PyPI에서 발견된 악성 PyTorch 라이트닝 패키지
PyTorch Lightning 패키지의 악성 버전 2.6.2 및 2.6.3이 게시자 계정이 침해된 후 PyPI에 업로드되었습니다. 2026년 4월 30일에 게시된 이 패키지에는 개발자 자격 증명을 훔치기 위해 설계된 악성 코드가 포함되어 있었습니다. 패키지를 가져오면 대규모의 난독화된 JavaScript 페이로드를 실행하는 백그라운드 프로세스가 활성화됩니다. 이 페이로드는 AWS, Azure, Google Cloud와 같은 멀티 클라우드 서비스와 GitHub API를 대상으로 합니다. 이 악성코드는 또한 공격자가 제어하는 인프라에서 두 번째 페이로드를 다운로드합니다. 이 공격은 신뢰할 수 있는 패키지의 침해된 버전을 사용했기 때문에 특히 위험합니다. 공격자들은 버전 2.6.2가 플래그가 지정된 후 탐지를 피하기 위해 신속하게 버전 2.6.3을 출시했습니다. 메타데이터 업데이트와 같은 작은 변경 사항이 보안 조치를 트리거하지 않도록 사용되었습니다. 이러한 버전을 설치한 사용자는 시스템이 침해된 것으로 간주하고 악성 패키지를 제거해야 합니다. 모범 사례에는 종속성 고정, 이상 징후 모니터링, 자동화된 공급망 보안 도구 사용이 포함됩니다. 보안 팀은 이러한 위협에 앞서 나가기 위해 컨텍스트 인식, 행동 기반 분석으로 이동해야 합니다.