剣 KENSAI
← 블로그로 돌아가기
보안GitHub공급망

GitHub Actions 공급망 공격: tj-actions/changed-files 침해 — 23,000개 이상 저장소 노출

2026-03-04 · 7분 읽기
인기 GitHub Action인 tj-actions/changed-files가 공급망 공격으로 침해되었습니다. 악성 코드가 23,000개 이상의 저장소에서 CI/CD 비밀 정보를 유출합니다. 이 Action을 사용했다면 모든 자격 증명을 즉시 교체하십시오.

GitHub Actions 대규모 공급망 침해

공격 대상은 널리 사용되는 GitHub Action인 tj-actions/changed-files입니다. 이 Action은 23,000개가 넘는 공개 저장소와 수많은 비공개 저장소에서 참조됩니다. 2026년 3월 3일 발견된 이번 공격에서는 CI/CD 파이프라인 실행 중 환경 비밀 정보를 유출하는 자격 증명 수집 코드가 Action 소스에 삽입되었습니다.

공격 작동 방식

공격자는 별도의 데이터 유출 사고에서 노출된 개인 액세스 토큰을 이용해 유지관리자의 GitHub 계정에 접근한 뒤 다음 파일을 변조했습니다: entrypoint.sh 난독화된 셸 스크립트는 다음 작업을 수행했습니다:

영향받은 버전과 타임라인

악성 코드는 다음 버전에 포함되었습니다: v45.0.1 부터 v45.0.3까지이며, 2026년 2월 27일부터 3월 2일 사이에 배포되었습니다. 이 기간에 다음을 사용해 실행된 모든 CI/CD 파이프라인은 @latest, @v45또는 해당 영향 버전 태그를 사용했다면 침해되었을 가능성이 있습니다. GitHub는 이후 악성 버전을 삭제하고 저장소를 잠갔습니다.

영향 평가

KENSAI가 공개 저장소 워크플로를 분석한 결과는 다음과 같습니다:

즉시 필요한 조치

🚨 긴급: tj-actions/changed-files를 사용한다면

  1. 워크플로 감사: 2월 27일부터 3월 2일 사이에 영향받은 버전으로 실행된 파이프라인이 있는지 확인하십시오
  2. 모든 비밀 정보 교체: 침해된 워크플로가 접근할 수 있었던 모든 비밀 정보를 즉시 교체해야 합니다. 여기에는 GitHub 토큰, 클라우드 제공업체 키, API 키, 배포 자격 증명이 포함됩니다
  3. Action 버전 고정: 다음 태그 대신 @latest 또는 @v45 검증된 안전한 SHA를 사용하십시오: @a1b2c3d4e5f6
  4. 감사 로그 검토: 탈취되었을 가능성이 있는 자격 증명을 이용한 무단 접근이 있었는지 GitHub 감사 로그와 클라우드 제공업체의 CloudTrail/Activity 로그를 확인하십시오
  5. GitHub 비밀 정보 스캔 활성화: 모든 저장소에서 GitHub Advanced Security의 비밀 정보 스캔이 활성화되어 있는지 확인하십시오

공급망 보안의 교훈

이번 사고는 다음과 같은 핵심 DevSecOps 관행의 중요성을 다시 보여줍니다:

KENSAI CI/CD 보안 스캔

KENSAI의 DevSecOps 모듈에는 이제 자동화된 GitHub Actions 공급망 스캔이 포함됩니다. 스캐너가 워크플로 파일을 분석하고 위험한 Action 참조를 식별하며, 침해된 것으로 알려진 Action을 실시간으로 경고합니다. 개발 파이프라인을 보호하려면 KENSAI 대시보드에서 CI/CD 스캔을 활성화하십시오.

🗡️ 인프라를 보호하세요

60초 만에 시스템 무료 보안 스캔을 받아보세요

무료 보안 스캔 →

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →

📚 관련 기사