Computer >> 컴퓨터 >  >> 시스템 >> Windows

주간 다운로드 2,200만 회 NPM 패키지 2종에서 맬웨어 백도어 발견

오픈소스 소프트웨어 저장소를 겨냥한 공급망 공격이 또다시 확인되었습니다. 이번에는 주간 다운로드 수를 합쳐 약 2,200만 회에 달하는 인기 NPM 패키지 두 개가 개발자 계정 불법 침해를 통해 악성 코드에 감염된 것으로 드러났습니다.

문제가 된 라이브러리는 명령줄 옵션 파서인 'coa'와 구성 로더인 'rc'입니다. 익명의 공격자가 두 패키지에 서로 유사한 방식의 암호 탈취 맬웨어를 심은 것으로 밝혀졌습니다.

NPM 패키지란 무엇일까요?

npm(Node Package Manager)은 자바스크립트 런타임 환경인 Node.js의 기본 패키지 관리자입니다. 일반적으로 npm이라 불리는 명령줄 클라이언트와, 공개 패키지 및 유료 비공개 패키지를 담고 있는 온라인 데이터베이스인 npm 레지스트리로 구성됩니다. 클라이언트는 레지스트리에 접근할 수 있으며, npm 웹사이트에서는 사용 가능한 패키지를 검색하고 탐색할 수 있습니다. 패키지 관리자와 레지스트리는 npm, Inc.가 운영·관리하고 있습니다.

주간 다운로드 2,200만 회 NPM 패키지 2종에서 맬웨어 백도어 발견

COA(Command-Option-Argument)란?

주간 다운로드 2,200만 회 NPM 패키지 2종에서 맬웨어 백도어 발견

COA는 프로그램 API의 형식화를 극대화하는 것을 목표로 하는 명령줄 옵션 파서입니다. 명령(command), 옵션(option), 인수(argument)의 관점에서 정의를 작성하면 다음과 같은 결과물이 자동으로 생성됩니다.

  • COA 기반 애플리케이션을 모듈로 활용할 수 있는 프로그램 API
  • 명령줄 도움말 텍스트
  • 셸(shell) 자동 완성 기능

11월 4일 게시된 GitHub 보안 권고문에 따르면, coa 2.0.3 이상의 모든 버전, 즉 2.0.3, 2.0.4, 2.1.1, 2.1.3, 3.0.1, 3.1.3이 이번 사건의 영향을 받았습니다. 해당 버전을 사용 중이라면 최대한 빨리 2.0.2로 다운그레이드하고, 시스템에 의심스러운 활동이 없는지 철저히 점검하시기 바랍니다.

rc란?

rc는 '게으른 사람을 위한' 비설정형(non-configurable) 구성 로더로 불립니다. 설정값을 전달하면 사용자가 지정한 기본값과 자동으로 결합되며, 미리 정의된 기본 객체를 필요에 따라 변경할 수 있습니다.

마찬가지로 rc의 1.2.9, 1.3.9, 2.3.9 버전에서도 악성 코드가 발견되었으며, 별도의 보안 권고문에서는 1.2.8 버전으로 다운그레이드할 것을 권장하고 있습니다.

이 패키지가 설치되었거나 실행된 적이 있는 컴퓨터는 이미 침해된 것으로 간주해야 합니다. 해당 머신에 저장된 모든 시크릿(secret)과 키(key)는 최대한 빨리 다른 안전한 컴퓨터에서 교체(rotating)해야 합니다. 패키지를 제거하는 것이 당연하지만, 컴퓨터에 대한 완전한 제어권이 외부 세력에게 넘어갔을 가능성이 있으므로, 단순 삭제만으로 설치 과정에서 유입된 악성 소프트웨어가 모두 제거된다고 확신할 수 없다는 점에 유의해야 합니다.

Systweak Antivirus: 실시간 맬웨어 방어 솔루션

주간 다운로드 2,200만 회 NPM 패키지 2종에서 맬웨어 백도어 발견

Systweak Antivirus는 각종 악성 공격으로부터 컴퓨터를 실시간으로 보호합니다. 또한 StopAllAds 브라우저 플러그인을 함께 제공하여 성가신 광고를 걸러내고, 맬웨어 등 유해 소프트웨어의 다운로드나 접근 자체를 차단함으로써 시스템을 지켜줍니다. 연중무휴 24시간 익스플로잇으로부터 컴퓨터를 방어하며, 모든 보안 요구 사항을 충족하는 종합 솔루션으로서 PC 성능 향상에도 기여합니다.

  • 실시간 보안: 컴퓨터에서의 동작 방식을 분석해 잠재적 위협을 탐지하는 몇 안 되는 백신 솔루션 중 하나입니다.
  • 간편한 사용성: 가족 누구나 쉽게 다룰 수 있는 직관적인 사용자 인터페이스를 제공합니다.
  • 가벼운 리소스 사용: CPU 자원을 과도하게 점유하지 않아 시스템 부담이 적습니다.
  • 안전한 웹 브라우징: 광고 차단 플러그인과 함께 인터넷을 안전하게 이용할 수 있습니다.
  • 시작 메뉴 최적화: 부팅 속도를 늦추는 불필요한 구성 요소를 비활성화할 수 있습니다.

맺음말: 2,200만 다운로드 NPM 패키지 백도어 사건이 주는 교훈

악성 코드 샘플에 대한 추가 조사 결과, 해당 맬웨어는 자격 증명과 암호를 탈취하는 Windows용 악성코드인 DanaBot의 변종으로 확인되었습니다. 지난달에도 UAParser.js가 침해당한 사건과 가짜 Roblox 타이포스쿼팅(typosquatting) NPM 패키지가 배포된 사건 등 유사한 공격이 이어지고 있어 각별한 주의가 필요합니다.

npm 측은 트위터를 통해 "유사한 공격으로부터 계정과 패키지를 보호하려면 NPM 계정에 2단계 인증(2FA)을 활성화할 것을 강력히 권장한다"고 경고했습니다.

저희는 기술 관련 팁과 트릭, 그리고 흔히 겪는 문제의 해결 방법을 정기적으로 공유하고 있습니다. Facebook, Instagram, YouTube에서 팔로우하시고, 궁금한 점이나 제안 사항이 있다면 아래 댓글로 알려주세요. 성심껏 답변드리겠습니다.