정보기술

PolinRider: 북한 해커들이 GitHub를 공격할 때, 당신은 위험에 처하나요?

Par Valentin 5 7월 2026 1 min de lecture
découvrez les cyberattaques perpétrées par les hackers nord-coréens, leurs techniques sophistiquées et les enjeux sécuritaires mondiaux liés à leurs activités.

2026년, 북한 해커들이 주도하는 사이버 공격 캠페인이 한창 진행 중입니다. ‘폴린라이더(PolinRider)’라는 이름의 이 공격은 깃허브(GitHub)와 여러 공개 패키지 레지스트리에 있는 악성 패키지 및 확장 프로그램을 통해 개발자들을 은밀하게 공격합니다. 이 공격은 전체 소프트웨어 공급망을 겨냥하여 개발 환경을 직접적으로 위협합니다.

4월 이후 1,900개 이상의 GitHub 저장소가 악성 코드에 감염되어 해킹당했습니다. 이는 단순한 과장이 아닙니다. 사용된 공격 방식은 매우 정교하고 기술적이며, 비밀번호를 직접 탈취하는 방식을 피합니다. 그렇다면 PolinRider는 실제로 무엇을 숨기고 있는 것이며, 우리는 어디까지 위험에 노출될 수 있을까요?

PolinRider: 여러 패킷 레지스트리를 악용하는 북한의 공격 캠페인

이 공격은 단순히 개별 패키지에 바이러스를 유포하는 것을 훨씬 뛰어넘는 규모입니다. PolinRider는 npm, Go, Packagist, 심지어 Chrome 웹 스토어에 배포된 108개의 패키지와 확장 프로그램을 대상으로 합니다. 실제로 162개의 악성 아티팩트가 발견되었으며, 특히 npm 라이브러리와 Go 모듈에서 많이 발견되었습니다.

이 캠페인의 배후에는 노련하고 조직적인 인물들이 있습니다. 이들은 이미 2023년에 ‘전염성 면접 작전(Operation Contagious Interview)’이라는 이름으로 동일한 전략을 사용해 왔습니다. 이들의 주된 전술은 신분 위장입니다. 가짜 채용 담당자가 링크드인이나 프리랜서 플랫폼에서 개발자들에게 접근하는 것입니다. 목표는 무엇일까요? 바로 개발자들의 신뢰를 얻어 나중에 더 깊숙이 침투하는 것입니다.

수천 개의 GitHub 저장소가 비밀번호 해킹 없이 인질로 잡혀 있습니다.

아마추어처럼 “비밀번호 도용” 버튼을 함부로 누를 수는 없습니다. 이는 고도의 해킹 공격입니다. 해커들은 만료된 도메인이나 계정 복구와 같은 부가적인 취약점을 악용하여 관리자 계정을 장악한 후, 실제로 사용 중인 프로젝트에 악성 코드를 삽입합니다.

2026년 4월 11일, 1047명의 소유자가 관리하는 1900개 이상의 저장소가 해킹당했습니다. 이 공격은 매우 치밀하게 계획되어 감염된 코드가 Node.js 또는 React 환경의 일반적인 설정 파일과 섞여 탐지되지 않았습니다.

보안을 속이기 위한 고급 위장 및 감염 기술

단순히 눈에 보이는 바이러스를 심는 것만으로는 충분하지 않습니다. PolinRider는 노련한 해커 못지않은 교묘한 수법을 사용합니다. 악성 코드는 종종 공백 뒤에 숨겨져 있거나 가짜 파일(예: .woff2 글꼴 파일)에 숨겨져 있습니다. Windows 및 Linux 스크립트는 Git 메타데이터를 수정하여 악성 커밋이 마치 정식 개발자가 직접 수행한 것처럼 보이게 합니다.

또 다른 꼼수가 있을까요? 저장소에 숨겨진 VS Code 작업 파일은 프로젝트를 열 때 스크립트가 자동으로 실행되도록 강제합니다. IDE가 열리는 순간 작동하는 보이지 않는 함정을 상상해 보세요. 이 기법을 TaskJacker라고 합니다.

이 감염은 일반적인 취약점 공격이나 비밀번호 탈취 없이 확산됩니다.

이 방법은 비밀번호 탈취나 제로데이 취약점을 이용하는 것이 아닙니다. 보안이 취약한 관리자 계정에 대한 기존 접근 권한을 악용하는 방식입니다. 일단 접근 권한이 확보되면 악성코드는 공급망을 공격합니다. 개발자는 신뢰할 수 있는 것처럼 보이는 패키지를 가져와 악성코드에 접근하게 만듭니다.

이 공격은 민감한 정보를 탈취하고 TRON 및 Binance Smart Chain과 같은 블록체인과 연결하는 것을 목표로 합니다. 이를 위해 원격 접속을 위한 DEV#POPPER RAT과 민감한 데이터를 훔치는 OmniStealer라는 두 가지 정교한 도구가 사용됩니다.

폴린라이더 위협에 대비하여 어떤 예방 조치를 취해야 할까요?

패키지에 대해 조금이라도 의심스러운 점이 있다면, 시스템 설정을 심각하게 재검토해야 할 때입니다. 손상된 패키지를 설치한 시스템은 거의 확실히 손상되었을 가능성이 높습니다. 최우선 과제는 신뢰할 수 있는 시스템에서 모든 액세스 키와 토큰을 실행하는 것입니다.

겉보기에 정상처럼 보이는 커밋에 속지 마세요. 저장소를 감사하고, .vscode/tasks.json, eslint.config.js, next.config.js와 같은 구성 파일을 꼼꼼히 살펴보세요. Git 기록은 조작하기 쉬우므로, 서버 활동 로그를 우선적으로 활용하세요.

소프트웨어 공급망 전체에 대한 경고 신호

PolinRider는 해커의 무기가 진화했음을 상기시켜 줍니다. 보안은 더 이상 특정 패키지, 라이브러리 또는 확장 프로그램에만 국한될 수 없습니다. 프로젝트와 관련된 모든 도구가 공격에 취약합니다! 경계심을 갖는 것이 습관화되어야 하며, 소프트웨어 공급망은 즉시 모니터링해야 할 중요한 영역입니다.

이 문제는 숙련된 관리자가 해결해야 할 문제입니다. 젊은 사용자도 팀즈 티켓을 처리할 수는 있지만, 이러한 유형의 위협에 직면했을 때는 완전히 악용당하지 않으려면 예리한 안목이 필요합니다. 핵심은 간단합니다. 단 몇 번의 악의적인 클릭만으로 코드에 대한 신뢰가 무너질 수 있다는 것입니다.

원천: 안드로이드-mt.ouest-france.fr

Donner votre avis
Partager cet article :
Avatar photo

Valentin

Salut ! Je m'appelle Valentin, j'ai 27 ans et je suis Administrateur système et réseaux. J'adore faire la fête, jouer au foot et passer du temps sur les jeux vidéos.

Comments

Leave a comment

Your comment will be revised by the site if needed.