언어 바꾸기English
이전 목록

Axios npm 패키지 침해로 새로운 공급망 위협 발생

Axios npm package compromised, posing a new supply chain threat

TL;DR AI

핵심 요약

2분
  1. 2026년 3월 31일 npm에 axios@1.14.1과 axios@0.30.4 두 악성 버전이 jasonsaayman의 탈취된 유지관리자 계정으로 게시됨.

  2. 공격자는 해당 계정의 이메일 주소를 익명 ProtonMail 주소로 변경함.

  3. 두 패키지에는 정품 crypto-js를 가장한 가짜 의존성 plain-crypto-js@4.2.1이 포함됨; 공격자는 먼저 3월 30일 07:57(네덜란드 시간)에 plain-crypto-js@4.2.0을 깨끗한 버전으로 게시해 게시 기록을 만들었고, 4.2.1은 약 18시간 뒤에 나타났으며 두 axios 악성 버전은 그로부터 한 시간 이내에 게시됨.

  4. 감염된 버전은 macOS, Windows, Linux용 크로스플랫폼 원격접근 트로이목마(RAT)를 설치하며, macOS에서는 RAT 바이너리가 /Library/Caches/com.apple.act.mond에 저장됨.

  5. 설치 후 스크립트는 자신을 제거하고 악성 후크가 담긴 package.json을 삭제한 뒤 깨끗한 버전으로 교체함; 감염 패키지는 npm CLI로 게시되어 GitHub Actions CI/CD를 우회했으며 axios는 주간 다운로드가 3억 건 이상임.

원문 보기