북한 해커들이 arrayref에 대한 공급망 공격을 감행했습니까?

- 8월 20일, 공격자들은 arrayref를 비롯한 널리 사용되는 Rust 크레이트 3개의 악성 버전을 게시했습니다.
- 위즈는 해당 인프라가 마이크로소프트와 맨디언트가 이전에 북한 소행으로 지목했던 캠페인과 겹친다고 말합니다.
- 취약점 노출 기간 동안 Rust 코드를 빌드한 개발자와 CI 운영자의 컴퓨터가 이미 손상되었을 수 있습니다.
위즈는 러스트 환경의 약 4분의 3에 존재하는 러스트 패키지인 arrayref를 오염시킨 공급망 공격이 최근 북한의 작전과 비교된다고 말했습니다.
이번 악성 업데이트에는 사용자가 프로젝트를 컴파일할 때matic으로 실행되도록 설계된 코드 안에 로그인 정보를 훔치는 백도어가 숨겨져 있었습니다. 따라서 목요일에 프로젝트를 컴파일한 사용자는 이제 자신의 컴퓨터와 개인 정보가 노출되었을 가능성이 있습니다.
왜 북한이 arrayref 해킹의 배후로 지목되는 건가요?
Wiz 연구원인 라미 매카시와enj리드는 보고서 에서 arrayref 페이로드가 마스트라 캠페인에도 나타나는 명령 및 제어 경로인 /49890878을 가리킨다는 점을 지적했습니다.
마이크로소프트는 마스트라 캠페인을 사파이어 슬리트라는 북한 해킹 그룹과 연관 짓고 있습니다.
arrayref 공격에 사용된 인터넷 주소(IP)는 Mastra에서 사용된 다른 주소와 동일한 보안 인증서를 공유합니다. 또한, 의심스러운 활동을 신고한 피해자는 Google Cloud가 axios npm 공격에서 확인한 IP 주소를 문제 삼았습니다.
Mandiant는 이번 공격이 UNC1069라는 북한 그룹에 의해 자행되었다고 밝혔습니다. 두 공격 모두 Hostwinds라는 동일한 호스팅 업체를 이용했습니다.
공격으로 인한 변화가 거의 없었기 때문에 알아차리기 어려웠습니다. 보안 연구원인 아이키도(Aikido)의 일리아스 마카리(Ilyas Makari)는 발견했습니다 . 유일한 변경 사항은 각 패키지의 종속성 목록에 proc-macro1이라는 새로운 종속성이 추가된 것뿐이었습니다.
이 이름은 1억 5천 4백만 건 이상의 다운로드를 기록한 인기 크레이트인 proc-macro2의 오타입니다. 가짜 크레이트에는 실제 proc-macro2 코드가 포함되어 있어 소프트웨어는 정상적으로 빌드되고 모든 테스트를 통과합니다.
문제의 핵심은 빌드 스크립트에 숨겨져 있었습니다.
빌드 스크립트를 자동으로 실행하므로matic컴파일 시 권고문에서 밝혔악성 버전을 가져오는 프로젝트를 컴파일하는 것만으로도 공격이 발생할 수 있습니다.
공격이 실행되면 두 번째 단계에서는 Chrome, Brave 및 Edge 브라우저에 저장된 암호를 훔치고 Windows, Mac 및 Linux에서 컴퓨터를 재시작해도 실행되지 않도록 자체 설치 프로그램을 설치합니다.
다운로드 횟수 기준으로 가장 큰 Rust 취약점
아이키도는 이번 공격이 다운로드 수 기준으로 볼 때 자신들이 목격한 가장 큰 규모의 Rust 크레이트 침해 사건이라고 밝혔습니다. Solana Ethereum관련 도구에 사용되는 arrayref 크레이트의 총 다운로드 수는 약 2억 4400만 건에 달합니다. 해당 취약점은 삭제되기 전까지 86분 동안 지속된 것으로 알려졌습니다.
해당 팀은 넥스트tron 시스템즈가 최초 보고를 했다고 밝혔습니다. 공격이 발견되자마자 팀은 복구 버전을 회수하고 관리자 계정을 잠갔습니다.
Rust 팀은 작성자가 악의적으로 행동했다고는 생각하지 않으며, 오히려 작성자의 컴퓨터나dent증명이 손상되었을 가능성이 높다고 밝혔습니다.
특히 아마존은 7월 29일 npm 라이브러리 해킹 사건들이 북한과 연계된 한 해커 소행과 연관되어 있다고 밝혔습니다. TRM Labs는 또한 북한 관련 그룹이 2026년 4월까지 발생한 전체 암호화폐 해킹 피해액의 약 76%(약 5억 7,700만 달러)를 차지했다고 보고했습니다
블랙햇 연구원 반젤리스 스티카스는 trac북한 해커들이 57개국 1,640개 기업에 침투한 것을 밝혔습니다 . 그는 북한 해커들이 종종 가짜 채용 공고를 미끼로 개발자들을 유인한 후 악성코드를 설치하는 수법을 사용한다고 지적했는데, 이는 이번 사례에서처럼 빌드 종속성에 악성코드를 심는 방식과 유사합니다.
암호화폐 분야의 최고 전문가들이 이미 저희 뉴스레터를 구독하고 있습니다. 함께하고 싶으신가요? 지금 바로 참여하세요.
자주 묻는 질문
어떤 Rust 상자가 손상되었습니까?
동일한 관리자가 배포한 세 개의 정상적인 크레이트(arrayref 0.3.10, internment 0.8.7, append-only-vec 0.1.9)에 악성 종속성인 proc-macro1이 추가되어 crates.io에서 삭제되었습니다.
연구자들이 북한을 의심하는 이유는 무엇일까요?
Wiz는 해당 공격의 명령 및 제어 경로, IP 발급자 문자열, Hostwinds 인프라가 Microsoft와 Mandiant가 북한 연계 세력의 소행으로 지목한 Mastra 및 axios 캠페인과 겹치는 것을 발견했습니다.
해당 크레이트를 제작한 개발자는 어떻게 해야 할까요?
페이로드가 Cargo 빌드 중에 실행되므로 Rust 팀과 Wiz는 잘못된 버전을 확인한 워크스테이션이나 CI 실행기를 손상된 것으로 간주하고, 접근 가능한 모든dent증명을 교체하고 브라우저에 저장된 로그인 정보를 재설정할 것을 권장합니다.
면책 조항: 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan이 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다.tron권장합니다dent .

한나 콜리모어
한나는 암호화폐 분야에서 10년 가까이 블로그를 운영하고 행사를 취재해 온 작가 겸 편집자입니다. Cryptopolitan에서 뉴스 페이지에 기고하며, 탈중앙화 DeFi), 반응형 웹 자산(RWA), 암호화폐 규제, 인공지능(AI) 및 첨단 기술 산업의 최신 동향을 보도하고 분석합니다. 아카디아 대학교에서 경영학 학위를 받았습니다.
















