100만 건의 월간 다운로드 오픈 소스 패키지, 사용자 자격 증명 탈취
(arstechnica.com)
월간 100만 건 이상 다운로드되는 오픈소스 패키지 'element-data'가 GitHub Actions 취약점을 악용한 공급망 공격으로 API 토큰 등 민감 정보를 탈취하며, CI/CD 파이프라인 보안 관리의 중요성을 시사하고 있습니다.
이 글의 핵심 포인트
- 1element-data 패키지 0.23.3 버전에서 사용자 자격 증명 탈취 악성코드 발견
- 2공격자는 GitHub Action의 취약점을 이용해 개발자의 서명 키 및 계정 토큰 탈취
- 3탈취된 정보에는 클라우드 키, API 토큰, SSH 키, 데이터 웨어하우스 자격 증명 포함