긴급: npm 공급망 공격, 변조된 axios 버전(1.14.1 및 0.30.4)을 통해 크로스 플랫폼 RAT 주입
요약
특정 axios 버전(1.14.1, 0.30.4)을 통해 크로스 플랫폼 RAT를 배포하는 정교한 npm 공급망 공격이 발견되었습니다. 공격자는 유령 종속성(phantom dependency)의 postinstall 훅을 악용하여 코드 리뷰를 우회하고 설치 즉시 악성 코드를 실행합니다.
핵심 포인트
- axios 특정 버전에서 유령 종속성을 통한 RAT 배포 확인
- postinstall 훅을 이용해 코드 리뷰를 우회하는 정교한 공격 방식
- Windows, Linux, macOS를 모두 타겟팅하는 크로스 플랫폼 위협
- npm 설치 과정에서의 의존성 보안 검토 필요성 증대
🔗 라이브 대시보드: autonomous-portfolio-2026.live
📢 Telegram: t.me/AII2026futher
오늘의 헤드라인
ethers-jss및Moralis-sMdk를 포함한 11개의 악성 npm 패키지가 암호화폐 개발 환경을 표적으로 삼고 있음이 조사 결과 확인되었습니다.iotex-core및Maskbook을 포함한 5개의 새로운 암호화폐 프로젝트가 GitHub 스타를 빠르게 얻고 있으며, 이는 시장 심리에도 불구하고 강력한 개발자 관심을 나타냅니다.- 특정
axios버전(1.14.1, 0.30.4)이 유령 종속성인plain-crypto-js@4.2.1을 통해 크로스 플랫폼 원격 액세스 트로이목마 (Remote Access Trojan (RAT))를 배포하고 있습니다.
⚠️ 위협 [9/10]
정교한 npm 공급망 공격(Supply Chain Attack)이 plain-crypto-js의 한 줄짜리 package.json 주입을 악용하여, npm install 실행 후 15초 이내에 Windows, Linux, macOS 사용자를 대상으로 기능이 완전한 크로스 플랫폼 원격 액세스 트로이목마 (Remote Access Trojan (RAT))를 배포합니다.
💡 기회 [7/10]
iotex-core와 Maskbook은 GitHub 스타를 빠르게 얻고 있는 5개의 새로운 암호화폐 프로젝트 중 하나로, 이는 강력한 초기 개발자 채택과 Web3 공간 내 미래 혁신 가능성을 나타내며 장기적인 성장 전망을 제공합니다.
🪙 주목해야 할 토큰
CSPR, PENGU, DEXE
📊 분석
이 심각한 위협은 팬텀 의존성 주입 (phantom dependency injection)을 활용하여 원격 액세스 트로이 목마 (Remote Access Trojan (RAT))를 배포하는 매우 교활한 npm 공급망 공격에서 비롯되었습니다. 근본 원인은 npm이 선언된 모든 의존성에 대해 postinstall 훅 (hook)을 해결하고 실행하는 방식에 있습니다. 해당 패키지가 소스 코드에서 직접 임포트(import)되거나 참조되지 않더라도 실행됩니다. 공격자들은 인기 있는 패키지, 특히 특정된 axios 버전 1.14.1 및 0.30.4의 package.json 파일을 정밀하게 수정하여 plain-crypto-js: "^4.2.1"을 런타임 의존성 (runtime dependency)으로 추가했습니다. 이 패키지의 유일한 목적은 설치 시 postinstall 스크립트를 트리거하는 것이며, 이를 통해 직접적인 임포트에만 집중하는 일반적인 코드 리뷰 프로세스를 우회하여 단 몇 초 만에 정교한 크로스 플랫폼 RAT를 실행합니다.
이러한 공급망 공격은 새로운 것이 아니지만, 그 정교함과 타겟의 구체성은 점점 더 심화되고 있습니다. 역사적으로 우리는 event-stream과 같이 침해된 npm 또는 PyPI 패키지 사례나, 신뢰할 수 있는 소프트웨어 업데이트가 악성 페이로드 (payload)를 포함했던 SolarWinds 침해 사고와 유사한 더 광범위한 공격들을 목격해 왔습니다. 공통점은 개발자들이 암묵적으로 신뢰하는 업스트림 (upstream) 구성 요소를 침해하여, 표준적인 npm install을 심각한 보안 취약점으로 변질시킨다는 점입니다. 이전 사례들은 주로 사칭 (예: ethers.js를 사칭한 ethers-jss)이나 방치된 패키지 탈취를 포함했으나, 이번 팬텀 의존성 주입 방식은 특히 은밀하여 일반적인 개발자가 일상적인 코드 검사로 이를 탐지하는 것을 거의 불가능하게 만듭니다.
동남아시아의 급성장하는 개인 투자자 및 개발자 커뮤니티에게 이 위협은 특히 심각합니다. 캄보디아, 태국, 베트남과 같은 시장의 많은 소규모 개발 팀과 개인 개발자들은 자원 제약으로 인해 오픈 소스 라이브러리 (open-source libraries)에 크게 의존하고 있으며, 보안 인프라나 인력이 상대적으로 취약한 경우가 많습니다. axios와 같이 널리 사용되는 도구에 부여된 암묵적인 신뢰는 광범위한 공격 표면 (attack surface)을 의미합니다. 개발자 단계에서의 침해는 영향을 받은 프로젝트나 개인 지갑이 타겟이 될 경우 개인 투자자의 자금 손실로 직결될 수 있으며, 이는 고급 위협 탐지 도구에 접근하기 어려운 상황에서 고도의 경계와 기본적인 보안 위생 (security hygiene)의 필요성을 강조합니다.
현재 전반적인 시장 심리는 여전히 약세장 (BEARISH, 2/10)을 유지하고 있으며, BTC는 $63,864, ETH는 $1,903.7를 기록하고 있어 거시 경제적 압박이 더 지배적임을 시사합니다. 그러나 이와 같은 개발자 중심의 위협은 근본적인 신뢰를 침식하며, 프로젝트의 무결성(integrity)과 결과적으로 토큰 가격에 지연된 영향을 미칠 수 있습니다. iotex-core와 Maskbook을 포함하여 5개의 새로운 프로젝트가 스타(star)를 획득하는 등 긍정적인 GitHub 활동은 지배적인 약세 분위기와 보안 과제에도 불구하고 혁신이 지속되고 있음을 나타내며, 개발자의 낙관론과 투자자의 신중함 사이의 양분된 시장 상황을 보여줍니다.
향후 48시간 동안 개발자들은 package.json 및 package-lock.json 파일을 즉시 감사하여 plain-crypto-js 및 변조된 axios 버전의 존재 여부를 확인해야 합니다. 경계심을 유지하는 것이 무엇보다 중요합니다. 추가적인 영향권 패키지나 완화 전략(mitigation strategies)에 대해 공식 npm 보안 권고(security advisories) 및 커뮤니티 포럼을 모니터링하십시오. 개인 투자자들은 프로젝트 공지 사항, 특히 보안 감사(security audits)나 프로젝트 활동의 예기치 않은 변경 사항에 대해 최신 상태를 유지해야 하며, 새롭거나 검증되지 않은 스마트 컨트랙트(smart contracts)와 상호작용할 때는 극도로 주의를 기울여야 합니다. 신속하고 광범위한 커뮤니티의 대응과 효과적인 패치(patching)가 이루어진다면 위협을 완화할 수 있겠지만, 추가적인 감염 사례나 프로젝트 침해 사례가 보고될 경우 생태계의 무결성에 대한 현재의 약세 분위기(bearish sentiment)가 더욱 심화될 수 있습니다.
AI 기반 • Gemini + Groq + 무료 API. 2시간마다 업데이트됨.
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기