여러 온라인 암호화폐 애플리케이션이 10월 30일 널리 사용되는 애니메이션 라이브러리에 악성 코드가 주입되어 보안 침해를 겪었습니다.
블로케이드(Blockaid) 보안 플랫폼의 게시물에 따르면, 1inch 및 TEN 파이낸스와 같은 분산 금융 플랫폼에서는 크립토를 빼내는 악성 소프트웨어 "Ace Drainer"와 연결된 월렛을 사용자에게 연결하도록 요청하는 팝업을 표시했습니다.
이번 침해는 웹사이트와 앱에 애니메이션을 제공하는 인기 있는 서비스인 Lottie Player 라이브러리에 대한 공격에서 비롯되었습니다.
Lottie Player는 애플, 스포티파이, 디즈니와 같은 유명 기업들이 사용자로 포함되어 있습니다.
Wiz의 사이버 보안 전문가 갤 나글리(Gal Nagli)는 해커들이 합법적인 웹사이트에 악의적인 팝업을 삽입한 “대규모 공급망 공격”이라고 설명했습니다.
사기꾼이 사용자를 가짜 웹사이트로 유인하기 위해 소셜 미디어 계정을 인수하는 전통적인 피싱 공격과는 달리, 이번 공격에서는 합법적인 라이브러리 업데이트에 유해 코드를 삽입했습니다.
이러한 접근 방식은 공격자들이 손상된 라이브러리를 사용한 유명 암호화폐 플랫폼을 타겟팅할 수 있도록 했습니다.
LottieFiles의 엔지니어링 부사장 자위시 하미드(Jawish Hameed)는 GitHub에서 침해를 확인했습니다.
그는 공격자들이 선임 소프트웨어 엔지니어의 GitHub 계정을 침해하여 3시간 이내에 세 번의 유해 업데이트를 푸시했다고 설명했습니다.
하미드는 사용자들에게 손상된 버전이 제거되었으며, 사용자들에게 안전한 버전인 2.0.4 또는 최신 버전 2.0.8로 업데이트할 것을 권고했습니다.
나글리는 업데이트가 되지 않은 웹사이트에서는 여전히 악성 팝업이 나타날 수 있다고 경고했습니다.
그는 사용자가 위험을 피하기 위해 사이트에서 손상되지 않은 버전을 사용하는지 확인할 것을 조언했습니다.