사전 목록
SolarWinds

솔라윈즈 공급망 침해

2020년 공개된 솔라윈즈 사건은 Orion 소프트웨어 빌드·업데이트 과정이 변조되어 약 1만8천 고객에게 악성 업데이트가 배포되고 일부 고가치 조직이 후속 침해를 당한 공급망 공격입니다.

#해킹의 유명한 사례#SolarWinds#2020#공급망 공격#APT29

솔라윈즈 공급망 침해

SolarWinds Orion은 네트워크 관리와 모니터링에 사용되는 기업용 소프트웨어입니다. 공격자는 2019~2020SolarWinds의 빌드 환경에 접근해 정상 디지털 서명을 가진 업데이트에 SUNBURST 백도어를 삽입했습니다. 2020년 3~6월 배포된 일부 버전을 약 1만8천 고객이 내려받은 것으로 회사가 밝혔습니다.

공격자는 모든 설치 환경을 적극적으로 침해하지 않고 고가치 대상을 선별해 추가 도구와 클라우드·이메일 접근을 사용했습니다.

사건 개요

공개 시기2020년 12월

공급망 경로SolarWinds Orion 빌드·서명·업데이트 과정

영향 범위악성 업데이트 수신 약 1만8천 고객, 제한된 대상에서 후속 침해

진행 경과

보안업체 FireEye가 자체 침해를 조사하며 SUNBURST를 발견했고 SolarWinds미국 정부에 통보했습니다. CISA는 긴급지침을 발령해 연방기관에 영향 제품의 연결 해제와 재구축을 요구했습니다. 후속 조사에서 SAML 인증서, 클라우드 계정, 이메일 접근 등 여러 경로가 확인되었습니다.

피해와 영향

미국 연방기관과 기술·보안기업이 후속 침해를 확인했습니다. 공급업체 업데이트와 디지털 서명에 대한 신뢰가 악용되어 기존 보안 통제를 통과했습니다. 정확한 후속 피해기관 수와 절취 정보는 기관별 공개 범위가 달랐습니다.

원인과 확산 요인

빌드 환경 접근, 업데이트 서명 신뢰, 장기간 은폐, 공급업체와 고객의 광범위한 권한, 온프레미스와 클라우드 신원 체계 연결이 핵심 요인이었습니다. 악성코드는 초기 지연 실행과 정상 트래픽 유사 통신으로 탐지를 어렵게 했습니다.

대응과 수습

SolarWinds는 영향 버전을 수정하고 인증서와 빌드 환경을 교체했습니다. 미국 정부기관은 시스템을 분리·재구축하고 자격증명·인증서를 교체했습니다. 미국과 동맹국은 러시아 SVR 연계 활동으로 attribution했으며 공급망 보안과 소프트웨어 개발 보안 정책이 강화되었습니다.

남긴 교훈

디지털 서명은 배포 파일이 서명 이후 변경되지 않았음을 확인하며 빌드 과정 자체의 안전까지 보장하지 않습니다. 빌드 시스템, 소스코드, 서명키, 업데이트 배포를 분리하고 재현 가능한 빌드·행위 모니터링을 운영해야 합니다. 공급업체 제품은 최소권한과 네트워크 분할로 배치합니다.

사실 확인 시 주의점

악성 업데이트를 받은 고객 전체와 실제 후속 침해 피해자를 구분해야 합니다. SUNBURST 설치만으로 정보 절취가 확인되었다고 단정할 수 없습니다. APT29·Nobelium·SVR 명칭의 범위와 정부 attribution을 출처별로 기록합니다.

공식 참고자료

CISA — SolarWinds 공급망 침해 대응

CISA — 러시아 SVR 연계 활동