Keyv와 동료 개발자들, 활발한 Shai-Hulud 공급망 공격에 노출

Keyv와 관련 패키지들이 공급망 공격을 받아 434개 패키지, 1381개 버전이 손상되었고, 월간 20억 회 이상 설치되었다. 공격자는 npm 토큰과 자격 증명을 훔치는 웜을 배포했다.

AI 요약

Keyv 저장소 라이브러리 관리자의 GitHub 계정이 해킹되어 npm 공급망 공격이 발생했다. 이 공격으로 keyv를 포함한 캐싱 관련 패키지 패밀리 전체에 자격 증명 탈취 웜이 주입되었으며, 총 434개 패키지(1,381개 버전)가 손상되어 월 20억 회 이상 설치되는 규모의 피해가 발생했다. 공격자는 setup.mjs와 Math_Symbol.js라는 악성 파일을 패키지에 삽입하고, Bun 런타임을 이용해 자격 증명을 탈취한 후 공개 GitHub 저장소로 데이터를 유출했다.

핵심 포인트

  • 2026년 8월 4일, keyv 관리자 GitHub 계정이 해킹되어 악성 코드가 주입됨
  • keyv(월 6억 400만 다운로드), flat-cache(월 5억 8000만), file-entry-cache(월 5억 7100만) 등 주요 캐싱 라이브러리 다수 손상
  • 총 434개 패키지, 1,381개 버전이 손상되었으며 월 20억 회 이상 설치 규모
  • npm 토큰 등 자격 증명을 탈취해 "Shai-Hulud: Here We Go Again"이라는 공개 GitHub 저장소로 유출

향후 전망

  • 공급망 공격 확산이 다른 유지보수자와 패키지로 계속 진행 중이므로 추가 피해 확대 우려
  • npm 생태계의 보안 검증 프로세스 강화 및 GitHub Actions 서명 검증 체계 재점검 필요
Share

이것도 읽어보세요

댓글

이 소식에 대한 의견을 자유롭게 남겨주세요.

댓글 (0)

불러오는 중...