한 줄 정의
공격자가 목표 회사를 직접 뚫는 대신, 그 회사가 신뢰하는 소프트웨어 벤더·업데이트 서버·CI 시스템을 먼저 뚫어서 한 번에 수백~수천 개 고객사로 침투 범위를 넓히는 사고 유형.
지금 상태 (2026-09 기준)
2020년 말 SolarWinds 사고로 이 공격 유형이 국가적 의제가 된 이후, 2021~2023년 사이 랜섬웨어(Kaseya), 코드 커버리지 도구(Codecov), CI 플랫폼(CircleCI), 통신 소프트웨어(3CX), 파일 전송 소프트웨어(MOVEit)까지 업종을 가리지 않고 반복됐습니다. 3CX 사고에서는 공격자가 3CX를 직접 뚫은 게 아니라 3CX가 쓰던 또 다른 소프트웨어(Trading Technologies)를 먼저 뚫는 "이중 공급망 공격" 패턴이 처음 명확히 확인돼, 신뢰 사슬이 한 단계가 아니라 여러 단계로 이어질 수 있음을 보여줬습니다.
개념
- 직접 침해 vs 공급망 침해: 직접 침해는 목표 회사의 네트워크를 바로 공격하는 것이고, 공급망 침해는 그 회사가 "믿고 설치하는" 소프트웨어·업데이트·CI 파이프라인을 오염시켜 정상적인 업데이트 절차를 통해 침투하는 것입니다. 백신·EDR이 정상 서명된 소프트웨어의 업데이트는 걸러내지 못하는 점을 이용합니다.
- 이중 공급망 공격(double supply chain compromise): 3CX 사고에서 Mandiant가 처음 명명한 개념. 공급망 공격의 "공급처" 자체가 또 다른 공급망 공격의 피해자였던 경우로, 침투 경로 추적을 훨씬 어렵게 만듭니다.
- MSP(관리형 서비스 제공업체) 경유 공격: Kaseya처럼 여러 고객사를 원격 관리하는 MSP 도구를 뚫으면, 그 MSP가 관리하는 모든 하위 고객사에 한 번에 랜섬웨어를 배포할 수 있습니다.
벤더별 비교
| 사건 (발생/발견) | 공격 경로 | 발견 계기 | 알려진/추정 배후 | 영향 규모 |
|---|---|---|---|---|
| SolarWinds (2020-12) | Orion 업데이트 서버에 SUNBURST 백도어 삽입 | FireEye가 자사 침해 조사 중 발견 | 러시아 SVR(2021-04 미·영 공식 발표) | 약 18,000개 조직에 배포 |
| Codecov (2021-04) | Docker 이미지 결함으로 Bash Uploader 스크립트 변조 | 고객이 체크섬(shasum) 불일치 발견 | 미상 | 2021-01-31~04-01 스크립트를 실행한 고객 환경변수·시크릿 노출 |
| Kaseya VSA (2021-07) | VSA 제로데이(CVE-2021-30116)로 MSP 관리 도구를 통해 랜섬웨어 배포 | Kaseya 자체 탐지 | REvil(랜섬웨어 그룹) | MSP 약 60곳, 하위 고객 최대 약 2,000곳(추정) |
| CircleCI (2023-01) | 직원 노트북 악성코드 → 세션 쿠키 탈취 → 고객 시크릿 접근 | 고객이 의심스러운 GitHub OAuth 활동 신고 | 미상 | 고객 환경변수·API 토큰·SSH 키 전면 교체 권고 |
| 3CX (2023-03) | Trading Technologies 소프트웨어 침해 → 3CX 빌드 환경 침투 → DesktopApp 변조("이중 공급망 공격") | CrowdStrike·SentinelOne이 정상 서명된 앱의 이상 통신 탐지 | 북한 연계 Lazarus(3CX 공식 확인) | 사용자 약 1,200만 명 규모 제품 |
| MOVEit (2023-05) | MOVEit Transfer SQL 인젝션 제로데이(CVE-2023-34362) | Progress Software 자체 공지 | Cl0p 랜섬웨어 그룹 | 2,700여 개 조직 영향(추정치는 자료마다 편차 큼) |
잘 쓰는 법
- 벤더 보안 실사(vendor risk assessment)를 "한 번 계약할 때"가 아니라 주기적으로 반복합니다 — 3CX 사고는 벤더의 벤더까지 이어지는 신뢰 사슬 전체를 봐야 함을 보여줍니다.
- MSP·CI 플랫폼처럼 여러 고객 환경에 동시 접근하는 도구는 접근 범위를 최소 권한으로 분리하고, 이상 OAuth 활동(CircleCI 사고의 발견 계기)을 모니터링합니다.
- 파일 전송·원격 관리 소프트웨어 같은 인터넷 노출 제품은 제로데이 공지 즉시 패치할 수 있도록 별도 대응 절차를 둡니다(MOVEit·Kaseya 모두 제로데이 기반).
- 벤더가 보안 사고를 공개했을 때, "내가 그 스크립트/버전을 실행한 정확한 기간"을 로그로 확인하는 절차를 미리 준비해둡니다(Codecov 사고는 발견까지 두 달 이상 걸렸습니다).
타임라인
2020-12-13 · SolarWinds Orion 공급망 침해 발견
- 이전 대비: 최초 — 이후 이 분야 전체 논의의 기준점이 된 사고
- FireEye가 자사 레드팀 도구 침해를 조사하던 중, SolarWinds Orion 업데이트에 심어진 SUNBURST 백도어를 발견해 공개. 약 18,000개 조직에 배포됐고, 2021-04 미·영 정부가 러시아 대외정보국(SVR)을 배후로 공식 지목
- 출처: FireEye, Inc. - Form 8-K, SolarWinds Supply Chain Attack Uses SUNBURST Backdoor
2021-04-01 · Codecov Bash Uploader 변조 발견
- 이전 대비: SolarWinds가 업데이트 서버 자체를 노렸다면, 이번은 CI 파이프라인에서 실행되는 업로드 스크립트가 변조된 사례
- 2021-01-31부터 두 달 넘게 조작돼 있던 Codecov Bash Uploader 스크립트를, 한 고객이 GitHub 상의 체크섬과 실제 다운로드본의 체크섬이 다른 것을 발견해 신고. Docker 이미지 생성 과정 결함으로 자격증명이 유출된 것이 원인
- 출처: Analysis of the Codecov Supply Chain Compromise, Post-Mortem / Root Cause Analysis (April 2021)
2021-07-02 · Kaseya VSA 제로데이로 REvil 랜섬웨어 대량 유포
- 이전 대비: 백도어 삽입이 아니라 제로데이 취약점을 통한 랜섬웨어 대량 배포로, 피해가 즉각적인 금전 피해(암호화)로 나타난 첫 대형 사례
- REvil이 Kaseya VSA의 인증 우회·명령 실행 취약점(CVE-2021-30116)을 악용해 VSA의 정상 업데이트 배포 기능으로 랜섬웨어를 밀어넣음. MSP 약 60곳과 그 하위 고객사가 피해를 입었고 REvil은 약 7,000만 달러를 요구
- 출처: The Kaseya VSA REvil Ransomware Supply Chain Attack
2023-01-04 · CircleCI 침해 공개
- 이전 대비: 직접적인 백도어·제로데이가 아니라, 직원 개인 기기 악성코드 감염이 CI 플랫폼 전체 고객 시크릿 유출로 이어진 사례
- 2022-12-16 직원 노트북이 정보 탈취 악성코드에 감염돼 2FA 백엔드 세션 쿠키가 탈취됐고, 이를 이용해 공격자가 고객의 환경변수·API 토큰·SSH 키에 접근. 2022-12-29 고객의 이상 GitHub OAuth 활동 신고로 발각, 2023-01-04 공개 후 전체 시크릿 교체를 권고
- 출처: CircleCI security alert: Rotate any secrets stored in CircleCI, CircleCI incident report for January 4, 2023 security incident
2023-03-29 · 3CX DesktopApp "이중 공급망 공격"
- 이전 대비: 공급망 공격의 공급처 자체가 또 다른 공급망 공격의 피해자였던, 처음 명확히 확인된 "이중" 구조
- CrowdStrike·SentinelOne이 정상 서명된 3CX DesktopApp이 공격자 서버로 통신하는 것을 탐지. Mandiant 조사 결과 북한 연계 Lazarus가 먼저 Trading Technologies의 소프트웨어를 침해해 3CX 내부망에 침투한 뒤 3CX 빌드 환경을 오염시킨 것으로 확인. 3CX 사용자는 전 세계 약 1,200만 명 규모
- 출처: 3CX Breach Was a Double Supply Chain Compromise, 3CX confirms North Korean hackers behind supply chain attack
2023-05-27 · MOVEit Transfer 제로데이, Cl0p 대규모 데이터 탈취
- 이전 대비: 코드 삽입이 아니라 파일 전송 소프트웨어의 SQL 인젝션 제로데이를 이용해, 랜섬웨어 암호화 없이 데이터 탈취·협박만으로 수익을 낸 방식
- Cl0p 랜섬웨어 그룹이 MOVEit Transfer의 SQL 인젝션 제로데이(CVE-2023-34362)를 악용해 웹셸(LEMURLOOT)을 심고 내부 데이터베이스를 탈취. Progress Software는 2023-05-31 공식 권고문 발표, Microsoft는 2023-06-02 Lace Tempest(=Cl0p)로 공식 귀속
- 출처: #StopRansomware: CL0P Ransomware Gang Exploits CVE-2023-34362 MOVEit Vulnerability, 2023 MOVEit data breach
출처
- SEC, FireEye Inc. Form 8-K (2020-12-13) — https://www.sec.gov/Archives/edgar/data/1370880/000137088020000039/feye-20201213.htm
- Google Cloud Blog, "SolarWinds Supply Chain Attack Uses SUNBURST Backdoor" (2020-12) — https://cloud.google.com/blog/topics/threat-intelligence/evasive-attacker-leverages-solarwinds-supply-chain-compromises-with-sunburst-backdoor
- Rapid7, "Analysis of the Codecov Supply Chain Compromise" (2021-04-16) — https://www.rapid7.com/blog/post/2021/04/16/codecov-discloses-supply-chain-compromise/
- Codecov, "Post-Mortem / Root Cause Analysis" (2021-04) — https://about.codecov.io/apr-2021-post-mortem/
- AttackIQ, "The Kaseya VSA REvil Ransomware Supply Chain Attack" (2021-07-13) — https://www.attackiq.com/2021/07/13/the-kaseya-vsa-revil-ransomware-supply-chain-attack-how-it-happened-how-it-could-have-been-avoided/
- CircleCI, "January 4, 2023 security alert" 및 사고 보고서 (2023-01-04, 2023-01-13) — https://circleci.com/blog/january-4-2023-security-alert/ , https://circleci.com/blog/jan-4-2023-incident-report
- Krebs on Security, "3CX Breach Was a Double Supply Chain Compromise" (2023-04-20) — https://krebsonsecurity.com/2023/04/3cx-breach-was-a-double-supply-chain-compromise/
- BleepingComputer, "3CX confirms North Korean hackers behind supply chain attack" (2023-04-20) — https://www.bleepingcomputer.com/news/security/3cx-confirms-north-korean-hackers-behind-supply-chain-attack/
- CISA, "#StopRansomware: CL0P Ransomware Gang Exploits CVE-2023-34362 MOVEit Vulnerability" (2023-06-07) — https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-158a