최신 뉴스
당신을 위한 선택

미니 Shai-Hulud 웜이 단일 탈취된 계정을 통해 30분 이내에 323개 npm 패키지를 하이재킹

작성자마이아 비오둔마이아 비오둔 2분 읽기
  • Mini Shai-Hulud 웜은 5 월 19 일 탈취된 'atool' 계정을 통해 323 개의 npm 패키크를 침해하고 639 개의 악성 버전을 게시했습니다.
  • 영향을 받은 패키지에는 주당 다운로드량이 110 만 회인 echarts-for-react, 420 만 회인 size-sensor, 그리고 알리바바의 전체 @antv 데이터 시각화 생태계가 포함됩니다.
  • 더 넓은 범위의 이번 공격으로 npm, PyPI, Composer 레지스트리에 걸쳐 502 개 패키크의 총 1,055 개 버전이 타격을 입었습니다.

5월 19일, 미니 Shai-Hulud 웜은 하나의 npm 유지 관리자 계정을 침해하고 30분 이내에 323개 패키지에 걸쳐 639개의 악성 버전을 푸시했습니다.

침해된 계정인 'atool'([email protected])은 암호화폐 대시보드, DeFi 프론트엔드 및 핀테크 애플리케이션에서 사용되는 독립형 라이브러리 외에도 Alibaba의 전체 @antv 데이터 시각화 스택을 게시합니다.

최고 트래픽 대상: 주당 420만 번 다운로드되는 size-sensor, 110만 번 다운로드되는 echarts-for-react, 220만 번 다운로드되는 @antv/scale, 그리고 115만 번 다운로드되는 timeago.js입니다.

echarts-for-react에 대해 ^3.0.6 와 같은 semver 범위를 사용하는 프로젝트는 다음 깨끗한 설치 시 악성 버전 3.2.7에 자동으로 해결되었습니다. 유지 관리자는 1시간 이내에 GitHub 보안 경고를 닫아 닫힌 이슈에 묻어버렸습니다.

페이로드가 탈취하는 데이터와 지속 방법

악성 코드는 Socket.dev에 따르면 AWS 키(EC2 및 ECS 메타데이터를 통해), Google Cloud 및 Azure 토큰, GitHub 및 npm 토큰, SSH 키, Kubernetes 서비스 계정, HashiCorp Vault 비밀, Stripe API 키, 데이터베이스 연결 문자열, 그리고 1Password 및 Bitwarden의 로컬 비밀번호 금고 등 20가지 이상의 자격 증명 유형을 수집합니다.

탈취는 두 채널을 통해 이루어집니다. 탈취된 자격 증명은 AES-256-GCM으로 암호화되어 명령 및 제어 서버로 전송됩니다.

대체 수단으로, 웜은 침해된 GitHub 토큰을 사용하여 sardaukar-melange-742 또는 fremen-sandworm-315와 같은 Dune 테마의 이름을 가진 공개 저장소를 생성한 다음, 탈취된 데이터를 파일로 커밋합니다. StepSecurity는 이미 2,500개 이상의 GitHub 저장소에 캠페인과 관련된 지표가 포함되어 있다고 보고했습니다.

또한, 웜은 HTTPS를 통해 전송되는 OpenTelemetry 트레이스의 탈취된 데이터에 암호화를 사용합니다. Linux 기반 머신에서는 패키지가 제거된 후에도 GitHub에서 명령을 가져올 수 있는 systemd 사용자 서비스를 설정합니다.

웜은 개발 환경에서 재활성화를 보장하기 위해 .vscode 및 .claude 구성 파일을 수정합니다.

캠페인은 계속 확대되고 있습니다

이것이 세 번째 물결입니다. Cryptopolitan이 1월에 보고한 바와 같이, 원래의 Shai-Hulud 변이가 Trust Wallet의 npm 패키지를 공격하여 850만 달러의 손실을 입혔습니다. 두 번째 물결은 5월 11일 Mistral AI, TanStack, UiPath, Guardrails AI를 강타했습니다.

Socket은 npm, PyPI 및 Composer를 통해 총 502개의 서로 다른 패키지에서 1,055개의 침해된 버전을 식별할 수 있었습니다.

Datadog 연구원들에 따르면, 캠페인을 주도한 위협 그룹 TeamPCP는 지하 해킹 포럼에서 자체 도구들을 홍보했습니다. 다른 명령 및 제어 서버를 사용하는 카피캣 버전들이 나타나서 귀속을 어렵게 만들고 있습니다.

SlowMist CEO 23pds는 영향을 받은 버전을 설치한 모든 환경은 완전히 침해된 것으로 간주해야 한다고 말했습니다.

권장되는 조치에는 모든 액세스 토큰의 회수, AWS, GitHub, npm 및 클라우드 제공업체에 대한 자격 증명 회전, 계정 게시를 위한 다중 인증 구현, 그리고 저장소 내의 모든 의심스러운 활동 검토가 포함됩니다.

가장 똑똑한 암호화폐 전문가들이 이미 우리 뉴스레터를 구독하고 있습니다. 참여하고 싶으신가요? 함께하세요.

자주 묻는 질문

미니 샤이-훌루드가 무엇인가요?

Mini Shai-Hulud 는 TeamPCP 라는 금전적 동기를 가진 그룹에 의해 수행된 자기 복제형 멀웨어 캠페인으로, 침해된 npm 패키크를 통해 확산되며 개발자의 자격 증명을 탈취하여 정당한 유지 관리자 신분을 사칭해 추가적인 오염된 패키지 버전을 게시합니다.

어떤 npm 패키지가 영향을 받았나요?

SafeDep 와 Socket 의 연구에 따르면 5 월 19 일 파동에서 npm 계정 'atool'과 연결된 323 개 패키크와 639 개 버전이 침해되었으며, 여기에는 주당 약 110 만 회의 다운로드량을 기록하는 echarts-for-react, 알리바바의 @antv 데이터 시각화 스위트, timeago.js, size-sensor 등이 포함됩니다.

영향을 받은 패키지를 설치한 개발자는 무엇을 해야 하나요?

보안 연구원들은 머신 또는 CI 러너를 완전히 침해된 것으로 간주하고 모든 자격 증명 (AWS, GitHub, npm, SSH, 데이터베이스) 을 회전하며, 2 단계 인증을 활성화하고 캠페인의 명명 패턴과 일치하는 무단 저장소를 위해 GitHub 를 감사하며 `.vscode/tasks.json` 및 `.claude/settings.json` 과 같은 개발자 도구 구성 파일에서 영구적인 백도어를 제거할 것을 권장합니다.

이 기사 공유하기

면책 조항. 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan.com은 이 페이지에 제공된 정보를 기반으로 이루어진 모든 투자에 대해 책임을 지지 않습니다. 어떤 투자 결정을 내리기 전에 독립적인 조사나 자격을 갖춘 전문가와의 상담을 강력히 권장합니다.

마이아 비오둔

마이아 비오둔

미카 아비오둔은 탈린 공과대학교 (TalTech) 에서 환경공학 및 관리 석사 학위를 바탕으로 크립토폴리탄에서 콘텐츠와 가격 예측 뉴스를 다듬고 있습니다. 현재 암호화폐 미디어 업계 7년 차인 그는 주요 암호화폐, 알트코인, DeFi, 스테이블코인, 거시 동향 및 신기술을 다루고 있습니다.

더 많은 뉴스 …