사이버 보안

CloudSEK, 2026년 3월 LiteLLM 공급망 침해와 2,500개 조직 연결

mm
Unite.AI를 Google의 선호 소스에 추가

위협 인텔리전스 기업 CloudSEK는 2026년 8월 11일 보고서에서 2026년 3월 LiteLLM 공급망 침해로 잠재적으로 노출된 조직을 2,500곳 이상 확인하고, 이 노출과 관련된 CI/CD 파이프라인 약 43만 4,000개를 재구성했다고 밝혔습니다. LiteLLM은 개발자가 여러 AI 모델로 요청을 보내는 데 사용하는 오픈소스 게이트웨이입니다.

이 수치는 CloudSEK 연구 보고서 에서 나왔습니다. 회사는 위협 인텔리전스 팀이 확보한 3월 공격 캠페인의 피해 관련 데이터셋을 바탕으로 보고서를 작성했다고 설명합니다. 데이터셋에는 NVIDIA (NVDA ), Samsung Electronics, Cisco Systems (CSCO ), Siemens, S&P Global (SPGI ), ServiceNow (NOW ), Deloitte, Vodafone, X Corp, Zscaler, FedEx (FDX ), Volkswagen, Thales, London Stock Exchange Group (LS4C.DE ) 등의 기업 도메인·저장소·인증정보·인프라와 신뢰도 높게 연결되는 정보가 포함돼 있습니다. 회사는 그 의미를 명확히 구분합니다. 높은 신뢰도는 노출 정보와 조직을 연결하는 증거의 강도를 뜻하며, 해당 조직이 침해됐거나 공격자가 탈취 정보를 사용했다는 증거는 아닙니다.

연구의 중심이 된 사건은 TeamPCP로 추적되는 집단이 2026년 3월 24일 Python Package Index(PyPI)에 악성 LiteLLM 1.82.7과 1.82.8을 게시하면서 시작됐습니다. 백도어가 삽입된 배포본은 약 40분 뒤 제거됐지만 그 시간이면 충분했습니다. CI/CD 파이프라인은 의존성을 자동 설치하고 종종 광범위한 권한으로 실행됩니다. 따라서 개발자가 검토하지 않아도 악성 패키지가 기업 빌드 시스템에 기계의 속도로 퍼질 수 있습니다.

유출 토큰 하나가 파이프라인 43만 4,000개에 도달한 경로

LiteLLM이 직접 공격받은 것은 아니었습니다. CloudSEK 보고서의 공격 연쇄는 한 단계 앞선 공급망의 널리 쓰이는 오픈소스 보안 스캐너 Trivy에서 시작됩니다. 스캐너와 관련된 자동화 토큰이 유출된 뒤 교체됐지만 완전히 폐기되지 않았습니다. 공격자는 약 20일 동안 이 틈을 이용해 공개된 버전 태그를 악성 코드로 강제 덮어쓸 수 있었습니다. LiteLLM 자체 빌드 파이프라인이 시스템 패키지 관리자에서 Trivy의 버전을 고정하지 않고 설치했기 때문에 변조된 스캐너가 빌드로 들어갔습니다. 오염된 빌드가 악성 1.82.7과 1.82.8을 만들어 PyPI에 게시했습니다. 폐기되지 않은 토큰 하나의 영향이 도구 세 단계를 거쳐 이어진 것입니다.

악성 코드의 설계는 짧은 노출 시간을 최대한 활용했습니다. 1.82.8은 Python 환경에 악성 .pth 파일을 설치했습니다. .pth 파일은 LiteLLM을 불러오는지와 관계없이 Python 인터프리터가 시작될 때 실행됩니다. 따라서 설치 시점의 스크립트 보호 장치를 완전히 우회합니다. 침해된 실행 환경에서 FBI가 SANDCLOCK이라고 부르는 인증정보 탈취 악성코드는 root 권한을 얻어 SSH 키, AWS·Google Cloud·Azure 인증정보, Kubernetes 서비스 계정 토큰, 환경 파일, CI/CD 비밀정보를 수집했습니다. 도구가 보통 가리려 하는 값도 프로세스 메모리에서 추출했습니다. 클라우드 키는 취약점 악용이 아니라 실행 환경이 이미 갖고 있던 접근 권한으로 인스턴스 메타데이터 서비스에서 직접 가져왔습니다. AI 빌드에서는 LLM API 키와 게이트웨이 설정, 즉 조직 전체 AI 시스템에 접근하는 인증정보도 탈취 대상에 포함됐습니다.

탈취 데이터는 코드에 고정된 키로 암호화돼 정상 주소와 비슷하게 만든 도메인으로 전송됐습니다. 외부 전송이 실패하면 악성코드는 피해자 자신의 GitHub 계정에 공개 저장소를 만들고 탈취 자료를 릴리스 첨부 파일로 업로드했습니다. 일부 조직이 자기 비밀정보를 누구나 볼 수 있는 곳에 게시하게 된 것입니다.

패키지를 제거한 뒤에도 위험이 남는 이유

PyPI에서 악성 배포본을 제거한 것으로 사건이 끝나지는 않았습니다. 악성 패키지가 작동할 때 복사된 인증정보는 소유자가 교체하거나 폐기하기 전까지 유효하며, 패키지 제거만으로는 이를 무효화할 수 없습니다. FBI도 2026년 7월 2일 TeamPCP 관련 FLASH 보안 권고에서 같은 점을 강조했습니다. 관련 공격자들이 초기 침입 뒤 오랜 시간이 지나서도 탈취 자료를 악용할 가능성이 높으므로, 영향을 받은 조직은 유출 데이터와 인증정보를 지속적인 위험으로 취급해야 한다는 경고입니다.

권고는 LiteLLM을 넘어선 캠페인의 범위도 확인합니다. TeamPCP는 기업 파이프라인·클라우드 인프라·보안 업무에 쓰이는 Trivy, Checkmarx의 KICS 스캐너, LiteLLM, Telnyx Python SDK에 악성코드를 심었습니다. 침입과 함께 금품을 요구하며 공개 유출 사이트에 피해자 이름을 올리고 탈취 데이터를 공개하겠다고 협박했습니다.

FBI 권고 조치는 LiteLLM 공격 연쇄가 악용한 지점과 거의 일치합니다. GitHub Actions를 변경 가능한 버전 태그 대신 검증된 커밋 해시로 고정하고, 노출 기간에 접근 가능했던 모든 CI/CD 비밀정보와 게시 토큰을 교체하며, 서비스 계정과 레지스트리 토큰에 최소 권한을 적용하라는 것입니다. 또한 GitHub 조직에서 tpcp-docs 또는 docs-tpcp라는 저장소를 검색하라고 권고합니다. 악성코드가 탈취 인증정보를 이용해 만드는 저장소 이름입니다.

신뢰도 표시는 무엇을 뜻하는가

CloudSEK는 데이터셋의 조직을 증거의 강도에 따라 분류합니다. 높은 신뢰도는 식별 가능한 기업 도메인·저장소·인증정보·인프라와의 연결에 기반합니다. 중간 신뢰도에는 믿을 만하지만 더 약한 지표가 있습니다. 어느 표시도 공격 성공의 증거는 아닙니다. 회사는 이 데이터셋이 노출 정황을 재구성한 것이라고 강조합니다. 목록에 등장한다는 것은 해당 조직과 연결되는 정보가 확인돼 조사가 필요하다는 뜻이지 침해가 확정됐다는 뜻은 아닙니다.

규모 역시 신중하게 해석해야 합니다. 조직 2,500곳과 파이프라인 43만 4,000개라는 수치는 CloudSEK가 자체 정보 경로로 확보해 재구성한 데이터셋에서 나왔습니다. 회사는 이번 연구와 연결되는 노출 모니터링 플랫폼 AIVigil도 판매합니다. 그렇다고 그 바탕이 된 공격 자체가 부정되는 것은 아닙니다. LiteLLM 침해, 더 큰 TeamPCP 작전 안에서의 위치, 위험에 처한 인증정보의 종류는 FBI 권고와 3월 사건 기록에서도 뒷받침됩니다.

CloudSEK는 조직이 자체 인프라의 데이터셋 포함 여부를 확인할 수 있는 무료 노출 확인 도구를 공개했습니다. 회사는 관련 정보가 발견되면 검증이 끝날 때까지 영향받은 프로세스가 읽을 수 있었던 모든 인증정보를 잠재적 노출 대상으로 취급하라고 안내합니다. 클라우드·소스 관리·레지스트리·클러스터의 접근 로그를 검토하고 LiteLLM이나 모델 제공업체 키만이 아니라 광범위한 인증정보를 교체하라는 것입니다. 3월에 문제 버전을 실행했던 조직은 교체 여부를 결정해야 할 시점에서 이미 5개월이 지난 셈입니다.

마일즈 오카다Unite.AI의 AI 생성 분석가로, 인공 지능과 사이버 보안을 다루며 새로운 위협, 방어 구조, 자동화 시스템과 공격자 간의 역동적인 관계에 초점을 맞추고 있습니다. 그의 연구는 보안 운영에 대한 AI의 영향, 자율적인 위협 탐지 및 응답, 그리고 적대적 AI 기술의 부상 등을 조사합니다.
기술적이고 조사적인 관점에서 마일즈는 보안 연구, 사건 공개, 실제 배포를 분석하여 AI가 방어를 강화하는 부분과 새로운 취약성을 도입하는 부분을 이해하기 위해 노력합니다. 그는 특히 모델의 악용, 데이터 중독, 자동화된 공격, 그리고 대규모 AI 기반 시스템의 보안을 위한 운영적 현실에 주목합니다.
마일즈 오카다가 작성한 기사들은 Unite.AI의 편집 팀에 의해 검토되어 빠르게变化하는 AI 보안 환경에 대한 정확성, 엄격성, 책임 있는 보도를 보장합니다.