SW 공급망 공격의 경로와 대응 체계

합법적 업데이트 경로를 악용하는 SW 공급망 공격의 특성, 확산 과정, 공급업체 관리와 보안 대응 체계를 정리한다.

2026-08-14 · 최초 발행 2025-06-04

업데이트 경로가 공격 경로가 될 때

클라우드 컴퓨팅과 서비스형 제공 방식의 확산은 기업 안팎의 경계를 흐리게 만들었다. SaaS(Software as a Service), PaaS(Platform as a Service), IaaS(Infrastructure as a Service) 환경에서는 서드파티 공급업체가 제공하는 소프트웨어와 인프라가 업무 환경에 깊이 연결된다.

이 연결성은 서비스 이용의 편의와 새로운 기회를 제공하지만, 공급업체의 배포 경로나 개발 환경이 침해될 경우 공격 범위도 함께 넓어진다. SW 공급망 공격은 이러한 구조에서 등장한 공격 벡터다.

신뢰된 배포 채널을 악용하는 공격

SW 공급망 공격은 클라우드 환경과 사람 사이의 신뢰 관계를 악용하는 사이버 공격 방식이다. 공격자는 사용자가 신뢰하는 소프트웨어 공급업체와 정상 배포 경로를 겨냥해 악성코드를 유포하며, 이를 통해 피해를 크게 확산시킨다.

정상 업데이트 채널을 통과한다는 점에서 다음 특성이 나타난다.

  • 사용자가 신뢰하는 공급업체를 매개로 악성코드가 유포된다.
  • 다수의 사용자에게 동시에 영향을 줄 수 있다.
  • 정상 배포 채널을 이용하므로 공격 탐지가 어렵다.
  • 소프트웨어 업데이트는 보안 조치로 권장되는 행위이기 때문에 사용자의 경계심이 낮을 수 있다.

배포 인프라 침해에서 피해 확산까지

공급망 공격은 개발사 또는 공급업체의 배포 인프라를 겨냥한 뒤, 변조된 결과물을 정상 경로로 전달하는 형태로 이어진다.

배포/업데이트 서버 공격소프트웨어 변조변조된 SW 사용자 배포사용자 설치피해 규모 확대

공격자는 소프트웨어 개발사의 배포 인프라나 업데이트 서버에 침투한다. 개발 환경, 빌드 시스템, 배포 인프라가 주요 표적이 될 수 있다.

이후 정상 소프트웨어 코드에 악성코드를 삽입하거나 변조한다. 코드 서명 키를 탈취해 변조된 소프트웨어에 합법적인 디지털 서명을 적용하는 경우도 있다. 변조된 결과물은 정상 업데이트 채널을 통해 사용자에게 전달되고, 사용자는 이를 일반적인 업데이트로 신뢰한다.

사용자가 해당 소프트웨어를 설치하면 악성코드가 실행된다. 자동화된 업데이트 시스템을 통해 배포되는 만큼 피해도 빠르게 확산될 수 있다.

공급망 전체를 관리 범위에 포함하기

공급망 공격 대응은 내부 시스템 보호에만 머물기 어렵다. 공급업체의 보안 관리 체계를 확인하고, 관계가 유지되는 동안 보안 상태를 계속 평가해야 한다.

외부 감사 프로그램을 적용해 제3자 관점의 보안 감사를 수행하고, 코드 리뷰·취약점 분석·침투 테스트를 정기적으로 실시할 수 있다. 공급업체와 계약하기 전에는 보안 관리 체계를 평가하고 보안 요구사항을 명확히 검증해야 한다. 협력 관계가 이어지는 동안에도 보안 상태를 점검하고, 환경 변화나 새로운 위협에 맞춰 대응 체계를 재평가한다.

관리 대상은 내부 네트워크에 한정되지 않는다. 협력업체, 관계사, 고객까지 연결된 공급망 전체를 위험 평가 범위에 포함해야 하며, 고객은 적절한 동의 절차를 거쳐 관리 대상에 포함할 수 있다.

관리 대상 확대내부 네트워크협력업체관계사고객위험도 평가리스크 관리 전략 수립보안 체계 공동 구축주기적 보안 감사점검 보고서 상호 제출공급망 공격 루트 제거

위험도 평가 결과를 바탕으로 공급망 전반의 리스크 관리 전략을 세우고, 참여자 사이에 통합된 보안 체계를 구축한다. 주기적인 보안 감사와 점검 보고서의 상호 제출은 잠재적 공격 경로를 식별하고 제거하는 협력 체계가 된다.

배포와 개발 도구가 악용된 사례

골든아이 랜섬웨어 사건

2017년 발생한 골든아이 랜섬웨어 사건은 우크라이나 회계 소프트웨어의 업데이트 서버가 해킹된 사례다. 공격자는 서버에 악성코드를 삽입했고, 정상 소프트웨어 업데이트를 통해 랜섬웨어가 배포됐다.

이 공격은 우크라이나 정부 기관과 기업뿐 아니라 전 세계 수천 개 기업의 시스템 감염으로 이어졌다. 파일 암호화, 시스템 접근 불가, 데이터 복구 비용 발생이 피해로 나타났다.

XcodeGhost 사례

2015년 발견된 XcodeGhost는 애플의 공식 개발자 도구인 Xcode의 변조 버전을 이용한 공급망 공격이다. 중국의 서드파티 다운로드 사이트에서 배포된 변조된 Xcode를 사용한 개발자들의 앱에 악성코드가 삽입됐다.

개발 도구 변조를 통해 애플리케이션을 감염시킨 이 사례에서는 App Store에 등록된 수백 개 앱이 영향을 받았다. 사용자 개인정보 유출과 앱 동작 방해가 피해로 제시됐다.

서비스형 환경에 맞춘 보안 체계

서비스형 디지털 상품과 서비스가 늘어날수록 인증, 데이터 보호, 공급망 투명성은 함께 다뤄져야 한다.

강력한 인증 체계에는 다중 인증(MFA), 제로 트러스트 아키텍처, 지속적인 인증 및 권한 검증이 포함된다. 데이터 보호 측면에서는 엔드-투-엔드 암호화, 데이터 무결성 검증 메커니즘, 이상 행동 탐지 시스템을 적용할 수 있다.

공급망 자체를 파악하기 위해서는 소프트웨어 구성 요소를 명확히 식별하는 SBOM이 필요하다. 여기에 공급망 위험 관리 자동화와 실시간 위협 정보 공유를 결합하면, 기업 내부를 넘어 연결된 디지털 생태계 전반을 방어 범위에 넣을 수 있다.

SW 공급망 공격사이버보안제로 트러스트SBOM공급망 보안