HN
Hacker News • 53일 전
IMP 10
'샤이훌루드' 공급망 웜 공격으로 수억 건 패키지 감염
주간 1억 회 이상 다운로드되는 Node.js 패키지인 keyv 및 관련 캐싱 라이브러리들의 유지보수자 GitHub 계정이 해킹당해 악성 코드가 주입되었습니다. 이 악성 코드는 사용자의 환경에 있는 npm, GitHub, AWS 등의 인증 정보를 탈취한 뒤 암호화하여 외부로 유출하며, 다른 유지보수자의 패키지로 자가 전파되는 웜(Worm) 형태로 작동합니다. 현재 수백 개의 패키지가 추가 감염되었으며 월 20억 건 이상의 설치에 영향을 미친 매우 심각한 공급망(Supply Chain) 보안 사고입니다.
보안취약점 공급망공격 npm패키지