악성 Python 패키지, 새로운 공급망 위협으로 떠올라
Malicious Python package poses new supply chain threat

TL;DR AI
1분핵심 요약
공격자들은 elementary-data의 GitHub Actions 취약점을 악용해 비밀정보와 서명 키를 탈취했습니다.
악성 0.23.3 릴리스가 PyPI와 Docker에 배포돼 약 12시간 동안 유통됐습니다.
이 악성코드는 개발자 및 CI/CD 환경의 자격 증명 탈취를 노린 고위험 공급망 공격입니다.
0.23.3 사용자는 해당 버전을 제거하고 즉시 업그레이드한 뒤, 노출된 자격 증명을 교체해야 합니다.



