최신 뉴스
당신을 위한 선택

숨겨져 있던 9개의 악성 NuGet 패키지, 2027–2028년 폭발 예정

작성자플로렌스 무차이플로렌스 무차이 3분 읽기
숨겨져 있던 9개의 악성 NuGet 패키지, 2027–2028년 폭발 예정
  • 보안 기업 Socket 은 데이터베이스와 산업 제어 시스템을 대상으로 2027 년과 2028 년에 활성화되도록 설계된 9 개의 악성 NuGet 패키지를 발견했습니다.
  • 가장 위험한 패키지인 Sharp7Extend 는 정품 Sharp7 라이브러리를 사칭하여 Siemens PLC 환경에 침투하고 지연된 파괴 메커니즘을 작동시킵니다.
  • 조사팀은 이번 캠페인이 중국계 행위자와 관련이 있을 가능성이 있으며, 수십 년 된 ASP.NET 취약점을 악용한 관련 IIS 서버 공격도 발견했습니다.

2년 전, 'shanhai666'이라는 계정이 9개의 악성 NuGet 패키지를 업로드했습니다. 이는 복잡한 소프트웨어 공급망 공격을 촉발했습니다.

공급망 보안 기업 Socket에 따르면, 이 패키지들은 총 9,488회 다운로드되었습니다. 또한 2027년 8월과 2028년 11월을 위한 특정 트리거가 설정되어 있습니다.

Socket 팀원인 Kush Pandya는 총 12개의 패키지를 게시한 위협 행위자를 발견했습니다. 9개의 패키지는 해로운 루틴을 포함하고 있으며, 3개는 나머지를 '신뢰할 수 있는' 것으로 위장한 완전히 기능하는 구현체입니다. 

Pandya는 해커가 정당한 라이브러리와 악성 라이브러리를 함께 사용하여 개발자들이 일상적인 테스트 중 이상 징후를 감지하지 않고 패키지를 설치하도록 속였다고 믿습니다.

“정당한 기능은 수천 줄의 정상적인 코드 속에 숨겨진 약 20줄짜리 악성 페이로드를 가리고, 활성화된 후에도 충돌이 체계적인 공격이 아닌 무작위 버그처럼 보이므로 발견을 지연시킵니다.”라고 그는 11월 6일 보고서에서 썼습니다.

9 정상적인 코드 내 NuGet 숨겨진 위협

식별된 악성 패키지 9개가 .NET 애플리케이션에서 사용되는 세 가지 주요 데이터베이스 공급자 모두에 영향을 미칠 수 있습니다: Microsoft SQL Server, PostgreSQL, SQLite. 그중 Sharp7Extend 패키지는 제조 및 프로세스 자동화에 사용되는 산업용 PLC를 표적으로 합니다.

Socket의 연구진은 이 데이터베이스가 소프트웨어 개발과 핵심 인프라 운영에 위협이 되는 이중 목적 공급망 공격에 취약할 수 있다고 주장했습니다.

Pandya는 Sharp7Extend를 악성 패키지 중 가장 위험한 것으로 규정했으며, 이는 Siemens S7 프로그래머블 로직 컨트롤러와 통신하기 위한 정당한 Sharp7 라이브러리 .NET 구현의 오타quat(오타를 이용한 사칭)입니다.

숨겨져 있던 9개의 악성 NuGet 패키지, 2027–2028년 폭발 예정
Sharp7Extend 패키지 평가. 출처: Socket

신뢰할 수 있는 이름에 “Extend”를 추가하면 엔지니어들이 Sharp7 개선 사항을 검색하는 자동화를 통해 악성 패키지가 “우연히” 코드를 설치하도록 유도할 수 있습니다. 이 패키지는 수정되지 않은 전체 Sharp7 라이브러리를 악성 페이로드와 함께 번들로 제공합니다. 표준 PLC 통신은 테스트 중에는 정상적으로 작동하는 것처럼 보일 수 있지만, 내장된 악성코드는 숨겨져 있습니다. 

“Sharp7Extend는 즉각적인 무작위 프로세스 종료와 설치 후 30~90분 후에 시작되는 침묵의 쓰기 실패라는 이중 사보타주 메커니즘을 통해 산업용 PLC를 표적으로 삼습니다.”라고 보안 연구원은 말했습니다.

악성 패키지는 C# 확장 메서드를 사용하여 원래 코드를 변경하지 않고 데이터베이스 및 PLC 작업에 위험한 코드를 추가합니다. 데이터베이스 패키지의 경우 .Exec() 메서드가 명령 유형에 추가되고, Sharp7Extend의 경우 .BeginTran() 메서드가 S7Client 객체에 추가됩니다. 

이 확장 메서드는 애플리케이션이 PLC 작업을 수행하거나 쿼리를 실행할 때마다 자동으로 실행됩니다. 트리거 날짜가 지나면 악성코드는 1에서 100 사이의 무작위 숫자를 생성합니다.

이 숫자가 80을 초과하면(실제로 발생할 확률은 20%), 패키지는 Process.GetCurrentProcess().Kill()을 사용하여 실행 중인 프로세스를 즉시 종료합니다. 경고나 로그 항목 없이 갑작스럽게 종료되므로 이는 네트워크 불안정, 하드웨어 결함 또는 기타 “비경고성” 시스템 오류로 오인될 수 있습니다.

Sharp7Extend는 30~90분의 유예 기간을 설정하는 타이머를 통해 지연된 쓰기 손상도 구현합니다. 유예 기간이 지나면 ResFliter.fliter()라는 필터 메서드가 호출되어 80%의 확률로 쓰기 작업을 침묵 중에 실패시킵니다. 

영향을 받는 메서드에는 WriteDBSingleByte, WriteDBSingleInt, WriteDBSingleDInt가 포함됩니다. 데이터가 실제로 PLC에 쓰이지 않는 동안 작업은 성공한 것처럼 보입니다.

8월 2027부터 11월 2028까지 설정된 타이머

Socket 보안의 보고서에 따르면 캠페인의 교차로에 있는 특정 데이터베이스 중심 패키지(예: MCDbRepository)는 2027년 8월 8일에 페이로드를 실행하도록 계획되어 있습니다. SqlUnicornCore 및 SqlUnicornCoreTest는 2028년 11월 29일에 활성화될 가능성이 높습니다.

“이러한 단계적 접근 방식은 지연 활성화 악성코드가 트리거되기 전에 피해자를 더 오랫동안 수집할 수 있는 창을 위협 행위자에게 제공하면서, 동시에 산업용 제어 시스템을 즉시 방해합니다.”라고 Pandya는 설명했습니다.

Socket의 조사 결과, 이름 “shanhai666”과 소스 코드의 일부는 중국 기원임이 밝혀졌습니다.

9월, 사이버 보안 분석가들은 2003년부터 취약점을 악용해 온 Microsoft 인터넷 정보 서비스(IIS) 서버의 코드를 발견했습니다. 이 작업에는 원격 명령 실행 및 검색 엔진 최적화(SEO) 사기에 사용되는 악성 IIS 모듈이 포함됩니다.

가장 똑똑한 암호화폐 전문가들이 이미 우리 뉴스레터를 구독하고 있습니다. 참여하고 싶으신가요? 함께하세요.

이 기사 공유하기

면책 조항. 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan.com 본 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다. 투자 결정을 내리기 전에 반드시 독립적인 조사나 자격을 갖춘 전문가의 상담을 강력히 권장합니다.

플로렌스 무차이

플로렌스 무차이

플로렌스는 지난 6년 동안 암호화폐, 게임, 기술 및 AI 뉴스를 다루어 왔습니다. 메루 과학기술대학교에서 컴퓨터학을, MMUST에서 재난 관리 및 국제 외교를 전공하며 언어, 관찰력 및 기술적 역량을 충분히 갖추었습니다. 플로렌스는 VAP 그룹에서 근무했으며 여러 암호화폐 미디어 하우스의 편집자로 활동했습니다.

더 많은 뉴스 …