수년간 표준 조언은 간단했습니다: 소프트웨어를 최신 상태로 유지하세요. 그 조언은 여전히 유효하지만, 증가하는 공급망 공격의 물결은 업데이트 자체가 위협이 될 수 있음을 보여줍니다. 공격자들은 정당한 오픈소스 패키지를 손상시키고 신뢰받는 업데이트 채널을 악용하여 자격 증명 탈취 악성코드를 유포하고 있습니다. 자동 업데이트와 서드파티 의존성에 의존하는 사람이라면 누구든, 소프트웨어 업데이트를 검증하고 공급망 악성코드를 식별하는 방법을 배우는 것은 이제 전문가의 취미가 아니라 실질적인 필수 사항입니다.
이는 특히 VPN 사용자에게 중요합니다. VPN 클라이언트, 브라우저 확장 프로그램 또는 비밀번호 관리자는 여러분의 자격 증명과 트래픽에 가까이 위치합니다. 설치 프로그램이 변조되면, 보호를 위해 선택한 도구가 침입 경로가 됩니다.
공격자들이 신뢰받는 업데이트를 자격 증명 탈취 도구로 바꾸는 방법
공급망 공격의 논리는 수천 명을 개별적으로 표적으로 삼는 것보다 하나의 신뢰받는 출처를 손상시키는 것이 더 쉽다는 것입니다. 공격자가 정당한 오픈소스 패키지에, 또는 벤더가 업데이트를 배포하는 채널에 악성 코드를 삽입할 수 있다면, 그 업데이트를 받는 모든 사용자가 대신 작업을 해주는 셈입니다.
이는 우리가 그 과정에 얼마나 많은 신뢰를 두는지 때문에 작동합니다. 운영체제나 앱이 업데이트가 있다고 알리고, 예상된 곳에서 오며, 정상적으로 보입니다. 많은 사람들이 의심하지 않으며, 많은 설정이 인간의 검토 없이 자동으로 업데이트를 설치합니다.
해당 보도에서 설명된 공격의 페이로드는 자격 증명 탈취 악성코드입니다. 즉, 저장된 비밀번호, 세션 데이터 및 기타 로그인 정보가 표적입니다. 탈취되면 그 자격 증명은 추가 악성코드 없이도 이메일, 업무 시스템 및 클라우드 계정에 접근하는 데 사용될 수 있습니다.
서드파티 의존성은 또 다른 층을 추가합니다. 현대 소프트웨어는 많은 오픈소스 구성 요소로 조립되므로, 하나의 작은 패키지의 손상이 그것을 포함하는 더 큰 애플리케이션으로 전파될 수 있습니다. 최종 제품의 사용자는 그 구성 요소가 존재하는지조차 모를 수 있습니다.
TrueConf 침해가 트로이 목마화된 설치 프로그램에 대해 보여주는 것
TrueConf 사건은 이 패턴의 구체적인 예입니다. BleepingComputer의 보도에 따르면, 화상 회의 플랫폼인 TrueConf는 공급망 침해의 최신 피해 벤더가 되었습니다. TrueConf 침해와 트로이 목마화된 설치 프로그램에 대한 우리의 보도는 공격자들이 어떻게 벤더의 환경에 침입했는지 자세히 설명합니다.
핵심 교훈은 한 회사에 관한 것이 아닙니다. 트로이 목마화된 설치 프로그램은 벤더 자체의 배포 경로를 통해 전달되기 때문에 진짜처럼 보입니다. 공식 출처에서 다운로드하고, 전통적인 기준으로 모든 것을 올바르게 했는데도 여전히 감염된 기계를 갖게 된 사용자는 자신의 부주의가 아니라 신뢰 모델에 의해 실패한 것입니다.
그렇기 때문에 조언은 "공식 사이트에서 다운로드하라"는 것만에서 "공식 사이트에서 다운로드하고 그 파일이 벤더가 게시하려 했던 것인지 확인하라"로 전환해야 합니다. 두 가지 확인은 서로 다른 문제를 방지합니다.
설치 전에 소프트웨어 업데이트를 검증하는 방법
몇 가지 검증 습관을 추가하기 위해 개발자가 될 필요는 없습니다. 이 단계들은 대략 노력 순서대로 나열되어 있습니다.
- 디지털 서명을 확인하세요. Windows에서는 설치 프로그램을 마우스 오른쪽 버튼으로 클릭하고, 속성을 열고, 디지털 서명 탭을 확인하세요. macOS에서는 앱을 열 때 시스템이 서명 및 공증을 확인합니다. 게시자 이름이 없거나 예상과 다르면 중단할 이유가 됩니다.
- 체크섬을 비교하세요. 많은 벤더가 각 릴리스에 대해 SHA-256 해시를 게시합니다. 다운로드한 파일의 해시를 계산하여 게시된 값과 비교하세요. 이상적으로는 릴리스 노트나 서명된 공지처럼 다운로드 링크와 분리된 장소에서 그 값을 찾으세요. 둘 다 같은 손상된 서버에 있다면 일치한다고 해서 별로 증명되지 않습니다.
- 서명된 패키지와 패키지 관리자를 사용하세요. 평판 좋은 패키지 관리자는 서명을 대신 확인해 줍니다. 가능하면 수동으로 다운로드한 설치 프로그램보다 이를 선호하세요.
- 소프트웨어를 빌드한다면 의존성을 고정하고 검토하세요. 오픈소스 패키지를 가져오는 스크립트나 프로젝트를 실행한다면, 최신 버전을 무조건 받아들이지 말고 버전을 고정하고, 업그레이드 전에 변경 사항을 검토하세요.
- 긴급하지 않은 업데이트는 잠시 지연하세요. 릴리스 후 잠시 기다리면 커뮤니티와 벤더가 손상된 버전을 알릴 기회를 갖습니다. 중요한 보안 패치는 예외이므로 판단력을 발휘하세요.
단일 확인은 완벽하지 않습니다. 벤더의 서명 과정이 손상되면 서명이 악용될 수 있고, 체크섬은 독립적인 장소에서 얻을 때만 도움이 됩니다. 확인을 여러 겹으로 쌓는 것이 기준을 높입니다.
VPN 사용자를 위한 경고 신호와 더 안전한 설치 습관
VPN 소프트웨어는 민감한 트래픽을 처리하기 때문에 일반 앱보다 더 엄격한 루틴이 필요합니다.
다음 경고 신호를 주의하세요:
- 앱의 정상적인 업데이트 메커니즘 밖에서 예기치 않게 나타나는 업데이트 프롬프트
- 벤더 자체 사이트나 앱 스토어를 통해 도달한 것이 아니라 이메일, 채팅 또는 팝업으로 전송된 다운로드 링크
- 이전 버전보다 더 많은 권한을 요구하는 설치 프로그램
- 서명이 없거나, 게시자 이름이 다르거나, 해시가 일치하지 않는 파일
- 업데이트 후 낯선 프로세스, 새로운 브라우저 확장 프로그램 또는 예상치 못한 로그인 알림과 같은 이상한 동작
더 안전한 습관을 기르세요:
- VPN 클라이언트는 벤더의 공식 사이트나 플랫폼의 앱 스토어에서 설치하고, 매번 검색하는 대신 그 주소를 북마크하세요.
- 중요한 계정에 다중 인증을 활성화하여 비밀번호만 탈취되어서는 충분하지 않게 하세요.
- 비밀번호 관리자를 사용하고 완전히 신뢰하지 않는 브라우저에 자격 증명을 저장하지 마세요. 이는 탈취 도구가 가져갈 수 있는 것을 제한합니다.
- 민감한 작업에 사용되는 기기에는 별도의 최소한의 소프트웨어 세트를 유지하세요.
- 설치 프로그램이 손상되었다고 의심되면 네트워크에서 연결을 끊고, 깨끗한 기기에서 비밀번호를 변경하고, 활성 세션을 취소하세요.
이것이 여러분에게 의미하는 것
자동 업데이트는 적이 아닙니다. 대부분의 사람들에게 패치를 유지하는 것이 뒤처지는 것보다 여전히 안전합니다. 달라진 점은 업데이트가 더 이상 맹목적인 신뢰를 받을 자격이 없다는 것입니다. 특히 자격 증명이나 네트워크 트래픽에 닿는 소프트웨어의 경우 더욱 그렇습니다. 트로이 목마화된 설치 프로그램이 백도어를 숨기는 방법에 대한 보고서에서 다룬 TrueConf 사례는 잘 알려진 벤더의 배포 경로조차 사용자에 맞서 악용될 수 있음을 보여줍니다.
끊임없는 걱정 대신 작고 반복 가능한 단계로 노출을 줄일 수 있습니다: 서명을 확인하고, 독립적인 출처의 체크섬을 비교하고, 다중 인증으로 보호되는 계정을 사용하여 하나의 탈취된 비밀번호가 모든 것을 해제하지 않도록 하세요.
핵심 요점
- 공격자들은 자격 증명 탈취 악성코드를 유포하기 위해 정당한 오픈소스 패키지와 신뢰받는 업데이트 채널을 손상시키고 있습니다.
- 트로이 목마화된 설치 프로그램은 공식 출처에서 올 수 있으므로, 출처만으로는 안전의 증거가 되지 않습니다.
- 소프트웨어 업데이트를 검증하고 공급망 악성코드를 식별하려면 서명을 확인하고, 독립적으로 게시된 체크섬을 비교하고, 서명된 패키지 관리자를 선호하세요.
- 예상치 못한 업데이트 프롬프트, 일치하지 않는 해시 및 업데이트 후의 비정상적인 동작을 경고 신호로 취급하세요.
- 다중 인증과 비밀번호 관리자로 계정을 보호하여 무언가 빠져나갈 경우 피해를 제한하세요.
이번 주에 다음 VPN 또는 보안 도구 업데이트의 서명을 확인하는 것과 같은 하나의 습관을 선택하는 것으로 시작하세요. 그런 다음 TrueConf 트로이 목마화된 설치 프로그램 침해에 대한 우리의 보도를 읽고 이런 종류의 공격이 현실 세계에서 어떻게 전개되는지 확인하세요.




