LiteLLM 공급망 공격: AI 보안에 울리는 경종

게시일: 2026년 3월 24일

2026년 3월 24일읽는 데 8분

AI 및 사이버보안 업계에 충격이 퍼진 사건이 발생했습니다. 다양한 대규모 언어 모델과 상호작용하기 위해 널리 사용되는 Python 패키지 「LiteLLM」이 교묘한 공급망 공격으로 침해되었습니다. 2026년 3월 24일, TeamPCP라는 이름의 악의적 공격자가 정규 유지관리자로부터 PyPI 인증 정보를 탈취한 뒤 백도어가 심어진 버전(1.82.7 및 1.82.8)을 게시했습니다.

월간 다운로드 수 약 9,700만 건을 자랑하는 LiteLLM은 많은 AI 파이프라인에서 핵심 구성 요소이며, 이 침해는 전 세계 조직에게 특히 심각한 우려 사항이 되고 있습니다.

공격 체인: 다단계 접근

이 공격은 놀랍도록 정밀하게 실행되었습니다. 공격자는 LiteLLM의 CI/CD 파이프라인에 심어진 불법 Trivy GitHub Action을 통해 PyPI 발행자 인증 정보를 침해하는 것으로 공격을 시작했습니다. 이를 통해 Python Package Index(PyPI)에 악성 버전 패키지를 게시할 권한을 확보했습니다.

간단한 pip install litellm 명령으로 설치되면, 침해된 패키지는 교묘한 다단계 공격을 전개했습니다:

  • 부트스트랩 단계: litellm_init.pth proxy_server 파일에 악성 코드가 심어져 초기 접근이 확보되었습니다.
  • 인증 정보 수집: 이 백도어는 다음을 포함한 민감 정보를 체계적으로 수집했습니다:
    • 각종 AI 서비스 API 키
    • SSH 키
    • 클라우드 제공업체 인증 정보
    • Kubernetes 시크릿
  • 지속화 메커니즘: 이 멀웨어는 Kubernetes 클러스터 전체에서 지속성을 확립하여 침해된 환경에 대한 장기적 접근을 가능하게 했습니다.

보안 연구자 안드레이·카르파티(Andrej Karpathy)는 사태의 심각성을 지적하며, 단순한 패키지 설치만으로 공격이 발동될 정도였다는 것은 일상적인 개발자 행동이 중대한 보안 침해로 이어질 수 있음을 부각한다고 말했습니다.

광범위한 영향

이 공급망 공격의 영향은 개별 개발자를 크게 넘어 확산되고 있습니다. AI 파이프라인에서 LiteLLM을 사용하던 조직은 자사 인프라 전체를 침해 위험에 노출했을 가능성이 있습니다. 탈취된 인증 정보는 공격자에게 다음에 대한 접근을 제공할 수 있습니다:

  • 민감한 AI 모델 API 및 관련 데이터
  • 클라우드 인프라 리소스
  • Kubernetes 클러스터 및 해당 워크로드
  • 개발 환경 및 프로덕션 환경

Sonatype 보안 전문가는 이 공격을 「표적형」이라고 표현하며, AI 파이프라인을 침해하고 클라우드 시크릿을 유출하는 것을 특별히 의도해 설계된 것이라고 설명했습니다.

긴급 대응책

보안 권고는 다음 긴급 대응을 권장합니다:

  • 의존성을 마지막으로 안전하다고 확인된 버전(1.82.6)에 고정
  • 침해 흔적에 대해 시스템 감사
  • 침해 가능성이 있는 모든 인증 정보 즉시 로테이션
  • 더 강력한 공급망 보안 대책 시행

NVIDIA 개발자 포럼은 침해된 버전 설치를 막기 위해 「지금 당장 1.82.6으로 고정하라」는 긴급 경고를 발했습니다.

AI 업계에 대한 교훈

이 사건은 급속히 진화하는 AI 생태계에서 확대되고 있는 보안 과제를 부각합니다. 조직이 AI 시스템 구축·배포를 위해 오픈소스 도구에 대한 의존을 강화할수록, 이러한 구성 요소의 보안이 극히 중요해집니다.

LiteLLM 공격은 AI 공급망이 이제 정교한 위협 행위자의 주요 표적이 되었음을 각인시킵니다. 조직은 소프트웨어 구성 분석, 의존성 고정, 견고한 인증 정보 관리 관행을 포함한 포괄적 보안 대책을 시행해야 합니다.

조사가 계속되는 가운데, 이 사건은 AI 공급망을 보호하고 패키지 보안과 검증에 관한 더 엄격한 기준을 확립하기 위한 업계 전반의 노력을 가속화할 가능성이 높습니다.

최신 소식을 받아보세요

뉴스와 업데이트를 가장 먼저 확인하세요