공급망 공격자 TeamPCP가 PyPI의 WAV 오디오 파일 안에 자격 증명 스틸러를 숨기는 방식으로 수법을 진화시켰습니다. 대규모 GitHub 캠페인이 가짜 VS Code 보안 경고로 개발자에게 악성코드를 유포합니다. RedLine 인포스틸러 관리자로 지목된 인물이 미국으로 송환되었습니다. 친이란 해킹 조직이 FBI 국장 Kash Patel의 개인 계정을 침해했다고 주장합니다. 그 외: RSAC 2026 컨퍼런스 주요 소식과 Google의 2029년 양자 대비 마감 시한 설정.
만약 telnyx Python 패키지를 사용 중이시라면, 즉시 버전 4.87.0으로 다운그레이드하십시오. 4.87.1 및 4.87.2 버전은 침해되었습니다. 해당 PyPI 프로젝트는 현재 격리 조치되었습니다.
위협 행위자 TeamPCP는 — 이미 Trivy, KICS, litellm에 대한 공급망 공격의 배후로 지목된 바 있으며 — Telnyx Python SDK를 PyPI에서 침해해 두 개의 악성 버전을 배포했으며, 이 버전들은 자격 증명을 탈취하는 페이로드를 .WAV 오디오 파일 안에 스테가노그래피 기법으로 숨깁니다.
악성 코드는 telnyx/_client.py에 삽입되어, 패키지가 임포트되는 즉시 활성화됩니다. 이 공격은 정교한 3단계 체인을 사용합니다:
tpcp.tar.gz로 패키징해 HTTP POST로 다음 주소로 전송: 83.142.209[.]203:8080| 플랫폼 | WAV 파일 | 지속성 확보 방식 |
|---|---|---|
| Windows | hangup.wav | 실행 파일을 msbuild.exe로 시작 프로그램 폴더에 저장 |
| Linux/macOS | ringtone.wav | 자가 삭제형 임시 디렉터리에서 수집 스크립트를 추출해 실행 |
전체 체인은 자가 삭제형 임시 디렉터리 내에서 작동하며 호스트에 거의 포렌식 흔적을 남기지 않습니다. Aikido, Endor Labs, JFrog, Socket, StepSecurity를 포함한 다수의 보안 기업이 이 공격을 확인하는 독립적인 분석을 발표했습니다.
WAV 스테가노그래피를 사용하는 이유는? 네트워크 검사와 EDR에 쉽게 탐지되는 순수 실행 파일이나 base64 블롭과 달리, 페이로드를 오디오 파일 안에 감싸면 대부분의 탐지 시스템을 우회할 수 있습니다. 이는 TeamPCP가 litellm 침해에서 사용한 것과 동일한 기법으로, 이제는 페이로드를 인라인으로 내장하는 대신 원격에서 가져오는 방식으로 진화했습니다.
한 대규모 협조된 캠페인이 GitHub 전역의 개발자를 표적으로 삼아, 수천 개 저장소의 Discussions 섹션에 가짜 Visual Studio Code 보안 경고를 게시하고 있습니다. 애플리케이션 보안 기업 Socket은 이 작전이 기회주의적이라기보다 잘 조직되고 자동화된 것으로 확인했습니다.
위협 행위자는 "심각한 취약점 — 즉시 업데이트 필요"와 같은 그럴듯한 제목으로 게시물을 작성하며, 가짜 CVE ID와 긴급한 어조의 문구를 포함시킵니다. 많은 경우 신뢰성을 높이기 위해 실제 코드 관리자나 보안 연구자를 사칭합니다.
취약점 식별자는 항상 공신력 있는 출처(NVD, CISA KEV 카탈로그, MITRE CVE)를 통해 확인하십시오. 외부 다운로드 링크, 검증 불가능한 CVE, 무관한 사용자에 대한 대량 태그를 의심하십시오. 정식 VS Code 확장 프로그램은 공식 마켓플레이스를 통해서만 배포되며, 절대 Google Drive를 통해 배포되지 않습니다.
한 친이란 해킹 조직이 FBI 국장 Kash Patel의 개인 계정을 침해했다고 주장하며, 그의 계정에서 나온 이메일 및 기타 문서를 다운로드할 수 있도록 공개하고 있다고 밝혔습니다.
이 사건이 사실로 확인될 경우, 미국 고위 정부 관료를 겨냥한 외국의 영향력 공작이 크게 확대된 것을 의미합니다. 개인(비정부) 계정이 침해되었다는 사실은 아무리 고위직 보안 관료라도 자신의 개인 디지털 흔적을 노린 표적 공격의 위험에서 자유롭지 않음을 보여줍니다.
배경: 이는 정부 관료의 개인 계정을 표적으로 삼는 국가 배후 조직들의 패턴을 따르는 것으로, 이러한 계정에는 공식 보안 채널을 우회하는 민감한 통신 내용이 담겨 있는 경우가 많습니다. 이번 주장은 미국-이란 긴장이 고조되고 이란 계열 조직의 사이버 작전이 증가하는 시점에 나왔습니다.
Hambardzum Minasyan(아르메니아 국적)이 미국으로 송환되었습니다. 그는 최근 몇 년간 가장 널리 퍼진 인포스틸러 악성코드 계열 중 하나인 RedLine의 개발 및 운영에 관여한 혐의를 받고 있습니다.
RedLine은 전 세계 피해자로부터 수백만 건의 자격 증명, 금융 데이터, 암호화폐 지갑 정보를 탈취해온 것으로 알려져 있습니다. 이 악성코드는 서비스형 악성코드(MaaS)로 판매되어, 광범위한 사이버범죄자들이 쉽게 접근할 수 있게 되었습니다.
RSAC 2026 컨퍼런스가 사이버보안 업계 전반의 주요 벤더 발표와 함께 이어지고 있습니다. 핵심 주제는 AI 기반 보안 운영, 제로 트러스트 아키텍처의 진화, 클라우드 네이티브 보안 플랫폼의 융합입니다. 이번 컨퍼런스는 자율 보안 역량과 통합 리스크 관리를 향한 업계의 가속화되는 전환을 반영합니다.
Google은 2029년을 목표 연도로 설정해 조직이 양자 대비 태세를 갖추도록 했으며, 이는 포스트 양자 암호 전환의 시급성을 시사합니다. 조직은 지금부터 암호화 종속성을 점검하고 양자 저항 알고리즘으로의 전환을 계획해야 합니다 — 전환에는 몇 달이 아니라 수년이 걸릴 것입니다.
위협 행위자들이 Palo Alto Networks의 채용 담당자를 사칭하는 사회공학 캠페인을 벌이며, 회사의 브랜드 인지도를 이용해 사이버보안 전문가를 표적으로 삼고 있습니다. 보안 실무자 스스로도 고가치 표적이라는 사실을 일깨워줍니다.
딥페이크에 대응하는 새로운 하드웨어 수준의 접근법이 등장하고 있으며, 하드웨어 수준에서 콘텐츠의 진위를 검증할 수 있는 칩 기반 솔루션도 포함됩니다 — AI 생성 미디어가 실제 콘텐츠와 점점 더 구분하기 어려워지는 상황에서 유망한 발전입니다.
| 우선순위 | 조치 | 세부사항 |
|---|---|---|
| 치명적 | PyPI 종속성 점검 | Telnyx 4.87.1/4.87.2 버전이 있는지 확인 — 즉시 4.87.0으로 다운그레이드하십시오. 모든 Python 프로젝트에서 TeamPCP IOC를 스캔하십시오. |
| 치명적 | 개발팀에 경보 | GitHub Discussions의 가짜 VS Code 보안 경고에 대해 경고하십시오. 모든 보안 권고는 공식 채널을 통해서만 확인하십시오. |
| 높음 | 공급망 보안 점검 | 패키지 고정(pinning), 해시 검증, 자동화된 종속성 스캐닝을 도입하십시오. 락파일 사용과 패키지 서명 검증을 고려하십시오. |
| 높음 | RedLine IOC 모니터링 | 관리자 송환은 긍정적이지만, RedLine 인프라는 여전히 활성 상태일 수 있습니다. RedLine 관련 자격 증명 유출을 계속 모니터링하십시오. |
| 중간 | 양자 전환 계획 착수 | Google의 2029년 마감 시한에 맞춰, 암호화 자산을 인벤토리화하고 포스트 양자 전환을 계획하기 시작하십시오. |
KENSAI는 귀사의 종속성을 지속적으로 모니터링하여 악성 패키지, 침해된 라이브러리, 공급망 공격을 — 프로덕션에 도달하기 전에 — 탐지합니다.
무료 보안 스캔 시작하기 →KENSAI 보안 브리핑 — 저녁판, 2026년 3월 29일
경계를 늦추지 마십시오. 패치를 유지하십시오. 한발 앞서가십시오.