언어 바꾸기English
이전 목록

axios@1.14.1 공급망 공격은 어떻게 작동했나 (및 자신을 보호하는 방법)

How the axios@1.14.1 supply chain attack worked (and how to protect yourself)

TL;DR AI

핵심 요약

2분
  1. 2026년 3월 31일: Axios 수석 유지관리자의 npm 계정이 탈취되어 axios@1.14.1 및 axios@0.30.4 두 악성 릴리스가 배포되었다.

  2. 두 릴리스는 plain-crypto-js라는 숨겨진 의존성을 추가했고, 그 postinstall 스크립트는 npm install을 실행한 모든 머신에 크로스플랫폼 RAT을 설치했다.

  3. RAT은 플랫폼별 바이너리를 내려받아 C2 연결을 수립하고 SSH 키, 클라우드 토큰, AWS 자격증명 등 각종 데이터를 수집하고 package.json을 수정했다.

  4. 악성 패키지는 npm에 12시간 이상 노출됐고, Axios는 주간 4천만 회 이상 다운로드된다. 공격자는 plain-crypto-js@4.2.1을 사전 등록하고 계정 이메일을 공격자 제어 ProtonMail로 변경(재인증 요구 없음)한 뒤 39분 내에 두 axios 릴리스를 게시했다.

  5. npm audit, Dependabot, Snyk, Socket.dev 등 보안 도구들은 탐지에 지연이 있었고, 의존성 고정과 lockfile 사용은 권장되나 npm install axios@latest 실행 시에는 보호되지 않는다.

원문 보기