PyPI 공급망 공격, elementary-data 침해
PyPI supply chain attack hits data/ML pipelines: elementary-data compromised via GitHub Actions [N]
·2026.04.28 13:54
핵심 내용
GitHub Actions 취약점으로 elementary-data의 가짜 PyPI 릴리스가 배포됐다.
자세히 보기
elementary-data가 GitHub Actions 취약점을 통해 오염된 PyPI 릴리스에 노출됐다.
악성 버전은 .pth 파일을 이용해 Python 시작 시 자동 실행되도록 만들어, 별도 import 없이도 코드가 동작할 수 있었다.
위험이 컸던 환경은 다음과 같다.
- 의존성을 고정하지 않은 배포 환경
latest를 자동 추적하는 파이프라인
데이터 파이프라인이 ML 시스템의 입력 경로를 담당하는 만큼, 이번 사건은 MLOps 공급망의 취약성을 다시 드러냈다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.