npm 생태계가 세 갈래 공격을 받고 있습니다. 가짜 Strapi 플러그인 36개는 Redis와 PostgreSQL을 악용해 암호화폐 플랫폼을 겨냥한 지속성 임플란트를 배포합니다. React2Shell 자동화 캠페인은 24시간 만에 호스트 766대에서 인증 정보를 수집했습니다. 북한 해커는 가짜 Microsoft Teams 오류로 Axios 유지관리자를 속였습니다. 동시에 TrueConf 제로데이는 아시아 정부를 겨냥하고, Apple은 DarkSword 익스플로잇 방어를 더 많은 기기로 확대하고 있습니다.
SafeDep는 Strapi CMS 플러그인으로 위장해 Redis와 PostgreSQL 데이터베이스를 악용하고 리버스 셸을 배포하며 암호화폐 비밀 정보를 수집하는 악성 npm 패키지 36개를 확인했습니다. 증거는 특정 암호화폐 플랫폼을 겨냥한 표적 공격임을 시사합니다.
SafeDep가 발견한 것은 악성 패키지 36개입니다. 모두 npm 레지스트리에서 정상 Strapi v3 커뮤니티 플러그인으로 위장했습니다. 패키지 이름은 strapi-plugin- 해당 접두사로 시작합니다. 반면 공식 Strapi 플러그인은 범위가 지정된 @strapi/ 네임스페이스를 사용합니다.
npm install 사용자 조작은 필요하지 않습니다이 캠페인은 공격적인 악용에서 표적형 지속성 확보로 뚜렷하게 발전했습니다.
prod-strapi)와 인증 정보 탈취다음 정보의 사용은 하드코딩된 데이터베이스 인증 정보 및 호스트 이름 표적화는 공격자가 이전 침해 등을 통해 대상 환경에 사전 접근했음을 강하게 시사합니다. 위장 npm 계정 4개가 13시간 동안 패키지 36개를 모두 업로드했습니다.
조치: 모든 Strapi 플러그인 의존성을 감사하십시오. 범위가 지정된 @strapi/ 패키지만 사용하는지 확인하십시오. 목록에 든 36개 패키지 중 하나라도 설치했다면 시스템 전체가 침해됐다고 간주하고 모든 인증 정보, 데이터베이스 접근 토큰, 암호화폐 지갑 키를 즉시 교체하십시오.
Cisco Talos는 취약한 Next.js 애플리케이션에서 React2Shell을 악용해 호스트 766대를 침해한 자동화 인증 정보 수집 프레임워크를 운영하는 위협 클러스터 UAT-10608을 기록했습니다.
Cisco Talos는 다음 대상에 대한 상세 분석을 발표했습니다. UAT-10608은 산업 규모의 인증 정보 수집 작전을 다음 취약점을 통해 수행하는 위협 클러스터입니다. React2Shell 취약점(CVE-2025-55182) 해당 취약점은 Next.js 애플리케이션에 존재합니다.
연구진은 공격자가 노출한 NEXUS Listener 명령제어 플랫폼 인스턴스에 접근해 작전의 전체 범위를 확인했습니다.
도난당한 인증 정보는 다음 공격을 가능하게 합니다. 클라우드 계정 탈취, 공급망 공격, SSH 키를 통한 횡적 이동, 데이터베이스 접근 에는 결제 시스템도 포함됩니다. 피해 조직은 개인정보 보호법 위반에 따른 규제 위험에도 직면합니다.
조치: CVE-2025-55182 대응을 위해 Next.js를 즉시 패치하십시오. 서버 측 데이터 노출을 감사하십시오. 침해가 의심되면 모든 인증 정보를 교체하십시오. AWS IMDSv2를 강제하고 재사용된 SSH 키를 교체하며, 비밀 정보 스캔을 활성화하고 Next.js 애플리케이션에 WAF/RASP 방어를 배포하십시오.
북한 위협 조직 UNC1069는 가짜 Microsoft Teams 오류로 책임 유지관리자를 속여 Axios npm 패키지를 침해하고 macOS, Windows, Linux 시스템에 RAT를 유포했습니다.
JavaScript 생태계에서 가장 인기 있는 HTTP 클라이언트 라이브러리 중 하나인 Axios이 라이브러리는 JavaScript 생태계에서 널리 쓰입니다. 유지관리자들은 북한 해커가 프로젝트에 침투한 과정을 상세히 설명한 사후 분석 보고서를 발표했습니다.
plain-crypto-js) 이 의존성에는 크로스플랫폼 RAT가 들어 있었습니다Google Threat Intelligence Group은 분석 결과 이 공격은 다음 조직의 소행으로 판단됩니다. UNC1069는 2018년부터 활동한 금전적 동기의 북한 위협 행위자입니다. 악성 버전은 약 3시간 동안 공개돼 있었습니다.
조치: 모든 프로젝트에서 Axios 1.14.1 또는 0.30.4 버전이 있는지 확인하십시오. 노출 기간에 설치했다면 시스템이 침해됐다고 간주하십시오. 모든 인증 정보와 인증 키를 교체하십시오. OSS 유지관리자는 사회공학에 주의하고 모든 소프트웨어 업데이트를 공식 채널에서만 확인해야 합니다.
중국 연계 위협 행위자는 TrueConf 화상회의 소프트웨어의 제로데이 취약점을 악용해 아시아 정부 표적을 정찰하고 권한을 상승시키며 추가 페이로드를 배포해 왔습니다.
SecurityWeek는 중국 위협 행위자가 이전에 알려지지 않은 다음 플랫폼의 취약점을 악용해 왔다고 보도했습니다. TrueConf 화상회의 플랫폼을 이용해 아시아 전역의 정부 기관을 노렸습니다. 공격 흐름은 다음과 같습니다.
이는 다음과 같은 증가 추세를 보여 줍니다. 국가 지원 행위자가 협업 및 화상회의 플랫폼을 표적으로 삼는 행위 이러한 플랫폼이 정부 네트워크의 진입점으로 활용되고 있습니다. TrueConf 사용 조직은 침해 지표를 감시하고 패치가 제공되는 즉시 적용해야 합니다.
Apple은 다음 익스플로잇 키트에 대한 추가 방어를 배포하고 있습니다. DarkSword 익스플로잇 키트 추가 방어는 더 다양한 기기에 적용됩니다. DarkSword 키트는 3월 말 GitHub에 유출됐고다음 주체 모두가 사용했습니다. 국가 지원 해커 및 상업용 스파이웨어 업체 이들 주체는 iPhone 사용자를 표적으로 삼았습니다.
주요 업데이트:
사용자는 모든 Apple 기기를 즉시 업데이트해야 합니다.표적 감시 위험이 높은 기자, 활동가, 외교관은 다음 기능을 활성화해야 합니다. Lockdown Mode 최대한 보호하려면 해당 기능을 활성화하십시오.
다음 기관은 유럽연합 집행위원회 다음 공격과 연계된 데이터 침해를 확인했습니다. Trivy 공급망 공격으로 해커들은 집행위원회의 AWS 환경에서 다음 규모 이상의 데이터를 훔쳤습니다. 300GB의 데이터 에는 개인정보도 포함됐습니다.
이는 최근 몇 달 사이 EU 기관에서 발생한 두 번째 대형 침해로, 앞서 발생한 TeamPCP/CERT-EU 사건 에서는 연합 기관 30곳의 데이터가 노출됐습니다. 이번 침해는 다음 영역에 심각한 의문을 제기합니다. 공급망 보안 핵심 정부 인프라에서는 특히 중요한 문제이며, 침해된 오픈소스 보안 도구가 연쇄 피해를 일으킬 수 있습니다.
@strapi/)만 사용하십시오. CI/CD 파이프라인에 npm audit를 도입하고 lockfile 및 패키지 출처 검증 사용을 고려하십시오.KENSAI 보안 브리핑 — 2026년 4월 5일
SafeDep, Cisco Talos, Google Threat Intelligence Group, BleepingComputer, The Hacker News, SecurityWeek, Kaspersky 인텔리전스 피드를 바탕으로 작성했습니다.