BTC $64,892.31 +0.38%
ETH $1,948.32 +1.88%
BNB $575.17 +0.41%
XRP $1.09 -0.83%
SOL $75.75 +0.72%
TRX $0.3276 -1.27%
DOGE $0.0719 -0.85%
ADA $0.1586 -3.52%
BCH $215.48 -0.96%
LINK $8.63 +0.42%
HYPE $57.02 -3.23%
AAVE $99.40 +3.21%
SUI $0.7030 -1.23%
XLM $0.1763 -1.72%
ZEC $488.12 -0.68%
BTC $64,892.31 +0.38%
ETH $1,948.32 +1.88%
BNB $575.17 +0.41%
XRP $1.09 -0.83%
SOL $75.75 +0.72%
TRX $0.3276 -1.27%
DOGE $0.0719 -0.85%
ADA $0.1586 -3.52%
BCH $215.48 -0.96%
LINK $8.63 +0.42%
HYPE $57.02 -3.23%
AAVE $99.40 +3.21%
SUI $0.7030 -1.23%
XLM $0.1763 -1.72%
ZEC $488.12 -0.68%

npm

전체
뉴스 플래시

안전 경고: 30개의 악성 npm 패키지가 거래 봇 저장소로 위장하여 개발자 키와 니모닉을 표적 삼아 도용함

슬로우미스트(SlowMist)는 보안 경고를 발표하며, 협동 악성 npm 공급망 공격을 모니터링하고 있습니다. 공격자는 가짜 거래 봇 저장소와 DeFi 주제 npm 패키지를 이용해 JavaScript 정보 탈취기를 배포하였으며, 목표는 npm 사용자, DeFi 개발자 및 거래 봇 사용자입니다.이번 공격에는 30개의 악성 npm 패키지가 포함되어 있으며, stake-math@3.5.4가 donoaccestag/forex-mt5-trading-bot 저장소에 잠금 종속 항목으로 나타납니다. 이 저장소는 약 2300개의 고도로 동질화된 대량 생성 포크를 보여주며, 대부분은 poly-stocks 계정 아래에 집중되어 있습니다. 신호는 매우 명확합니다. 공격자가 탈취할 수 있는 민감한 데이터의 범위는 매우 넓으며, 여기에는 암호화 지갑 라이브러리, 브라우저 쿠키 및 저장된 비밀번호, 브라우징 기록, 개발자 자격 증명, 셸 기록, 비밀번호 관리자 라이브러리, 개인 키, 니모닉 및 소스 코드에 노출된 API 토큰이 포함됩니다.슬로우미스트는 개발자에게 즉시 영향을 받는 npm 패키지를 제거하고, package.json 및 package-lock.json과 CI 로그에서 30개의 악성 패키지 중 하나가 포함되어 있는지 감사할 것을 권장합니다. npm install을 실행한 시스템은 침해되었을 가능성이 있으므로, 모든 노출된 지갑, 개인 키, npm 토큰, 클라우드 자격 증명, SSH 키 및 API 토큰을 교체하고, 깨끗한 이미지에서 영향을 받은 환경을 재구성해야 합니다.

느린 안개: Red Hat 클라우드 서비스 npm 패키지가 활발한 공급망 공격을 받았으며, 300개 이상의 GitHub 저장소에서 도난된 자격 증명이 존재합니다

슬로우미스트(SlowMist)가 보안 경고를 발표했습니다. @redhat-cloud-services와 관련된 소프트웨어 패키지를 목표로 하는 활성 npm 공급망 공격이 감지되었습니다. 현재 31개 이상의 패키지가 영향을 받는 것으로 확인되었으며, 주간 다운로드 수는 약 116,000회에 달하고, 300개 이상의 GitHub 저장소에서 도난당한 자격 증명이 존재합니다. 이 공격 기법은 이전의 "Shai-Hulud" npm 공격과 매우 유사하며, 자격 증명 탈취, 악성 저장소 생성 및 자동화된 비밀 유출을 포함합니다. 현재도 새로운 의심스러운 저장소가 지속적으로 나타나고 있어 공격이 계속 진행 중임을 나타내며, 개발자들이 지속적으로 감염되고 있습니다.잠재적 위험에는 GitHub/npm 토큰 도난, AWS/GCP/Azure 클라우드 자격 증명 유출, SSH 키 및 Kubernetes 비밀 수집, 로컬 환경 및 지갑 데이터 유출, 악성 저장소 생성 및 지속적인 작업, 심지어 토큰이 해지된 후 파괴적인 행동을 유발할 수 있는 가능성이 포함됩니다. 영향을 받는 @redhat-cloud-services 패키지 버전을 즉시 제거하거나 다운그레이드하고, CI/CD 워크플로우 및 의존성 설치를 전면 감사하며, 모든 GitHub, npm, 클라우드 서비스, SSH 및 지갑 관련 키를 교체하고, 로그를 보관하며, 깨끗한 이미지에서 노출된 개발자 머신이나 러너를 재구성하고, 높은 경계를 유지할 것을 권장합니다.

Axios 라이브러리가 공급망 공격을 당해 해커가 도난당한 npm 토큰을 이용해 원격 트로이 목마를 심어 약 80%의 클라우드 환경에 영향을 미쳤습니다

공격자가 JavaScript에서 가장 인기 있는 HTTP 클라이언트 라이브러리 Axios의 수석 유지 관리자의 npm 접근 토큰을 탈취하고, 해당 토큰을 이용해 크로스 플랫폼 원격 접근 트로이 목마(RAT)가 포함된 두 개의 악성 버전(axios@1.14.1 및 axios@0.3.4)을 배포했습니다. 이들은 macOS, Windows 및 Linux 시스템을 대상으로 하였습니다. 악성 패키지는 npm 레지스트리에서 약 3시간 동안 생존한 후 제거되었습니다.보안 회사 Wiz의 데이터에 따르면, Axios는 매주 1억 회 이상 다운로드되며, 약 80%의 클라우드 및 코드 환경에 존재합니다. 보안 회사 Huntress는 악성 패키지가 온라인에 올라온 지 89초 만에 첫 번째 감염을 감지하였고, 노출 기간 동안 최소 135개의 시스템이 침해되었음을 확인했습니다. 주목할 점은 Axios 프로젝트가 이전에 OIDC 신뢰할 수 있는 배포 메커니즘과 SLSA 추적 증명과 같은 현대적인 보안 조치를 배포했지만, 공격자가 이러한 방어선을 완전히 우회했다는 것입니다. 조사 결과, 프로젝트가 OIDC를 구성하는 동시에 전통적인 장기 유효 NPM_TOKEN을 유지하고 있었으며, npm은 두 토큰이 공존할 때 기본적으로 전통적인 토큰을 우선 사용하여 공격자가 OIDC를 우회하여 배포를 완료할 수 있었습니다.
app_icon
ChainCatcher Building the Web3 world with innovations.