·Report·Lex·Big Read·아카이브비공개 아카이브
← 아카이브 목록
사이버 보안

사이버 공격, 공급망을 ‘가장 취약한 고리’로 드러내다

네트워크 내 한 조직에 침투하면 수백 개의 다른 조직에 접근할 수 있다

Megan Snaith2026년 7월 20일935 단어원문 ↗

사이버 공격은 일반적으로 기업의 직접적인 보안 경계를 뚫는 행위로 여겨진다. 그러나 해커가 신뢰받는 제3자를 통해 기업에 침투하는 공급망 침해는 점점 더 흔한 공격 경로가 되고 있으며, 사이버 보안 전문가들의 우려도 커지고 있다.

공급망 공격에서 해커는 기업이 사용하는 소프트웨어나 하드웨어에 악성 코드를 심는다. 이를 통해 훨씬 더 많은 네트워크에 접근할 수 있게 되며, 잠재적으로 수백 곳의 다른 고객과 기업이 연쇄적으로 표적이 된다.

사이버 보안 기업 다크트레이스의 보안 및 AI 전략 담당 부사장인 Nathaniel Jones는 “하나만 뚫으면 1,000곳에 접근할 수 있다”고 말한다.

공급망 공격이 증가하고 있다. 미국 이동통신사 Verizon이 2024~2025년에 분석한 2만2,000건 이상의 침해 사례 가운데 약 절반은 제3자 침해와 관련돼 있었으며, 이는 전년 대비 60% 증가한 수치다.

사이버 보안 기업 Palo Alto Networks의 영국·아일랜드 최고보안책임자인 Scott McKinnon은 이러한 급증의 원인으로 공급망 공격이 해커에게 제공하는 가치를 꼽았다. 그는 공급망 공격을 통해 해커가 “한 조직에서 더 큰 조직이나 더 유명한 조직으로 뛰어넘을 수 있다”고 말한다.

최근 몇 년간 발생한 여러 주요 사이버 공격은 공급망이 기업의 가장 취약한 부분임을 보여줬다.

2020년 러시아 대외정보기관 SVR을 위해 활동하던 해커들이 IT 기업 SolarWinds를 침해해 오리온 소프트웨어 제품에 악성 코드를 심었다. 이 공격은 규모와 범위 면에서 상당한 사건이었으며, SolarWinds 고객 약 1만8,000곳이 노출됐다. 해커들은 미국 국방부와 법무부를 비롯한 미 정부 기관의 네트워크에 침투했다. 다크트레이스의 Jones는 이 사건이 “나에게 PTSD를 안겨준다”고 말한다.

추천

공급망 공격은 기업에도 막대한 비용을 초래할 수 있다. 지난해 스캐터드 스파이더(Scattered Spider) 그룹의 해커들은 제3자 공급업체를 통해 영국 소매업체 막스앤스펜서(Marks and Spencer)에 침투했으며, 이로 인해 이 소매업체는 1억3100만 파운드의 손실을 입었다.

맥키넌은 공급망이 기업의 “가장 취약한 고리”라고 말한다. “조직들은 자사의 영역을 보호하는 데 집중할 수 있지만 . . . 공급망 전체에 동일한 보호 조치와 통제가 . . . 완전히 적용되도록 하는 일은 점점 더 어려워지고 있습니다.”

사이버 보안 연구자들은 모든 산업과 공급망의 모든 부분이 이 경로를 통한 공격 위험에 노출돼 있다고 말한다. 그러나 오픈소스 소프트웨어 플랫폼 사용이 늘면서 기업들의 취약성은 더욱 커졌다.

5월에는 해커 그룹 팀PCP(TeamPCP)가 오픈소스 프로젝트를 호스팅하는 세계 최대 소프트웨어 개발 플랫폼 깃허브(GitHub)를 그곳의 코딩 도구 중 하나를 통해 공격했다. 이 공격으로 깃허브에서 호스팅되던 소프트웨어 프로젝트 약 4,000개가 침해된 것으로 알려졌다.

사이버 보안업체 소포스(Sophos)의 수석 위협 연구원 에이든 시놋(Aiden Sinnott)은 “현재 많은 기업이 자사 환경에서 오픈소스 소프트웨어를 사용하고 있기 때문에 . . . 개발자 플랫폼을 겨냥한 이런 종류의 공급망 공격이 더 많이 발생하는 것을 목격하고 있습니다”라고 말했다.

노트북 화면에 표시된 GitHub 로고.
TeamPCP 해커들의 공격으로 GitHub에 호스팅된 소프트웨어 프로젝트 약 4,000개가 침해된 것으로 전해졌다 © Gabby Jones/Bloomberg
쇼핑객들이 막스앤스펜서 매장 밖에서 줄을 서고 이동하고 있다.
Scattered Spider 해커들이 제3자 공급업체를 통해 Marks and Spencer에 침투했다 © Christopher Furlong/Getty Images

사이버 보안 전문가들은 인공지능이 공급망 공격을 획기적으로 변화시킬 수 있다고 말한다. 해커들이 코드를 더 빠르게 분석할 수 있어 공격의 속도와 규모가 잠재적으로 커질 수 있다는 것이다.

공급망이 침해될 위험이야말로 최고정보보안책임자(CISO)들을 늘 밤잠 못 이루게 하는 요인이라고 Jones는 말한다.

기업들은 공급망을 깊이 있게 이해해야 하며, 보안 인식을 자사의 직접적인 경계 너머로 확대해야 한다고 Google이 소유한 사이버 보안 그룹 Mandiant Consulting의 매니징 디렉터 Stuart McKenzie는 말한다.

2021년에는 오픈소스 로깅 라이브러리 Log4j가 대규모로 침해되는 사건이 발생했다. 그러나 피해를 입은 많은 조직은 해당 소프트웨어가 자사 시스템에 설치돼 있다는 사실조차 알지 못했다고 McKenzie는 말한다.

그는 소프트웨어 구성 명세서(software bill of materials)를 통해 공급망 목록을 작성할 것을 권고한다. 이는 기업의 소프트웨어를 구성하는 모든 요소와 라이브러리의 목록이다.

“공급망의 구성을 목록화할 수 있다면 위협 인텔리전스를 활용해 악의적인 행위자를 모니터링할 수 있습니다”라고 McKenzie는 말한다. 이렇게 하면 기업들은 어떤 소프트웨어 패키지가 공격 대상이 되고 있는지 파악하고, 자신들이 침해된 구성 요소를 사용하고 있는지도 확인할 수 있다.

Sinnott는 Sophos가 기업들이 공급망에 대한 제3자 위협뿐 아니라 제4자와 제5자 리스크까지 보여주는 도구를 구축하는 모습을 목격했다고 말한다.

그러나 기업들은 방어 조치도 취해야 한다고 Jones는 말한다. “실사가 실패한다고 가정할 때, 여러분의 환경에 무엇이 있는지 파악하고 활용하기 위한 어떤 최후의 안전장치를 갖추고 있습니까?”

기업들은 공급업체와 소프트웨어 패키지에 부여하는 접근 권한을 제한해야 한다고 McKenzie는 말한다. 즉 필요한 시스템과 데이터에만 접근하도록 해야 “작은 침해가 모든 것에 대한 접근 권한을 제공하지 않게” 할 수 있다는 것이다.

기업들은 침해를 조기에 식별하기 위해 잠재적인 사이버 위협을 지속적으로 찾아야 한다. 이를 공격 표면 모니터링이라고 한다. 악성 소프트웨어 공격이 확인되면 기업들은 이를 제거한 뒤에도 침해의 영향을 받은 영역을 계속 면밀히 모니터링해 공격자가 시스템에 접근했는지 평가해야 한다고 McKenzie는 말한다.

권고 사항

붉은 배경의 커다란 지문 무늬 앞에서 노트북을 사용하는 실루엣 인물 일러스트.

정부는 기업들이 정교한 사이버 공격에 대응할 수 있도록 더욱 강력하게 집행할 수 있는 새로운 법안을 도입하고 있다.

영국 정부는 4월 CyberUK 콘퍼런스에서 사이버 복원력 서약을 발표했다. 7월 7일 시작된 이 서약은 기업들이 공급망 전반에 정부가 지원하는 사이버 보안 체계인 Cyber Essentials를 의무적으로 적용하도록 요구한다. M&S와 Microsoft UK를 포함한 기업들이 이 서약에 동참했다.

또한 사이버 보안 및 복원력 법안이 의회에서 심의 중이며, 공급망 보안에 관한 정부 지침을 의무화할 것으로 예상된다.

McKenzie는 기업들이 위협에 대해 더 많이 인식하게 되면서 공급망을 방어하는 능력도 향상될 것이라고 말한다.

그러나 기업들은 계속 경계를 늦추지 않아야 한다고 그는 경고한다. “공격자들이 진화하고 조직을 공격할 새로운 방법을 찾아낼 것이라고 예상할 수밖에 없습니다.”

위험을 평가하고 시장 변동성에 대응하며 전략 수립에 활용하기 위한 데이터 활용

이전‘합성 내부자’ 공격으로 기업 사이버 방어의 중요성 커져
 ↑ 아카이브 목록
다음모건스탠리, 부채 거래로 AI 붐 수혜 누려