언어 바꾸기English
이전 목록

Axios NPM 서플라이체인 공격의 구조와 API 프로젝트 보호 방법

How the Axios NPM Supply Chain Attack Works and How to Protect API Projects

TL;DR AI

핵심 요약

2분
  1. Axios의 주요 npm 유지관리자 계정이 2026-03-31에 탈취되었고 공격자는 계정 이메일을 ifstap@proton.me로 변경함. 악성 버전 1.14.1과 0.30.4가 공개되었고 공격은 1.14.1의 2026-03-31 00:21 UTC 공개로 시작했으며 npm은 2–3시간 내에 해당 버전들을 삭제함.

  2. 악성 릴리스들은 OIDC 바인딩이 없고 gitHead나 GitHub 연동이 없었으며, 정상적인 OIDC Trusted Publisher + GitHub Actions 경로가 아닌 도난 토큰을 통한 수동 게시로 배포됨.

  3. 패키지에는 plain-crypto-js@^4.2.1 의존성이 주입되었고 postinstall에서 숨겨진 setup.js가 실행됨. setup.js는 XOR 암호화 층과 문자열 뒤집기+Base64 층으로 페이로드를 디코드함.

  4. 디코드된 페이로드는 macOS/Windows/Linux별로 RAT를 전개함. RAT는 임의 명령 실행, 파일 시스템 조작·정보 탈취, 프로세스 열거·인젝션, 파일리스 실행 기능을 수행하고 60초마다 C2에 비콘을 보냄.

  5. 포렌식 회피를 위해 setup.js 자체를 삭제하거나 악성 package.json을 삭제·리네임하는 수법이 사용되었고 유출된 정보에는 개발 머신의 .env, API 키, SSH 키, 클라우드 인증 등이 포함됨. Google 위협 인텔은 배후로 북조선계 UNC1069를 지목하고 macOS 악성코드명을 WAVESHAPE로 보고함.

원문 보기