tj-actions/changed-files 침해 사건 - NHI 보안을 중심으로
By
Ben Kim
November 17, 2025
5분 읽기
By
Ben Kim
November 17, 2025
5분 읽기
.png)
사이버 보안 환경은 끊임없이 변화하고 있으며, 사람과 비인간 ID(NHI) 모두를 대상으로 하는 새로운 위협이 등장하고 있습니다. 최근 인기 있는 tj-actions/changed-files GitHub Action에서 발생한 사건은 종종 간과되는 이러한 머신 ID를 보호하는 것이 얼마나 중요한지를 명확히 보여주는 사례입니다. StepSecurity Harden-Runner에 의해 감지된 이 침해 사고는 소프트웨어 개발 라이프사이클 내 NHI와 관련된 심각한 위험을 강조하며, 효과적인 사고 대응을 포함한 강력한 NHI 보안 관행의 필요성을 강조합니다.
2025년 3월, StepSecurity는 23,000개 이상의 리포지토리에서 사용되는 널리 사용되는 tj-actions/changed-files GitHub Action에 영향을 미치는 심각한 보안 사고를 감지했습니다. 공격자들은 악의적으로 액션의 코드를 수정하고 여러 버전 태그를 소급하여 손상된 커밋을 가리키도록 업데이트했습니다. 이 악성 코드는 GitHub Actions 빌드 로그에서 CI/CD 비밀을 유출하도록 설계되었습니다. 이러한 워크플로 로그가 공개 리포지토리와 같이 공개적으로 접근 가능했다면, 누구든지 이러한 비밀을 탈취할 수 있었습니다.
공격은 2025년 3월 14일 PST 오전 9시경에 시작되었습니다. StepSecurity의 Harden-Runner는 워크플로 트래픽에서 예상치 못한 네트워크 엔드포인트가 나타났을 때 이상 행위 탐지를 통해 문제를 식별했습니다. 추가 분석 결과, GitHub Actions Runner 프로세스의 메모리에서 비밀을 추출하기 위해 악성 Python 스크립트가 다운로드 및 실행되고 있음이 밝혀졌습니다.
GitHub Actions와 그것이 사용하는 비밀은 비인간 ID(NHI)의 주요 예시라는 점을 이해하는 것이 중요합니다. 이러한 자동화된 워크플로는 API 키, 토큰 및 서비스 계정과 함께 직접적인 사람의 개입 없이 작동하지만, 중요한 리소스에 접근하고 수정할 수 있는 권한을 가지고 있습니다. GitHub Actions의 맥락에서 비밀은 종종 클라우드 공급자, 패키지 레지스트리 및 기타 민감한 시스템에 대한 접근 권한을 부여합니다.
tj-actions/changed-files 사건은 NHI와 관련된 내재적인 위험을 완벽하게 보여줍니다.
tj-actions/changed-files 사건은 NHI 보안을 강화하기 위한 귀중한 교훈을 제공하며, 사고 대응은 가장 중요한 측면 중 하나입니다.
tj-actions/changed-files 침해 및 기타 NHI 위협으로 강조된 위험을 완화하고 향후 사고에 효과적으로 대응하기 위해 조직은 다음 사항을 구현하는 것을 고려해야 합니다.
tj-actions/changed-files 액션의 침해는 비인간 ID가 공격자에게 매력적인 대상임을 강력하게 상기시켜 줍니다. 조직이 자동화 및 상호 연결된 시스템에 점점 더 의존함에 따라 이러한 머신 ID의 보안과 강력한 사고 대응 프레임워크를 우선시해야 합니다. 위험을 이해하고 사전 예방적 보안 조치를 구현하며 특화된 NHI 관리 솔루션을 활용함으로써 조직은 공격 표면을 크게 줄이고 보다 탄력적이고 안전한 소프트웨어 개발 라이프사이클을 구축할 수 있습니다. 오늘날의 위협 환경에서 NHI에 대한 보안 및 사고 대응 계획을 무시하는 것은 더 이상 실행 가능한 선택 사항이 아닙니다. 크리밋의 통합된 접근 방식은 NHI 보안의 모든 측면을 다루어 조직이 진화하는 위협에 앞서 나갈 수 있도록 지원합니다.
.png)
Need answers? We’ve got you covered.
Below are some of the most common questions people ask us. If you can’t find what you’re looking for, feel free to reach out!
We specialize in high-converting website design, UX/UI strategy, and fast-launch solutions for SaaS and startup founders.
Helping SaaS and startup founders succeed with conversion-focused design, UX strategy, and quick deployment.
Designing sleek, user-focused websites that help SaaS and startup teams launch faster and convert better.
We design and launch beautiful, conversion-optimized websites for ambitious SaaS and startup founders.
