
보이지 않는 신원이 조직을 무너뜨린다
국내 기업의 GitHub 토큰 유출과 CISA의 공개 저장소 노출은 모두 '시크릿 유출'로 불렸다. 그러나 새어나간 것은 단순한 파일이 아니라 시스템에 접근하는 '신원(Identity)'이었다. API 키를 신원으로 다시 보고, 방어의 축을 '예방률'에서 '발견 속도(골든타임)'로 옮겨야 하는 이유를 짚는다.

보안 침해 및 사이버 공격 분석

국내 기업의 GitHub 토큰 유출과 CISA의 공개 저장소 노출은 모두 '시크릿 유출'로 불렸다. 그러나 새어나간 것은 단순한 파일이 아니라 시스템에 접근하는 '신원(Identity)'이었다. API 키를 신원으로 다시 보고, 방어의 축을 '예방률'에서 '발견 속도(골든타임)'로 옮겨야 하는 이유를 짚는다.


2026년 5월 19일 01:39 UTC부터 02:56 UTC 사이, 두 차례의 집중 burst로 npm 패키지 323개에 악성 버전 639개가 게시되었습니다. 탈취된 `atool` 세션 하나는 진입점에 불과했습니다. 페이로드의 worm 로직이 감염된 호스트의 다른 메인테이너 npm 토큰까지 수집해 그 명의로 재배포했으며, 이로 인해 웨이브에 30명의 publisher 핸들이 분포합니다. Cremit Argus는 OSSF flagged 이벤트에 대해 의도적으로 LLM 합의를 우회하는 OSV-MAL override 경로를 통해 30분 안에 324건을 surface 했습니다. 본 글은 공격 구조, 탐지 방법론, 그리고 분석 초기 단계의 false-positive 사례를 정리합니다.


2026년 4월 22일, 공식 @bitwarden/cli@2026.4.0 npm 패키지가 약 90분간 악성으로 배포됐습니다. 자기 전파 워엄이 CI 러너에서 AWS·Azure·GCP·GitHub·npm·SSH·AI 도구 자격증명을 빼냈습니다. Vault는 무사, CI 토큰은 위험. 타임라인, NHI Kill Chain 매핑, 10분 안에 끝내는 영향 점검 체크리스트를 정리했습니다.


2026년 4월 19일 Vercel이 공식 확인한 사고는 한 직원이 쓰던 서드파티 AI 도구에서 시작돼 Google Workspace를 거쳐 Vercel 내부 시스템에 도달했고, 일부 고객 프로젝트의 환경 변수 중 sensitive 플래그가 없던 값들이 노출됐습니다. 확인된 사실과 루머를 나누고, 지금 무엇부터 교체해야 하는지 정리했습니다.


조직의 핵심 자격증명이 공개 저장소에 수년간 방치되었다. 보안 업계의 답은 "Out of scope."


Aqua Security의 Trivy가 해킹당해 LiteLLM까지 연쇄 감염된 TeamPCP 공급망 공격. 사이버 킬체인 7단계와 MITRE ATT&CK 매핑으로 분석하고, NHI 거버넌스 실패가 만든 연쇄 재앙의 교훈을 정리합니다.


해커는 방화벽을 뚫는 대신 다크웹에서 API 키를 삽니다. 열쇠가 거래되는 시장이 생긴 뒤 내부 모니터링이 왜 필수가 됐는지 짚습니다.


Nx 패키지를 통한 공급망 공격. GitHub Actions 취약점에서 출발한 공격 체인을 분석하고, 피해 범위와 유사 위협 탐지 방법을 정리합니다.


유출 사고 비용은 해마다 오르고 있습니다. 시크릿 탐지가 그 비용의 어느 부분을 줄이는지 봅니다.


2월 21일 바이비트에서 이더리움 401,347개, 14억 달러 규모가 빠져나갔습니다. 어떻게 뚫렸고 거래소 보안에서 무엇을 다시 봐야 하는지 분석합니다.


마이크로소프트 AI 연구 저장소의 SAS 토큰 하나가 잘못 설정되면서 내부 Teams 메시지 3만 건이 함께 열렸습니다. 경위를 정리합니다.

트래픽 분석과 광고 성과 측정에 쿠키를 사용합니다. 거절해도 사이트 이용에는 지장이 없고, 언어 설정과 지금 한 선택만 남습니다. 어떤 쿠키를 쓰는지는 쿠키 정책에 모두 정리해 두었습니다