보안GitHub공급망
GitHub Actions 공급망 공격: tj-actions/changed-files 침해 — 23,000개 이상 저장소 노출
2026-03-04 · 7분 읽기
인기 GitHub Action인 tj-actions/changed-files가 공급망 공격으로 침해되었습니다. 악성 코드가 23,000개 이상의 저장소에서 CI/CD 비밀 정보를 유출합니다. 이 Action을 사용했다면 모든 자격 증명을 즉시 교체하십시오.
GitHub Actions 대규모 공급망 침해
공격 대상은 널리 사용되는 GitHub Action인 tj-actions/changed-files입니다. 이 Action은 23,000개가 넘는 공개 저장소와 수많은 비공개 저장소에서 참조됩니다. 2026년 3월 3일 발견된 이번 공격에서는 CI/CD 파이프라인 실행 중 환경 비밀 정보를 유출하는 자격 증명 수집 코드가 Action 소스에 삽입되었습니다.
공격 작동 방식
공격자는 별도의 데이터 유출 사고에서 노출된 개인 액세스 토큰을 이용해 유지관리자의 GitHub 계정에 접근한 뒤 다음 파일을 변조했습니다: entrypoint.sh 난독화된 셸 스크립트는 다음 작업을 수행했습니다:
- 다음을 포함한 모든 환경 변수를 덤프합니다:
GITHUB_TOKEN, AWS 키 및 사용자 지정 비밀 정보 - 데이터를 base64로 인코딩한 뒤 공격자가 제어하는 도메인으로 보내는 DNS TXT 쿼리를 통해 유출합니다
- 유출 흔적을 지우도록 워크플로 로그를 변조합니다
- 탐지를 피하기 위해 Action의 정상 실행을 계속합니다
영향받은 버전과 타임라인
악성 코드는 다음 버전에 포함되었습니다: v45.0.1 부터 v45.0.3까지이며, 2026년 2월 27일부터 3월 2일 사이에 배포되었습니다. 이 기간에 다음을 사용해 실행된 모든 CI/CD 파이프라인은 @latest, @v45또는 해당 영향 버전 태그를 사용했다면 침해되었을 가능성이 있습니다. GitHub는 이후 악성 버전을 삭제하고 저장소를 잠갔습니다.
영향 평가
KENSAI가 공개 저장소 워크플로를 분석한 결과는 다음과 같습니다:
- 23,847개 공개 저장소가 영향받은 Action을 참조합니다
- 추정치로 41,000개 이상 비공개 저장소도 영향을 받았습니다
- 유출된 비밀 정보에는 GitHub 토큰, AWS/GCP/Azure 자격 증명, npm 토큰, Docker Hub 자격 증명, Slack 웹훅이 포함됩니다
- 최소 14건의 2차 침해가 확인되었으며 탈취된 자격 증명으로 인해 발생했습니다
즉시 필요한 조치
🚨 긴급: tj-actions/changed-files를 사용한다면
- 워크플로 감사: 2월 27일부터 3월 2일 사이에 영향받은 버전으로 실행된 파이프라인이 있는지 확인하십시오
- 모든 비밀 정보 교체: 침해된 워크플로가 접근할 수 있었던 모든 비밀 정보를 즉시 교체해야 합니다. 여기에는 GitHub 토큰, 클라우드 제공업체 키, API 키, 배포 자격 증명이 포함됩니다
- Action 버전 고정: 다음 태그 대신
@latest 또는 @v45 검증된 안전한 SHA를 사용하십시오: @a1b2c3d4e5f6 - 감사 로그 검토: 탈취되었을 가능성이 있는 자격 증명을 이용한 무단 접근이 있었는지 GitHub 감사 로그와 클라우드 제공업체의 CloudTrail/Activity 로그를 확인하십시오
- GitHub 비밀 정보 스캔 활성화: 모든 저장소에서 GitHub Advanced Security의 비밀 정보 스캔이 활성화되어 있는지 확인하십시오
공급망 보안의 교훈
이번 사고는 다음과 같은 핵심 DevSecOps 관행의 중요성을 다시 보여줍니다:
- GitHub Actions는 항상 전체 커밋 SHA에 고정하고, 태그나 브랜치에는 절대 고정하지 마십시오
- 초기 신뢰 신호로 GitHub의
actions/verified-creator 배지를 활용하십시오 - Action 저장소에
CODEOWNERS 와 브랜치 보호를 적용하십시오 - StepSecurity의 다음 도구 등을 사용해
harden-runner CI/CD 작업의 외부 네트워크 통신을 제한하십시오 - 타사 Action이 포함된 종속성 그래프를 정기적으로 감사하십시오
KENSAI CI/CD 보안 스캔
KENSAI의 DevSecOps 모듈에는 이제 자동화된 GitHub Actions 공급망 스캔이 포함됩니다. 스캐너가 워크플로 파일을 분석하고 위험한 Action 참조를 식별하며, 침해된 것으로 알려진 Action을 실시간으로 경고합니다. 개발 파이프라인을 보호하려면 KENSAI 대시보드에서 CI/CD 스캔을 활성화하십시오.
🗡️ 인프라를 보호하세요
60초 만에 시스템 무료 보안 스캔을 받아보세요
무료 보안 스캔 →