주의2026년 3월 24일· TheHackerNews
고스트 캠페인, 7개 npm 패키지 이용해 암호화폐 지갑 및 자격 증명 탈취
핵심 요약
사이버 보안 연구원들이 '고스트 캠페인'으로 명명된 새로운 악성 npm 패키지 세트를 발견했으며, 이들은 암호화폐 지갑과 민감한 자격 증명을 탈취하도록 설계되었습니다. `mikilanjillo`라는 사용자가 `react-performance-suite`, `react-state-optimizer-core`, `react-fast-utilsa`, `ai-fast-auto-trader` 등의 이름으로 게시한 이 패키지들은 소프트웨어 공급망을 통해 개발 환경에 침투하여 중요한 데이터를 유출하는 수법을 사용합니다. 이는 국내 금융·공공·IT 서비스 조직의 개발 환경 및 운영 시스템에 직접적인 위협이 되며, 오픈소스 라이브러리 의존성이 높은 현대 IT 환경에서 공급망 보안 및 개발자 보안 인식 제고의 중요성을 강조하는 핵심 시사점을 제공합니다.
💡 개선 권고안
- ✔기술적 조치개발 환경 및 CI/CD 파이프라인에서 사용되는 모든 오픈소스 라이브러리 및 종속성에 대해 정기적인 취약점 및 악성코드 스캔을 수행하고, SCA(Software Composition Analysis) 솔루션을 도입하여 알려진 취약점 및 악성 패키지를 식별하고 제거할 것을 권고함.
- ✔기술적 조치npm 패키지 사용 시 프라이빗 npm 레지스트리를 구축하여 신뢰할 수 있는 패키지만 사용하도록 통제하고, 패키지 서명 검증 절차를 도입하여 무결성을 확인할 것을 권고함.
- ✔기술적 조치개발자 워크스테이션 및 개발 서버에 EDR(Endpoint Detection and Response) 솔루션을 배포하여 악성 행위 탐지 및 차단 기능을 강화하고, 최신 위협 인텔리전스를 기반으로 탐지 규칙을 지속적으로 업데이트할 것을 권고함.
- ✔관리적 조치소프트웨어 공급망 보안 정책을 수립하고, 외부 라이브러리 도입 전 보안 검토 및 승인 절차를 의무화하며, 공급망 위험 평가를 정기적으로 수행하여 잠재적 위협을 식별하고 관리할 것을 권고함.
- ✔관리적 조치개발자를 대상으로 오픈소스 라이브러리 사용 시 발생할 수 있는 공급망 공격 유형 및 안전한 사용 방법에 대한 보안 교육을 강화하고, 의심스러운 패키지 발견 시 보고 절차를 명확히 수립 및 시행할 것을 권고함.
- ✔관리적 조치사이버 위협 인텔리전스(CTI) 시스템을 고도화하여 npm 생태계와 관련된 최신 위협 정보를 지속적으로 수집 및 분석하고, 이를 개발 환경의 보안 통제 및 사고 대응 절차에 반영할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →