키브(Keyv)·캐셔블(Cacheable) 생태계를 겨냥한 대규모 npm 공급망 공격으로 악성 패키지 버전 2000개 이상이 배포됐다.
블록체인 보안업체 슬로우미스트(SlowMist)는 보안 모니터링 시스템 미스트아이(MistEye)가 이번 공격을 탐지했다고 5일 밝혔다. 영향 대상에는 keyv@6.0.0이 포함됐다. 키브는 레디스와 SQLite, PostgreSQL, MongoDB 등을 지원하는 키·값 저장 추상화 라이브러리로 주간 다운로드 수는 약 1억2700만회다.
슬로우미스트는 공격 방식이 앞선 샤이훌루드(Shai-Hulud) npm 웜 활동과 유사하다고 설명했다. 감염 시 자격증명 탈취와 환경변수·CI/CD 키 유출, 원격 페이로드 전송, 침해된 개발 환경을 통한 수평 확산이 발생할 수 있다고 경고했다.
보안팀에는 영향받은 패키지 버전을 찾아 제거하고 검증된 안전 버전으로 교체하도록 권고했다. 의존성 잠금 파일과 빌드 로그, 의심스러운 외부 통신을 점검하고 노출된 자격증명을 교체해야 한다고 덧붙였다.
<저작권자 ⓒ TokenPost, 무단전재 및 재배포 금지>
많이 본 기사