AI 요약
Keyv 저장소 라이브러리 관리자의 GitHub 계정이 해킹되어 npm 공급망 공격이 발생했다. 이 공격으로 keyv를 포함한 캐싱 관련 패키지 패밀리 전체에 자격 증명 탈취 웜이 주입되었으며, 총 434개 패키지(1,381개 버전)가 손상되어 월 20억 회 이상 설치되는 규모의 피해가 발생했다. 공격자는 setup.mjs와 Math_Symbol.js라는 악성 파일을 패키지에 삽입하고, Bun 런타임을 이용해 자격 증명을 탈취한 후 공개 GitHub 저장소로 데이터를 유출했다.
핵심 포인트
- 2026년 8월 4일, keyv 관리자 GitHub 계정이 해킹되어 악성 코드가 주입됨
- keyv(월 6억 400만 다운로드), flat-cache(월 5억 8000만), file-entry-cache(월 5억 7100만) 등 주요 캐싱 라이브러리 다수 손상
- 총 434개 패키지, 1,381개 버전이 손상되었으며 월 20억 회 이상 설치 규모
- npm 토큰 등 자격 증명을 탈취해 "Shai-Hulud: Here We Go Again"이라는 공개 GitHub 저장소로 유출
향후 전망
- 공급망 공격 확산이 다른 유지보수자와 패키지로 계속 진행 중이므로 추가 피해 확대 우려
- npm 생태계의 보안 검증 프로세스 강화 및 GitHub Actions 서명 검증 체계 재점검 필요
