TOKENPOST

악성 npm 패키지 버전 2000개 넘게 배포됐다

케이블이 흩어진 서버실 내부 모습 / TokenPost.ai

키브(Keyv)·캐셔블(Cacheable) 생태계를 겨냥한 대규모 npm 공급망 공격으로 악성 패키지 버전 2000개 이상이 배포됐다.

블록체인 보안업체 슬로우미스트(SlowMist)는 보안 모니터링 시스템 미스트아이(MistEye)가 이번 공격을 탐지했다고 5일 밝혔다. 영향 대상에는 [email protected]이 포함됐다. 키브는 레디스와 SQLite, PostgreSQL, MongoDB 등을 지원하는 키·값 저장 추상화 라이브러리로 주간 다운로드 수는 약 1억2700만회다.

슬로우미스트는 공격 방식이 앞선 샤이훌루드(Shai-Hulud) npm 웜 활동과 유사하다고 설명했다. 감염 시 자격증명 탈취와 환경변수·CI/CD 키 유출, 원격 페이로드 전송, 침해된 개발 환경을 통한 수평 확산이 발생할 수 있다고 경고했다.

보안팀에는 영향받은 패키지 버전을 찾아 제거하고 검증된 안전 버전으로 교체하도록 권고했다. 의존성 잠금 파일과 빌드 로그, 의심스러운 외부 통신을 점검하고 노출된 자격증명을 교체해야 한다고 덧붙였다.

오늘의 스탬프0명이 오늘 찍었어요

댓글0

첫 댓글을 남겨 보세요.