올해 1분기에만 tj-actions/changed-files, Trivy, Nx가 연쇄로 뚫렸다. 세 건 모두 같은 벡터 — 뮤터블 태그 참조.
금요일 새벽, CVE 하나가 뜨면 Dockerfile 300개를 고치는 게 당신의 일상인가? Cloud Native Buildpacks가 8월 11일 CNCF 졸업 프로젝트가 됐다.
7월 셋째 주, GitHub Actions 워크플로우 583개가 동시에 돌았다. 빌드도 테스트도 아니었다.
containerd의 CRI 플러그인에서 CVE 5건이 한꺼번에 터졌다. 그중 하나는 Dockerfile의 LABEL 한 줄로 호스트에서 임의 명령을 실행할 수 있는 취약점이다.
keyv를 직접 설치한 적 없어도 node_modules 어딘가에 들어있을 확률이 높다. 주간 다운로드 1억 5천만 회.
보안 도구를 믿고 파이프라인에 넣었는데, 그 도구가 AWS 키를 빼돌리고 있었다면? 올해 3월에 실제로 벌어진 일이다.
올해 2월, Cline이라는 AI 코딩 도구의 npm 패키지가 뚫렸다. 공격 벡터는 정교한 제로데이도, 내부자도 아니었다.
7월 16일에 CI가 조용히 깨질 수 있다. GitHub가 actions/checkout의 보안 기본값을 바꿨고, 이게 모든 메이저 버전에 백포트된다.
올해 4월, Vercel이 침해당했다. 하지만 공격자가 Vercel의 코드를 건드린 건 아니었다.
npm 패키지의 provenance 배지를 확인하고 안심했던 적 있는가? 5월 11일, 그 안심이 환상이었음을 증명한 공격이 터졌다.
올해 1분기, GitHub Actions 생태계가 연쇄 공급망 공격에 휘말렸다. tj-actions/changed-files 사고로 23,000개 리포지토리가 피해를 입었고, 3월에는 Trivy 액션 태그 76개 중 75개가 force-push로 오염됐다.
3월 19일 새벽, 전 세계 수천 개 CI 파이프라인에서 Trivy가 조용히 돌고 있었다. 코드를 스캔해서 취약점을 잡아주는 도구다.
금요일 밤 npm에서 시작된 게 일요일 아침엔 Docker Hub까지 번져 있었다. 48시간 동안 세 패키지 레지스트리에서 악성 패키지가 동시에 터졌고, 셋 다 노린 건 같은 거였다 — 크레덴셜.
4월 셋째 주는 npm 생태계에게 최악의 한 주였다. 월요일부터 수요일까지 48시간 동안 세 건의 공급망 공격이 연달아 터졌다.
운영 중인 컨테이너 이미지에 CVE가 몇 개 박혀 있는지 마지막으로 확인해본 게 언제인가. Docker Scout 돌려보면 대부분 놀란다.
3월 19일 오후 6시 24분(UTC). 전 세계 수천 개 CI/CD 파이프라인에서 docker pull aquasec/trivy:latest가 실행됐다.