맨위로 가기
  • 공유 공유
  • 댓글 댓글
  • 추천 추천
  • 스크랩 스크랩
  • 인쇄 인쇄
  • 글자크기 글자크기
링크 복사 완료 링크가 복사되었습니다.

슬로우미스트, npm 공급망 공격 경보…23개 패키지 영향

프로필
토큰포스트 속보
댓글 0
좋아요 비화설화 0
 슬로우미스트, npm 공급망 공격 경보…23개 패키지 영향

슬로우미스트 보안팀은 25일 npm 생태계를 겨냥한 신규 악성코드 변종 샤이-훌루드·미아스마·하데스 공격에 대해 경보를 발표했다.

출처에 따르면 이번 공격은 손상된 npm 개발자 계정과 연관돼 있으며, 사전 구성된 binding.gyp 파일을 활용해 npm install 과정에서 악성 코드를 실행하는 방식이다.

현재까지 23개 패키지가 영향을 받은 것으로 확인됐다. 이 가운데 leo-logger는 주간 다운로드 수가 3,140회에 달한다. 경보 발표 시점 기준 도난된 자격증명이 포함된 깃허브 저장소 408개도 모니터링됐다.

공격자는 깃허브 토큰, npm 토큰, AWS·GCP·애저 자격증명 등을 탈취하고 로컬 환경 데이터를 유출할 수 있다. 또 깃허브 워크플로를 악용해 npm 공급망 내 확산을 가속할 가능성이 있다.

슬로우미스트는 보안 담당자들에게 lockfile과 패키지 이력을 즉시 점검하고, 영향을 받은 패키지를 제거하거나 다운그레이드할 것을 권고했다. 관련 키와 자격증명 교체, 2단계 인증 적용도 함께 권고했다.

본 기사는 시장 데이터 및 차트 분석을 바탕으로 작성되었으며, 특정 종목에 대한 투자 권유가 아닙니다.

많이 본 기사

alpha icon

지금 꼭 알아야 할 리포트

댓글

댓글

0

추천

0

스크랩

스크랩

데일리 스탬프

0

말풍선 꼬리

매일 스탬프를 찍을 수 있어요!

데일리 스탬프를 찍은 회원이 없습니다.
첫 스탬프를 찍어 보세요!

댓글 0

댓글 문구 추천

좋은기사 감사해요 후속기사 원해요 탁월한 분석이에요

0/1000

댓글 문구 추천

좋은기사 감사해요 후속기사 원해요 탁월한 분석이에요
1