GitHub 타이포스쿼팅, 스타(Star) 수가 많아도 해킹당하는 충격적인 이유
GitHub에서 스타 수가 많은 유명 패키지를 설치하려다 이름이 비슷한 가짜를 골라 타이포스쿼팅을 당했다면 환경변수나 API 키가 털릴 위험이 크다. 공격자는 설치 스크립트로 시스템 권한을 얻고, 로컬 환경의 .env 파일이나 클라우드 설정을 외부 서버로 곧바로 보낸다. GitHub 타이포스쿼팅 및 공급망 공격의 기술적 메커니즘 타이포스쿼팅은 패키지 매니저로 라이브러리를 설치할 때 생기는 단순 오타를 노리는 사회 공학 기법이다. … 더 읽기