감염된 PHP 패키지들: 오픈소스에도 어두운 면은 있다

2026년 05월 25일 게시됨 | 스페인어에서 번역됨

PHP 라이브러리 그룹이 비밀번호를 탈취하도록 설계된 바이러스에 감염되었습니다. 이러한 패키지를 프로젝트에 통합한 사람들은 데이터가 노출되었습니다. 이 공격은 통제 없이 오픈 소스를 사용하면 심각한 결과를 초래할 수 있음을 상기시킵니다. 안전한 버전으로 업데이트하고 각 종속성의 무결성을 확인하는 것이 좋습니다.

PHP 코드 저장소 화면에 악성 패키지 주입이 진행 중인 영화 같은 기술 일러스트레이션, 비밀번호 데이터베이스 아이콘 주위를 감싸는 빨간색 바이러스 코드 가닥, 오픈 소스 라이브러리 블록 사이의 끊어진 체인 링크, 깜빡이는 모니터 불빛이 있는 어두운 서버실 배경, 손상된 종속성 트리를 표시하는 터미널 창, 갈라지며 열리는 보안 자물쇠 아이콘, 손상된 서버에서 새어 나오는 데이터 스트림, 초고세부 디지털 포렌식 시각화, 극적인 빨간색과 파란색 경고 조명, 사실적인 사이버 위협 표현

종속성 제어가 스택 공격을 방지하는 방법 🛡️

감염은 공식 저장소를 통해 확산되었으며, 공격자는 특정 패키지 버전에 악성 코드를 삽입했습니다. 서버에서 실행되면 맬웨어가 환경 변수나 구성 파일에 저장된 자격 증명을 추출했습니다. 위험을 완화하려면 SCA(소프트웨어 구성 분석) 도구를 사용하고 각 종속성의 해시 레코드를 유지하는 것이 중요합니다. 교훈은 간단합니다. 다운로드하는 것을 맹목적으로 신뢰하지 마십시오.

패키지 관리자가 비밀번호를 훔쳐간 날 😅

가장 큰 보안 위험은 두건을 쓴 해커가 아니라 단순한 composer install이었습니다. 이제 개발자들은 자신의 composer.json 파일을 마치 기밀 문서처럼 바라봅니다. 다음 단계는 서버가 require를 실행하기 전에 숨을 쉬도록 요청하는 것이겠죠. 오픈 소스가 무료라서 다행이지만, 그에 따르는 안심은 따로 비용을 지불해야 합니다.