npm 생태계에 영향을 미치는 광범위한 공급망 침해 노트

npm 생태계에 영향을 미치는 광범위한 공급망 침해

"CISA는 npm 패키지 생태계에 영향을 미치는 광범위한 공급망 침해에 대한 경고를 발표했습니다. "Shai-Hulud"라는 이름의 자가 복제 웜이 npmjs.com 레지스트리 내 500개 이상의 패키지를 감염시켰습니다. 이 악성코드는 GitHub 개인 액세스 토큰 및 클라우드 서비스 API 키에 초점을 맞춰 민감한 자격 증명을 스캔합니다. 그런 다음 수집된 자격 증명을 유출하여 공개 저장소에 업로드합니다. 이 웜은 악성 코드를 다른 패키지에 주입하고 손상된 버전을 게시하여 빠르게 확산됩니다. CISA는 조직에 소프트웨어의 포괄적인 종속성 검토를 수행할 것을 강력히 권고합니다. 조직은 package-lock.json 또는 yarn.lock 파일을 사용하여 영향을 받은 패키지를 확인해야 합니다. npm 패키지 버전을 2025년 9월 16일 이전의 안전한 릴리스로 고정하고 모든 개발자 자격 증명을 즉시 교체해야 합니다. 개발자 계정에 피싱 방지 MFA를 구현하고, 비정상적인 네트워크 활동을 모니터링하며, 의심스러운 도메인과의 연결을 차단하는 것이 중요합니다. 불필요한 앱 제거 및 보호 규칙 활성화와 같은 권장 조치를 통해 GitHub 보안을 강화하는 것도 권장됩니다. GitHub, Palo Alto Networks, Socket 및 ReversingLabs의 자료는 침해에 대한 자세한 정보를 제공합니다. 이 경고는 조직이 이 중요한 보안 위협을 탐지하고 완화하는 데 도움을 주기 위한 것입니다."