wikiline.dev
·
Wikiline › 소프트웨어 공급망 보안 (Software Supply Chain Security) › 공급망을 통한 대형 침해 사고 (Supply Chain Breaches)

공급망을 통한 대형 침해 사고 (Supply Chain Breaches)

타임라인 6건업데이트 0건갱신 2026-09-27별칭: SolarWinds, 3CX 공격, MOVEit 사고, Kaseya 랜섬웨어, CircleCI 침해, Codecov 침해

한 줄 정의

공격자가 목표 회사를 직접 뚫는 대신, 그 회사가 신뢰하는 소프트웨어 벤더·업데이트 서버·CI 시스템을 먼저 뚫어서 한 번에 수백~수천 개 고객사로 침투 범위를 넓히는 사고 유형.

지금 상태 (2026-09 기준)

2020년 말 SolarWinds 사고로 이 공격 유형이 국가적 의제가 된 이후, 2021~2023년 사이 랜섬웨어(Kaseya), 코드 커버리지 도구(Codecov), CI 플랫폼(CircleCI), 통신 소프트웨어(3CX), 파일 전송 소프트웨어(MOVEit)까지 업종을 가리지 않고 반복됐습니다. 3CX 사고에서는 공격자가 3CX를 직접 뚫은 게 아니라 3CX가 쓰던 또 다른 소프트웨어(Trading Technologies)를 먼저 뚫는 "이중 공급망 공격" 패턴이 처음 명확히 확인돼, 신뢰 사슬이 한 단계가 아니라 여러 단계로 이어질 수 있음을 보여줬습니다.

개념

  • 직접 침해 vs 공급망 침해: 직접 침해는 목표 회사의 네트워크를 바로 공격하는 것이고, 공급망 침해는 그 회사가 "믿고 설치하는" 소프트웨어·업데이트·CI 파이프라인을 오염시켜 정상적인 업데이트 절차를 통해 침투하는 것입니다. 백신·EDR이 정상 서명된 소프트웨어의 업데이트는 걸러내지 못하는 점을 이용합니다.
  • 이중 공급망 공격(double supply chain compromise): 3CX 사고에서 Mandiant가 처음 명명한 개념. 공급망 공격의 "공급처" 자체가 또 다른 공급망 공격의 피해자였던 경우로, 침투 경로 추적을 훨씬 어렵게 만듭니다.
  • MSP(관리형 서비스 제공업체) 경유 공격: Kaseya처럼 여러 고객사를 원격 관리하는 MSP 도구를 뚫으면, 그 MSP가 관리하는 모든 하위 고객사에 한 번에 랜섬웨어를 배포할 수 있습니다.

벤더별 비교

사건 (발생/발견) 공격 경로 발견 계기 알려진/추정 배후 영향 규모
SolarWinds (2020-12) Orion 업데이트 서버에 SUNBURST 백도어 삽입 FireEye가 자사 침해 조사 중 발견 러시아 SVR(2021-04 미·영 공식 발표) 약 18,000개 조직에 배포
Codecov (2021-04) Docker 이미지 결함으로 Bash Uploader 스크립트 변조 고객이 체크섬(shasum) 불일치 발견 미상 2021-01-31~04-01 스크립트를 실행한 고객 환경변수·시크릿 노출
Kaseya VSA (2021-07) VSA 제로데이(CVE-2021-30116)로 MSP 관리 도구를 통해 랜섬웨어 배포 Kaseya 자체 탐지 REvil(랜섬웨어 그룹) MSP 약 60곳, 하위 고객 최대 약 2,000곳(추정)
CircleCI (2023-01) 직원 노트북 악성코드 → 세션 쿠키 탈취 → 고객 시크릿 접근 고객이 의심스러운 GitHub OAuth 활동 신고 미상 고객 환경변수·API 토큰·SSH 키 전면 교체 권고
3CX (2023-03) Trading Technologies 소프트웨어 침해 → 3CX 빌드 환경 침투 → DesktopApp 변조("이중 공급망 공격") CrowdStrike·SentinelOne이 정상 서명된 앱의 이상 통신 탐지 북한 연계 Lazarus(3CX 공식 확인) 사용자 약 1,200만 명 규모 제품
MOVEit (2023-05) MOVEit Transfer SQL 인젝션 제로데이(CVE-2023-34362) Progress Software 자체 공지 Cl0p 랜섬웨어 그룹 2,700여 개 조직 영향(추정치는 자료마다 편차 큼)

잘 쓰는 법

  • 벤더 보안 실사(vendor risk assessment)를 "한 번 계약할 때"가 아니라 주기적으로 반복합니다 — 3CX 사고는 벤더의 벤더까지 이어지는 신뢰 사슬 전체를 봐야 함을 보여줍니다.
  • MSP·CI 플랫폼처럼 여러 고객 환경에 동시 접근하는 도구는 접근 범위를 최소 권한으로 분리하고, 이상 OAuth 활동(CircleCI 사고의 발견 계기)을 모니터링합니다.
  • 파일 전송·원격 관리 소프트웨어 같은 인터넷 노출 제품은 제로데이 공지 즉시 패치할 수 있도록 별도 대응 절차를 둡니다(MOVEit·Kaseya 모두 제로데이 기반).
  • 벤더가 보안 사고를 공개했을 때, "내가 그 스크립트/버전을 실행한 정확한 기간"을 로그로 확인하는 절차를 미리 준비해둡니다(Codecov 사고는 발견까지 두 달 이상 걸렸습니다).

타임라인

2020-12-13 · SolarWinds Orion 공급망 침해 발견

  • 이전 대비: 최초 — 이후 이 분야 전체 논의의 기준점이 된 사고
  • FireEye가 자사 레드팀 도구 침해를 조사하던 중, SolarWinds Orion 업데이트에 심어진 SUNBURST 백도어를 발견해 공개. 약 18,000개 조직에 배포됐고, 2021-04 미·영 정부가 러시아 대외정보국(SVR)을 배후로 공식 지목
  • 출처: FireEye, Inc. - Form 8-K, SolarWinds Supply Chain Attack Uses SUNBURST Backdoor

2021-04-01 · Codecov Bash Uploader 변조 발견

  • 이전 대비: SolarWinds가 업데이트 서버 자체를 노렸다면, 이번은 CI 파이프라인에서 실행되는 업로드 스크립트가 변조된 사례
  • 2021-01-31부터 두 달 넘게 조작돼 있던 Codecov Bash Uploader 스크립트를, 한 고객이 GitHub 상의 체크섬과 실제 다운로드본의 체크섬이 다른 것을 발견해 신고. Docker 이미지 생성 과정 결함으로 자격증명이 유출된 것이 원인
  • 출처: Analysis of the Codecov Supply Chain Compromise, Post-Mortem / Root Cause Analysis (April 2021)

2021-07-02 · Kaseya VSA 제로데이로 REvil 랜섬웨어 대량 유포

  • 이전 대비: 백도어 삽입이 아니라 제로데이 취약점을 통한 랜섬웨어 대량 배포로, 피해가 즉각적인 금전 피해(암호화)로 나타난 첫 대형 사례
  • REvil이 Kaseya VSA의 인증 우회·명령 실행 취약점(CVE-2021-30116)을 악용해 VSA의 정상 업데이트 배포 기능으로 랜섬웨어를 밀어넣음. MSP 약 60곳과 그 하위 고객사가 피해를 입었고 REvil은 약 7,000만 달러를 요구
  • 출처: The Kaseya VSA REvil Ransomware Supply Chain Attack

2023-01-04 · CircleCI 침해 공개

  • 이전 대비: 직접적인 백도어·제로데이가 아니라, 직원 개인 기기 악성코드 감염이 CI 플랫폼 전체 고객 시크릿 유출로 이어진 사례
  • 2022-12-16 직원 노트북이 정보 탈취 악성코드에 감염돼 2FA 백엔드 세션 쿠키가 탈취됐고, 이를 이용해 공격자가 고객의 환경변수·API 토큰·SSH 키에 접근. 2022-12-29 고객의 이상 GitHub OAuth 활동 신고로 발각, 2023-01-04 공개 후 전체 시크릿 교체를 권고
  • 출처: CircleCI security alert: Rotate any secrets stored in CircleCI, CircleCI incident report for January 4, 2023 security incident

2023-03-29 · 3CX DesktopApp "이중 공급망 공격"

  • 이전 대비: 공급망 공격의 공급처 자체가 또 다른 공급망 공격의 피해자였던, 처음 명확히 확인된 "이중" 구조
  • CrowdStrike·SentinelOne이 정상 서명된 3CX DesktopApp이 공격자 서버로 통신하는 것을 탐지. Mandiant 조사 결과 북한 연계 Lazarus가 먼저 Trading Technologies의 소프트웨어를 침해해 3CX 내부망에 침투한 뒤 3CX 빌드 환경을 오염시킨 것으로 확인. 3CX 사용자는 전 세계 약 1,200만 명 규모
  • 출처: 3CX Breach Was a Double Supply Chain Compromise, 3CX confirms North Korean hackers behind supply chain attack

2023-05-27 · MOVEit Transfer 제로데이, Cl0p 대규모 데이터 탈취

  • 이전 대비: 코드 삽입이 아니라 파일 전송 소프트웨어의 SQL 인젝션 제로데이를 이용해, 랜섬웨어 암호화 없이 데이터 탈취·협박만으로 수익을 낸 방식
  • Cl0p 랜섬웨어 그룹이 MOVEit Transfer의 SQL 인젝션 제로데이(CVE-2023-34362)를 악용해 웹셸(LEMURLOOT)을 심고 내부 데이터베이스를 탈취. Progress Software는 2023-05-31 공식 권고문 발표, Microsoft는 2023-06-02 Lace Tempest(=Cl0p)로 공식 귀속
  • 출처: #StopRansomware: CL0P Ransomware Gang Exploits CVE-2023-34362 MOVEit Vulnerability, 2023 MOVEit data breach

출처