구글, 북한 해커 'UNC1069'이 오픈소스 Axios에 대한 공급망 공격의 배후라고 지목
Google Says North Korean Hacker 'UNC1069' Responsible for Supply Chain Attack on Open-Source Axios

TL;DR AI
2분핵심 요약
Axios npm 패키지가 2026-03-31에 탈취되어 악성 2개 버전이 공개되었고, 설치 시 자체 삭제 기능이 있는 맬웨어를 배포함.
Google은 이 공격에 북한 관련 위협 행위자 UNC1069의 관여를 지목했으며, 조사에서 UNC1069가 이전에 사용한 AstrillVPN 노드에서의 연결이 확인됨.
공격자는 package.json에 plain-crypto-js@^4.2.1 의존성을 추가하고 설치 시 setup.js를 실행해 드로퍼를 기동시켰음.
드로퍼는 OS별 페이로드를 받아 실행했으며, Windows는 VBScript·PowerShell, macOS는 AppleScript, Linux는 /tmp/ld.py를 사용해 원격접근형 트로이목마를 배포하고 백그라운드 지속성을 유지함.
메인테이너 및 주요 개발자 계정이 침해되어 이메일이 교체되고 업데이트 권한을 탈취당했으나, 악성 릴리스는 약 3시간 만에 발견·차단됨.


