글로벌 사용자 기반을 보유한 오픈소스 텍스트 편집기 Notepad++의 업데이트 시스템이 2025년 중반부터 수개월간 해커에 의해 장악됐다는 사실이 공개되며, 소프트웨어 공급망 보안에 대한 경각심이 다시 한 번 커지고 있다.

공격은 2025년 6월부터 12월까지 약 6개월간 지속됐으며, 업데이트 요청을 보낸 일부 사용자만을 선별적으로 악성 서버로 리다이렉트하는 고도화된 방식이 사용됐다. 무차별 살포형 공격이 아닌, 특정 조직을 노린 정밀 타격이었다는 점이 핵심이다.

조사 결과, 공격 대상은 정부·통신·항공·주요 인프라·미디어 등 국가 안보 및 산업 전략과 연관된 조직에 집중돼 있었다. 이는 단순 금전 탈취 목적이 아닌, 장기적 정보 수집과 내부 접근권 확보를 노린 국가 단위 해킹의 전형적인 패턴으로 해석된다.

해커들은 Notepad++ 웹사이트가 위치한 공유 호스팅 서버의 취약점을 악용해 업데이트 경로를 가로챘고, 이를 통해 사용자 PC에 원격 접근이 가능한 악성코드를 설치할 수 있는 권한을 확보한 것으로 파악됐다.

개발자는 11월 중 취약점을 패치했고, 12월 초 공격자의 접근을 완전히 차단했다고 밝혔다. 이후 동일한 취약점을 재차 노린 공격 시도는 모두 실패한 상태다.

인사이트

• 이번 사건은 “신뢰된 업데이트” 자체가 공격 벡터가 될 수 있음을 보여준 전형적인 공급망 공격 사례다. 오픈소스 소프트웨어라고 해서 보안 리스크에서 자유롭지 않다는 점이 명확해졌다.

• 공격 대상이 불특정 다수가 아닌 특정 산업·조직으로 한정됐다는 점에서, 국가 차원의 정보전·사이버전 성격이 강하다. 단기 피해 규모보다 장기적 내부 정보 유출 리스크가 더 크다.

• 기업과 기관 입장에서는 “공식 업데이트 여부”만으로 안전을 판단하기 어렵고, 업데이트 서버·배포 경로·서명 검증까지 포함한 다층적 보안 점검이 필요해졌다.

• 개인 사용자 역시 자동 업데이트를 맹신하기보다는 최신 버전 유지, 보안 패치 공지 확인, 이상 트래픽·비정상 동작에 대한 기본적인 점검 습관이 중요해진 국면이다.