npm 공급망 공격: 유효한 인증서, 탈취된 계정
npm supply chain: valid certificates, stolen accounts

TL;DR AI
1분핵심 요약
공격자들은 탈취한 자격 증명과 침해된 유지관리자 계정을 악용해 서명된 악성 npm 패키지와 감염된 VS Code 확장 프로그램을 배포했다.
이번 사건은 provenance와 서명이 코드의 빌드 방식은 확인할 수 있어도, 게시자가 정당한 권한자였는지는 보장하지 못함을 보여준다.
연구진은 AI 코딩 도구와 MCP 워크플로에서도 프롬프트 주입, 자동 실행, 불안전한 자동화 같은 광범위한 위험을 확인했다.
그 결과 레지스트리, IDE, 개발자 비서 전반으로 악성 코드가 빠르게 확산될 수 있는 공급망 사각지대가 드러났다.
