악성 Go 패키지, 구글 UUID 라이브러리 사칭해 수년 간 민감 데이터 탈취

2025-12-09 14:10
  • 카카오톡
  • 네이버 블로그
  • url
4년간 은밀히 지속된 공급망 공격, Go 커뮤니티 겨냥
유명 개발자 ‘pborman’ 사칭 악성 패키지 발견
go.mod 파일 재점검 권고...민감 정보 유출 우려


[보안뉴스 김형근 기자] 보안 기업 소켓 위협연구팀은 고(Go) 프로그래밍 커뮤니티를 표적으로 장기간 지속된 공급망 공격을 포착했다.


[자료: 깃허브]

유명 소프트웨어 패키지와 비슷한 이름으로 사용자를 속이는 타이포스쿼팅 기법을 사용, 악성 패키지인 github.com/bpoorman/uuid와 github.com/bpoorman/uid를 유포했다. 이들은 수년 동안 개발자들의 민감 데이터를 은밀하게 훔쳐 온 것으로 드러났다.

이 악성 패키지들은 널리 사용되는 정상적 라이브러리인 github.com/google/uuid 및 github.com/pborman/uuid와 거의 동일하게 보이도록 설계됐다.

공격자는 인기 있는 유지보수 개발자인 pborman을 모방하기 위해 사용자 이름 bpoorman을 사용했다. 개발자들이 이 유명 라이브러리들의 이름을 기억에 의존해 입력하는 경우가 많아, 단 하나의 오타만으로도 악성코드가 실수로 설치될 수 있다.

설치된 후에도 이 가짜 패키지는 고유 식별자(UUIDs)를 정확히 생성하는 등 실제 패키지처럼 작동해 공격을 감지하기 어렵게 만들었다.

공격자는 Valid라는 악성 헬퍼 함수를 포함시켰다. 개발자가 사용자 ID, 세션 토큰, 이메일 주소 같은 민감 데이터를 이 함수에 전달하면, 코드는 이들 정보를 은밀하게 암호화한다.

이후 훔친 데이터는 하드코딩된 API 토큰을 사용해 공개 텍스트 공유 웹사이트 dpaste.com으로 업로드됐다.

이 과정은 백그라운드에서 조용히 진행됐기 때문에 오류 메시지나 문제 징후 없이 민감 정보가 지속적으로 유출됐다.

이 위협은 무려 4년 이상 지속됐다. bpoorman/uuid 패키지는 2021년 5월 처음 배포된 이후 고 생태계에 라이브 상태로 남아 있었으며, 발견 당시에도 고 패키지 검색 사이트(pkg.go.dev)에 여전히 등록돼 있었다. uid 패키지는 검색 인덱스에서 제거됐으나 공용 미러를 통해 다운로드 가능하다.

올바른 pborman 모듈을 가져오고 있는지 확인하기 위해 go.mod 파일을 재점검할 것이 권고된다.

[김형근 기자(editor@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

연관 뉴스

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 다후아

    • 인콘

    • 엔텍디바이스

    • 핀텔

    • 아이비젼

    • 아이디스

    • 씨프로

    • 웹게이트

    • 씨게이트코리아

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 홍석

    • 원우이엔지

    • 지인테크

    • TVT

    • 이화트론

    • 다누시스

    • 테크스피어

    • 휴먼인텍

    • 슈프리마

    • 인텔리빅스

    • 시큐인포

    • 미래정보기술(주)

    • 주원

    • 트루엔

    • 비전정보통신

    • 경인씨엔에스

    • 케비스전자

    • 성현시스템

    • 지오멕스소프트

    • 다후아테크놀로지코리아

    • 동양유니텍

    • 씨엠아이텍

    • 포엠아이텍

    • 지엠케이정보통신

    • 위트콘

    • 프로브디지털

    • 세연테크

    • 컴트루테크놀로

    • 모니터랩

    • 시큐아이

    • 윈스테크넷

    • 이글루코퍼레이션

    • 신우테크
      팬틸드 / 하우징

    • 에프에스네트워크

    • 네티마시스템

    • 케이제이테크

    • 알에프코리아

    • 이지에이아이

    • 아이엔아이

    • 미래시그널

    • 새눈

    • 혜성테크원

    • 인더스비젼

    • 구네보코리아

    • 주식회사 에스카

    • 솔디아

    • 일산정밀

    • 알씨

    • 에이앤티글로벌

    • 미래시그널

    • 이스트컨트롤

    • 넥스트림

    • 현대틸스
      팬틸트 / 카메라

    • 모스타

    • 보문테크닉스

    • 레이어스

    • 태양테크

    • 디멘션

    • 레이튼

    • 엘림광통신

    • 엣지디엑스

    • 이엘피케이뉴

    • 포커스에이아이

    • 메트로게이트
      시큐리티 게이트

    • 글로넥스

    • 신화시스템

    • 세환엠에스(주)

    • 유진시스템코리아

    • 카티스

    • 유니온바이오메트릭스

Copyright thebn Co., Ltd. All Rights Reserved.

시큐리티월드

IP NEWS

회원가입

Passwordless 설정

PC버전

닫기