 사용되던 신뢰할 수 있는 Trivy 보안 스캐너를 침해하고, LiteLLM PyPI 패키지 1.82.7 및 1.82.8 버전에 악성 코드를 삽입했습니다.

이번 침해의 영향을 받은 조직에 권장되는 조치는 무엇인가요?

영향을 받은 조직은 노출된 모든 자격 증명을 광범위하게 교체하고, 영향을 받은 시스템을 격리하며, 깨끗한 소스에서 환경을 재구축하고, CI/CD 런타임 동작을 모니터링하며, 앞으로도 AI 인프라를 지속적으로 모니터링할 것이 권장됩니다.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”LiteLLM AI 공급망 침해로 잠재적으로 노출된 기업 수는 얼마인가요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”CloudSEK가 재구성한 노출 데이터셋에 따르면, 2,500개가 넘는 기업이 잠재적으로 노출되었습니다.”}},{“@type”:”Question”,”name”:”이번 침해에서 어떤 유형의 자격 증명이 탈취되었나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”탈취된 자격 증명에는 클라우드 키, 저장소 토큰, SSH 키, Kubernetes 시크릿, 패키지 배포 자격 증명, 환경 변수, AI 제공업체 키 등이 포함된 것으로 전해집니다.”}},{“@type”:”Question”,”name”:”공격자들은 어떻게 LiteLLM 패키지를 침해했나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”공격자들은 LiteLLM의 CI 파이프라인에서 사용되던 신뢰할 수 있는 Trivy 보안 스캐너를 침해하고, LiteLLM PyPI 패키지 1.82.7 및 1.82.8 버전에 악성 코드를 삽입했습니다.”}},{“@type”:”Question”,”name”:”이번 침해의 영향을 받은 조직에 권장되는 조치는 무엇인가요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”영향을 받은 조직은 노출된 모든 자격 증명을 광범위하게 교체하고, 영향을 받은 시스템을 격리하며, 깨끗한 소스에서 환경을 재구축하고, CI/CD 런타임 동작을 모니터링하며, 앞으로도 AI 인프라를 지속적으로 모니터링할 것이 권장됩니다.”}}]}

이 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

Satoshi Voice
이 기사는 인공지능의 지원을 받아 제작되었으며, 정확성과 품질을 보장하기 위해 저널리스트 팀의 검토를 거쳤습니다.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST