← 블로그로 돌아가기
보안 브리핑읽는 데 4분2026년 4월 28일

2026년 4월 28일 보안 브리핑: Robinhood 피싱 이메일, PyPI 정보 탈취 도구, GlassWorm 슬리퍼 확장 프로그램

오늘 아침의 교훈은 불편할 만큼 단순합니다. 신뢰받는 가입 절차와 패키지 관리자, 편집기 마켓플레이스가 모두 공격 수단의 전달 경로로 악용되고 있습니다.


핵심: 지금 주목해야 할 사건은 세 가지입니다. Robinhood의 정상 메일 안에 삽입된 공격자 통제 콘텐츠, 비밀정보 탈취 페이로드가 담긴 위조 오픈소스 릴리스, 그리고 나중에 작동하도록 만들어진 지연 실행형 VS Code 확장 프로그램입니다.


1. Robinhood의 가입 절차가 피싱 채널로 악용됐습니다

공격자들은 Robinhood 계정 생성 절차를 악용해 noreply@robinhood.com에서 발송되는 정상 로그인 알림 메일에 HTML을 삽입했습니다. 이 메일은 SPF와 DKIM 검증을 통과했고 실제 메일처럼 보였으며, 피해자를 피싱 사이트로 유도했습니다. 결론은 냉혹합니다. 애플리케이션 콘텐츠를 정제하지 않는다면 발신자에 대한 신뢰만으로는 더 이상 안전을 보장할 수 없습니다.


2. PyPI의 elementary-data가 정상 릴리스 절차를 자격 증명 탈취 경로로 바꿨습니다

널리 쓰이는 elementary-data 패키지는 GitHub Actions 스크립트 인젝션으로 침해됐습니다. 이 공격은 워크플로 토큰을 노출했고 공격자가 서명된 릴리스를 위조할 수 있게 했습니다. 이후 배포된 0.23.3 버전에는 SSH 키, 클라우드 자격 증명, CI 비밀정보, 지갑 파일, 개발자 환경 데이터를 노리는 정보 탈취 도구가 포함됐으며, 같은 피해 범위가 컨테이너 이미지까지 확산됐습니다.


3. GlassWorm의 OpenVSX 슬리퍼 확장 프로그램 73개는 공급망 공격자가 더 조용하게 움직이고 있음을 보여줍니다

Socket은 GlassWorm과 연계된 OpenVSX 확장 프로그램 73개를 발견했으며, 이 가운데 6개는 이미 활성화된 상태였습니다. 새로운 수법의 핵심은 인내심입니다. 무해해 보이는 항목을 게시해 신뢰가 쌓이기를 기다린 다음, 이후 업데이트에서 페이로드를 전달합니다. 방어자들이 계속 과소평가하는 생태계 악용 수법을 한층 더 영리하고 악랄하게 발전시킨 형태입니다.


보안팀이 오늘 해야 할 일

  1. 고객 정보나 기기 데이터를 반영하는 모든 사용자 대상 이메일 템플릿을 다시 점검하십시오.
  2. 침해된 PyPI 패키지를 찾아내고, 실행된 환경에서는 비밀정보를 강제로 교체하십시오.
  3. 다음 업데이트 공세가 시작되기 전에 개발자 단말 전체의 VS Code 및 OpenVSX 확장 프로그램을 목록화하십시오.
  4. 신뢰 영역을 단순한 사용자 경험 요소로 취급하지 마십시오. 이제 그것들도 공격 표면의 일부입니다.

출처


결론: 오늘의 공통점은 이색적인 악성코드가 아닙니다. 일상적인 신뢰가 공격 전달 수단으로 바뀌었다는 것입니다. 어떤 워크플로와 템플릿, 마켓플레이스가 평범해 보인다면 공격자들은 이미 그 지점을 눈여겨봤습니다.

공격자들이 이미 시험하고 있는 신뢰 경로를 찾아내십시오

KENSAI는 신뢰 경로가 실제 사고로 이어지기 전에 팀이 노출된 워크플로, 위험한 종속성, 개발자 환경의 사각지대를 파악하도록 지원합니다.

무료 스캔 시작 →

항상 경계를 늦추지 마십시오.

🗡️ KENSAI 보안팀