Categories: News

Node-IPC 라이브러리 악성코드 적발… 개발자 자격증 무기화된 공급망 공격

JavaScript 개발자들의 필수 의존성 라이브러리에 파일 탈취 백도어 발견, 개발 환경 보안 붕괴

  • 인기 있는 Node.js 패키지 매니저 라이브러리인 Node-IPC의 3개 버전이 개발자의 로컬 시스템 파일을 탈취하는 백도어를 포함하고 있는 것으로 적발되었습니다. 공격자들은 정상적인 개발 의존성으로 위장된 이 악성코드를 통해 .env 파일(API 키, 데이터베이스 자격증 저장), SSH 개인키, 소스코드 저장소 토큰 등 개발자의 민감 자격증을 대량 수집하고 있습니다.
  • 이 취약점은 특히 CI/CD 파이프라인 내에서 npm install 명령 실행 시 자동 감염되는 구조로, 개발 팀의 수동 검증 과정 없이 빌드 서버와 개발자 로컬 환경 양쪽 모두에 악성코드가 배포됩니다. 이로 인해 탈취된 자격증을 통해 공격자들이 기업의 클라우드 인프라(AWS, Azure, GCP), 내부 Git 저장소, 프로덕션 서버에 직접 접근할 수 있는 경로가 형성됩니다.
  • npm의 공식 저장소에서 Node-IPC의 위험 버전이 총 2만 1천 회 이상 다운로드되었으며, 특히 스타트업과 소규모 기술 팀일수록 패키지 보안 감사 프로세스가 부족해 감염 위험이 높습니다. GitHub의 Dependabot 같은 자동 업데이트 도구도 공식 저장소 악성코드는 탐지하지 못하는 한계를 드러냈습니다.
  • 보안 연구팀이 Node-IPC와 유사한 방식으로 ‘정상 개발자 이름’과 ‘신뢰도 높은 라이브러리’를 위장한 악성 패키지 30개 이상을 추가로 발견했으며, 이는 npm, PyPI, Maven Central 등 글로벌 패키지 저장소 전반이 공급망 공격 거점으로 활용되고 있음을 의미합니다.
  • Snyk, JFrog 등 보안 업체들의 분석에 따르면, 패키지 저장소의 악성코드 신규 등록 속도가 월 200~300건으로 가속화되고 있으며, 기존의 수동 검수 체계로는 탐지 불가능한 수준에 도달했습니다.

한국 정부는 국내 개발자 커뮤니티의 npm, PyPI 등 글로벌 패키지 저장소 이용 시 필수 보안 검증 도구(SBOM 자동 생성, 정적 분석) 도입을 권장하고, 특히 공공 부문 발주 소프트웨어 개발 프로젝트는 공급망 보안 감사를 필수 요건으로 명시하며, 국내 패키지 저장소 구축을 통한 ‘신뢰도 기반 로컬 개발 생태계’ 조성을 검토해야 합니다.

주요 용어: 백도어(Backdoor, 공격자가 시스템에 은폐된 접근 경로를 만드는 악성코드), SBOM(Software Bill of Materials, 소프트웨어 구성 요소의 완전한 목록), CI/CD(Continuous Integration/Continuous Deployment, 자동화된 소프트웨어 빌드 및 배포 파이프라인)

출처: The Hacker News

ajken

Recent Posts

주요 AI 코딩 에이전트 ‘Plugin4Shell’ 제로클릭 RCE 취약점 노출

주요 AI 코딩 에이전트에 첫 공급망형 제로클릭 원격코드 실행 취약점 확산Anthropic ‘Claude Code’, OpenAI ‘Codex’,…

13시간 ago

Microsoft, Azure AI Foundry 치명적 결함 패치

Azure AI Foundry의 최고위험 취약점 패치가 무단 권한 상승 차단으로 이어졌다Microsoft는 Azure AI Foundry의 CVE-2026-85889에…

13시간 ago

합성 학습 데이터 규제 가능성 속 활용 지속 가능성 논의

합성 학습 데이터 규제 논의, 데이터 출처·동의 체계 재검토 촉발Communications of the ACM 블로그 글은…

13시간 ago

CISA, 취약점 신고·조정 플랫폼 ‘VINCE-NT’로 자동화 강화

CISA의 취약점 신고·조정 플랫폼 ‘VINCE-NT’ 전환으로 자동화·내부 통합 가속미국 CISA가 2026년 9월 17일부터 카네기멜론대 SEI의…

13시간 ago

Handvantage, 벤더 중립 ‘Agentic AI 조달 핸드북’ 무료 공개

AI 보안·거버넌스 컨설팅사 Handvantage, 에이전틱 AI 플랫폼 조달 평가용 핸드북 무료 공개로 실무자 중심의 책임…

13시간 ago

보안 연구진, Anthropic ‘Claude’로 72시간 내 OpenAI 내부 시스템 침투

AI 에이전트를 이용한 취약점 연계 공격으로 OpenAI 내부 시스템 침투, 공격 비용·시간 급감이 확인되며 글로벌…

13시간 ago