언어 바꾸기English
이전 목록

Mistral AI와 TanStack 패키지 손상으로 'mini Shai Hulud' 악성코드 감염에서 GitHub·클라우드·CI/CD 자격 증명이 유출됐을 수 있어 — 공급망 공격이 npm과 AI 개발자 생태계 전반으로 들불처럼 확산

Compromised Mistral AI and TanStack packages may have exposed GitHub, cloud and CI/CD credentials in 'mini Shai Hulud' malware infection — supply-chain campaign spreads across npm and AI developer ecosystems like wildfire

TL;DR AI

핵심 요약

1분
  1. Mistral AI와 TanStack의 악성 패키지 변조본이 npm과 PyPI에서 발견됐으며, 이는 Mini Shai-Hulud의 광범위한 공급망 캠페인의 일부로 보입니다.

  2. 변조된 패키지는 설치나 import 시 실행돼 단계적 페이로드를 내려받고 개발자 자격 증명을 탈취할 수 있었습니다.

  3. 공격 대상에는 GitHub 토큰, 클라우드 API 키, CI/CD 비밀 정보가 포함돼 하위 프로젝트와 서비스로 피해가 확산될 수 있었습니다.

  4. 이번 사건은 신뢰받는 개발 패키지가 고가치 접근 권한을 빼내고 소프트웨어 업데이트 경로를 통해 악성코드를 퍼뜨리는 데 악용될 수 있음을 보여줍니다.

원문 보기