맨위로 가기
  • 공유 공유
  • 댓글 댓글
  • 추천 추천
  • 스크랩 스크랩
  • 인쇄 인쇄
  • 글자크기 글자크기
링크 복사 완료 링크가 복사되었습니다.

악성 npm 패키지 버전 2000개 넘게 배포됐다

프로필
토큰포스트 속보
댓글 0
좋아요 비화설화 0

키브·캐셔블 생태계를 겨냥한 공급망 공격으로 악성 패키지 버전 2000개 이상이 배포됐다. 자격증명과 개발 환경의 비밀정보가 유출될 위험이 제기됐다.

 케이블이 흩어진 서버실 내부 모습 / TokenPost.ai

케이블이 흩어진 서버실 내부 모습 / TokenPost.ai

키브(Keyv)·캐셔블(Cacheable) 생태계를 겨냥한 대규모 npm 공급망 공격으로 악성 패키지 버전 2000개 이상이 배포됐다.

블록체인 보안업체 슬로우미스트(SlowMist)는 보안 모니터링 시스템 미스트아이(MistEye)가 이번 공격을 탐지했다고 5일 밝혔다. 영향 대상에는 [email protected]이 포함됐다. 키브는 레디스와 SQLite, PostgreSQL, MongoDB 등을 지원하는 키·값 저장 추상화 라이브러리로 주간 다운로드 수는 약 1억2700만회다.

슬로우미스트는 공격 방식이 앞선 샤이훌루드(Shai-Hulud) npm 웜 활동과 유사하다고 설명했다. 감염 시 자격증명 탈취와 환경변수·CI/CD 키 유출, 원격 페이로드 전송, 침해된 개발 환경을 통한 수평 확산이 발생할 수 있다고 경고했다.

보안팀에는 영향받은 패키지 버전을 찾아 제거하고 검증된 안전 버전으로 교체하도록 권고했다. 의존성 잠금 파일과 빌드 로그, 의심스러운 외부 통신을 점검하고 노출된 자격증명을 교체해야 한다고 덧붙였다.

본 기사는 시장 데이터 및 차트 분석을 바탕으로 작성되었으며, 특정 종목에 대한 투자 권유가 아닙니다.
광고문의 기사제보 보도자료

많이 본 기사

alpha icon

지금 꼭 알아야 할 리포트

관련된 다른 기사

댓글

댓글

0

추천

0

스크랩

스크랩

데일리 스탬프

0

말풍선 꼬리

매일 스탬프를 찍을 수 있어요!

데일리 스탬프를 찍은 회원이 없습니다.
첫 스탬프를 찍어 보세요!

댓글 0

댓글 문구 추천

좋은기사 감사해요 후속기사 원해요 탁월한 분석이에요

0/1000

댓글 문구 추천

좋은기사 감사해요 후속기사 원해요 탁월한 분석이에요
1