마이크로소프트, npm 14개 패키지에서 새로운 공격 발견
Microsoft discovers new npm attack in 14 packages

TL;DR AI
1분핵심 요약
마이크로소프트는 5월 28일 새 계정에서 올라온 14개의 악성 npm 패키지를 발견했으며, 이들은 OpenSearch와 Elasticsearch 도구를 가장하고 있었습니다.
이 패키지들은 설치 시 훅과 2단계 로더를 이용해 시스템 정보를 수집하고 AWS, HashiCorp Vault, GitHub Actions, npm 등의 비밀 정보를 빼냈습니다.
마이크로소프트와 npm은 해당 패키지를 제거했으며, 조직은 빌드를 점검하고 노출된 자격 증명을 즉시 교체해야 합니다.
이번 사례는 개발자 패키지 침해가 클라우드 비밀정보, CI/CD 토큰, 소스 코드까지 공격자에게 넘길 수 있음을 보여줍니다.
