TeamPCP 공급망 공격 용의자 기소 — Trivy·KICS·LiteLLM을 타고 번진 자격증명 50만 건
오픈소스 공급망 공격 사건 하나가 5개월 만에 체포로 이어졌습니다. 호주연방경찰(AFP)은 8월 26일 웨스턴오스트레일리아 세 곳에서 압수수색을 집행하고, 다음 날 20대 남성 두 명을 퍼스 치안법원에 세웠습니다. 두 사람에게 적용된 혐의는…
오픈소스 공급망 공격 사건 하나가 5개월 만에 체포로 이어졌습니다. 호주연방경찰(AFP)은 8월 26일 웨스턴오스트레일리아 세 곳에서 압수수색을 집행하고, 다음 날 20대 남성 두 명을 퍼스 치안법원에 세웠습니다. 두 사람에게 적용된 혐의는…
subprocess로 ssh에 비밀번호를 흘려넣으면 실패한다. 프로그램이 stdin이 아니라 제어 터미널에서 비밀번호를 읽기 때문이다. 같은 이유로 파이프에 물린 자식은 출력 버퍼링이 달라져 진행 상황이 실시간으로 안 보이고, bash -i는 프롬프트조차 띄우지…
서버에서 /etc/passwd가 언제 바뀌었는지는 파일 mtime으로 알 수 있지만, 누가 어떤 명령으로 바꿨는지는 알 수 없다. journald에는 sudo를 거친 명령만 남고, 공격자가 이미 root 셸을 얻었다면 그마저도 남지 않는다. 리눅스…
이번 주 LWN.net 위클리 에디션 주요 내용이다. Software Freedom Conservancy가 FOSSY 2026에서 Bambu Lab의 AGPLv3 위반을 정면으로 다뤘는데, 회사가 쓰는 우회 수법이 정확히 AGPL이 막으려고 만들어진 그것이라는 점이 흥미롭다. Linux…
4편까지 오면 타깃은 완성됐다. 남은 것은 이 타깃을 실제 개발에 쓰는 방법이다. 실물 보드에서 하던 일 — 드라이버를 고쳐 올리고, 부팅이 이상하면 붙잡아 들여다보고, 빌드 결과를 매번 굽지 않고 바로…
1편부터 4편까지는 디스크 이미지를 자르고, U-Boot을 빌드하고, 커널을 컴파일하고, 루트 파일 시스템을 손으로 채웠다. 제품용 타깃이라면 이 과정을 재현 가능하게 자동화해야 하는데, 그 자리에 쓰는 것이 Yocto다. 레시피와 설정 파일에서…
라즈베리파이 4용으로 뭔가를 고칠 때마다 보드에 SD 카드를 꽂았다 뺐다 하는 건 번거롭고, 보드가 손에 없으면 아예 막힌다. QEMU는 8.2까지 라즈베리파이 3B(raspi3b)가 최신이었는데 9.0부터 raspi4b 머신이 들어왔다. 다만 Pi 4는…
3편에서 커널이 ext4 루트를 마운트하는 데까지 갔지만 그 안이 mkfs 직후 상태라 No working init found로 멈췄다. 이제 그 빈 파티션을 채운다. 두 단계로 간다. 먼저 BusyBox 하나로 셸이 뜨는…
2편까지 오면 타깃에 부트로더가 올라가 디스크에서 파일을 읽어 실행하는 데까지 된다. 이제 그 자리에 올릴 커널이 필요하다. 실물 보드라면 벤더가 준 커널 소스를 받아 크로스 컴파일하고 SD 카드에 복사하는 단계인데,…
1편에서 만든 디스크 이미지는 아직 아무도 읽어주지 않는다. virt 머신에는 x86의 BIOS/UEFI 같은 내장 펌웨어가 없어서, 전원을 넣어도 실행할 코드가 없으면 한 글자도 나오지 않기 때문이다. 실물 보드라면 SoC의 부트…