Xygeni 악성 코드 다이제스트 8월호에 오신 것을 환영합니다. 이번 달, 저희 보안 연구팀은 npm, PyPI 및 OpenVSX(VS Code 확장 프로그램 마켓플레이스)에서 4주간의 주간 보고서를 통해 총 407개의 악성 패키지를 확인했습니다.
8월은 세 가지 추세가 수렴되는 시기였습니다. 첫째, 여러 차례의 저지 시도에도 불구하고 특정 인기 오픈소스 라이브러리를 표적으로 삼은 지속적인 사칭 공격이 있었습니다. 둘째, 겉으로는 서로 관련이 없어 보이는 수십 개의 패키지 이름에 걸쳐 "동일 버전, 동일 날짜"로 조직적으로 활동하는 사례가 발생했는데, 이는 단일 운영자가 여러 계정을 동시에 관리하는 특징을 보여줍니다. 셋째, 실제 신뢰할 수 있는 이름, DeFi 프로토콜, 구글 오픈소스 도구 등을 모방하려는 움직임이 나타났습니다. enterprise 일반적인 의미 없는 이름 대신 내부 패키지 이름을 사용합니다.
이번 달에 기록된 가장 주목할 만한 캠페인은 다음과 같습니다.
- 베일리스인기 있는 오픈 소스 WhatsApp 웹 API 라이브러리가 3주에 걸쳐 4개의 서로 다른 가명으로 지속적으로 사칭당했습니다.
@mrlegendbot/baileys,cloud-baileys,@vanzxy/baileys,ourin-baileys)와cloud-baileys이 글은 8월 중순과 하순 사이에 최소 다섯 번 이상 재출판되었다. - 콰이어트폴리필의 원래 20개 패키지로 구성된 npm 드롭퍼 캠페인이 원래 이름으로 다시 나타났습니다.
beaver-ui-drawer,accounts-timeline,accounts-final-form,bcore-bravo-eslint-config그리고 다른 사람들은 8월 1일부터 3일까지 참석을 확정했습니다. - A 하루 만에 25개 이상의 패키지가 OpenVSX에 배포되었습니다. (8월 2일), ESLint, Rails, WordPress 및 기타 수십 가지 도구에서 실제 개발자 확장 프로그램을 사칭했습니다.
- A 17개 패키지로 구성된 DeFi 클러스터 (8월 11일) Camelot, Aerodrome Finance, permit2 및 OpenZeppelin의 계약 라이브러리를 사칭하여 몇 시간 내에 모두 동일한 버전 쌍으로 게시했습니다.
- 눈에 띄는 무리 (8월 13일) 구글의 정품 오픈소스 도구를 오타를 이용해 도용한 사례:
gaarf,magika-js,bazelisk그리고 일련의*-webdriver-cli패키지, 단 하루 만에 실제 도구 이름을 사용한 패키지 20개. - A 21개 패키지 클러스터가 Alelo를 사칭했습니다.브라질의 한 결제 회사(8월 14일)는 특정 조직의 내부 네임스페이스를 대상으로 한 표적화된 종속성 혼란 시도의 형태를 보였습니다.
- A 7개 패키지 전자상거래 브랜드 클러스터 (8월 24일) 동일한 버전으로 게시됨
99.0.1당일 내에. - 인증 관련 패키지는 이달 후반에 서로 다른 다섯 가지 명명 규칙으로 반복적으로 출시되었습니다.
totp-utils,secretkey-2fa,secretkey2fa,2fa-secretkey예산 및auth-otp.
8월의 특징적인 패턴은 공격자들이 일반적인 이름 대신 이미 신뢰를 얻고 있는 실제 프로토콜, 실제 도구, 실제 내부 패키지 규칙을 사용하는 이름을 점점 더 많이 모방하고 있다는 점입니다. 또한 이러한 공격을 수동 검토보다 빠르게 진행하기 위해 짧은 시간 안에 여러 차례에 걸쳐 집중적으로 실시합니다.
아래는 저희가 발견한 내용을 요약한 것입니다. 4주간의 모든 데이터는 자세한 내용과 함께 다음 링크에서 확인하실 수 있습니다. 악성 코드 요약 색인.
4주차: 53개 이상의 소포 발견
| 생태계 | 묶음 | 확인된 |
|---|---|---|
| npm | @vanzxy/baileys:1.4.3 | 22년 2026월 XNUMX일 |
| npm | totp-utils:1.4.5 | 23년 2026월 XNUMX일 |
| npm | secret-key-totp:1.5.1 | 23년 2026월 XNUMX일 |
| npm | sm-billing-form:99.0.1 | 24년 2026월 XNUMX일 |
| npm | sm-payment:99.0.1 | 24년 2026월 XNUMX일 |
| npm | auth-otp:1.0.3 | 24년 2026월 XNUMX일 |
| npm | secretkey-2fa:1.0.1 | 24년 2026월 XNUMX일 |
| 피피 | 마인크래프트-ytreceiver:0.1.0 | 25년 2026월 XNUMX일 |
| npm | 클라우드 베일리스:1.1.36 | 26년 2026월 XNUMX일 |
| npm | zenntechinc-cli:1.6.6 | 26년 2026월 XNUMX일 |
| npm | 2fa-secretkey:1.0.5 | 28년 2026월 XNUMX일 |
3주차: 34개 이상의 소포 발견
| 생태계 | 묶음 | 확인된 |
|---|---|---|
| npm | twilio-hackerone-poc-afe6937c:1.0.0 | 15년 2026월 XNUMX일 |
| npm | hunterone-build-probe-9210:1.0.0 | 15년 2026월 XNUMX일 |
| npm | @mrlegendbot/baileys:1.2.4 | 15년 2026월 XNUMX일 |
| npm | @vanzxy/baileys:1.4.2 | 16년 2026월 XNUMX일 |
| npm | 오린-베일리스:9.0.11 | 16년 2026월 XNUMX일 |
| npm | 클라우드 베일리스:1.1.34 | 18년 2026월 XNUMX일 |
| npm | 펌프 세그먼트 SDK:20.1.1 | 19년 2026월 XNUMX일 |
| npm | 탄소 모노레포:20.1.1 | 19년 2026월 XNUMX일 |
| npm | 펌프-펀-스킬:20.1.1 | 19년 2026월 XNUMX일 |
| npm | 클라우드 베일리스:1.1.35 | 20년 2026월 XNUMX일 |
2주차: 114개 이상의 소포 발견
| 생태계 | 묶음 | 확인된 |
|---|---|---|
| npm | camelot-ammv2-core:1.0.0 | 11년 2026월 XNUMX일 |
| npm | @aerodrome-finance/slipstream:1.0.0 | 11년 2026월 XNUMX일 |
| npm | boring-vault:1.0.0 | 11년 2026월 XNUMX일 |
| npm | permit2:1.0.0 | 11년 2026월 XNUMX일 |
| npm | @openzeppelin-5/contracts:1.0.0 | 11년 2026월 XNUMX일 |
| npm | gaarf:3.2.1 | 13년 2026월 XNUMX일 |
| npm | magika-js:4.1.1 | 13년 2026월 XNUMX일 |
| npm | 바젤리스크:1.0.0 | 13년 2026월 XNUMX일 |
| npm | gemini-cli-a2a-server:1.0.0 | 13년 2026월 XNUMX일 |
| npm | xbox-one-webdriver-cli:1.0.0 | 13년 2026월 XNUMX일 |
| npm | @years17/n8n-nodes-helper-utils:1.0.5 | 13년 2026월 XNUMX일 |
| npm | @years18/n8n-nodes-utils-helper-e:1.0.0 | 14년 2026월 XNUMX일 |
| npm | @years20/n8n-nodes-utils-helper-h:1.0.0 | 13년 2026월 XNUMX일 |
| npm | 알렐로코어:99.0.0 | 14년 2026월 XNUMX일 |
| npm | alelo-auth:99.0.0 | 14년 2026월 XNUMX일 |
| npm | alelo-sdk:99.0.0 | 14년 2026월 XNUMX일 |
| npm | alelo-payment:99.0.0 | 14년 2026월 XNUMX일 |
| npm | meualelo:99.0.0 | 14년 2026월 XNUMX일 |
1주차: 206개 이상의 소포 발견
| 생태계 | 묶음 | 확인된 |
|---|---|---|
| npm | a.poltoradnev-패키지-c:6.1.12 | 01년 2026월 XNUMX일 |
| npm | beaver-ui-drawer:11.3.5 | 01년 2026월 XNUMX일 |
| npm | arbocrate-sla-prober-arbocrate-sla-prober-core:7.5.9 | 01년 2026월 XNUMX일 |
| npm | 계정 타임라인: 9.6.12 | 01년 2026월 XNUMX일 |
| npm | 계정 최종 양식: 9.9.12 | 03년 2026월 XNUMX일 |
| npm | 계정 로딩 상태: 8.9.6 | 03년 2026월 XNUMX일 |
| 오픈vsx | bdaeumer/vscode-eslint:0.0.1 | 02년 2026월 XNUMX일 |
| 오픈vsx | 데이비드팔린더/레일-테스트-러너:0.0.1 | 02년 2026월 XNUMX일 |
| 오픈vsx | 워드프레스툴/워드프레스:0.0.1 | 02년 2026월 XNUMX일 |
| 오픈vsx | flutterando/flutter-mobx:0.0.1 | 02년 2026월 XNUMX일 |
| 오픈vsx | 차비릉/vscode-pnpm-verlens:0.0.1 | 02년 2026월 XNUMX일 |
| 피피 | launchdarkly-ai-server-sdk:1.9.9 | 05년 2026월 XNUMX일 |
| npm | python-bitcoinlib:1.0.0 | 05년 2026월 XNUMX일 |
| npm | ledger-lib:1.0.0 | 05년 2026월 XNUMX일 |
| npm | trezor-lib:1.0.0 | 05년 2026월 XNUMX일 |
| npm | hwi-lib:1.0.0 | 05년 2026월 XNUMX일 |
| npm | ckcc-프로토콜:1.0.0 | 05년 2026월 XNUMX일 |
| npm | bip32-js:1.0.0 | 05년 2026월 XNUMX일 |
| npm | 니모닉 유틸리티:1.0.0 | 05년 2026월 XNUMX일 |
| npm | ethers-lib:1.0.0 | 05년 2026월 XNUMX일 |
| npm | 이더리움 서명 유틸리티:1.0.0 | 05년 2026월 XNUMX일 |
| npm | @servicetitan/dte-unlayer:0.150.5 | 06년 2026월 XNUMX일 |
| npm | wormgpt-cli:1.0.8 | 07년 2026월 XNUMX일 |
| npm | gpt-terminal-cli:1.0.0 | 07년 2026월 XNUMX일 |
베일리스부터 디파이까지: 8월 공급망 공격이 보여주는 것
위에서 언급한 캠페인들은 예외적인 사례가 아니라 이제는 기본 사례가 되었습니다. 신뢰할 수 있는 단일 라이브러리를 지속적으로 사칭하고, 서로 관련 없어 보이는 수십 개의 이름에 걸쳐 당일 버전을 대량 배포하며, 공격자들이 실제 DeFi 프로토콜, 실제 Google 도구, 그리고 실제 시스템을 모방하는 행태가 나타나고 있습니다. enterprise 일반적인 내용 대신 네임스페이스를 사용하면 모든 것이 실제 팀에 실질적인 영향을 미칩니다. SDLC매주 업데이트되지만, 게시와 설치 사이에 사람의 개입이 없는 경우가 많습니다.
자이제니스 맬웨어 탐지 공급망 보안 플랫폼 이 도구는 조직이 개발자 컴퓨터에서 실행되거나 빌드 시스템에 유입되거나 프로덕션 환경에 도달하기 전에 악성 종속성을 탐지할 수 있도록 가시성을 제공합니다. npm, PyPI, OpenVSX 등을 포괄하는 이 도구는 의심스러운 게시 패턴, 네임스페이스 남용, 타이포스쿼팅, AI 기반 공격 기법 등 새롭게 등장하는 다양한 공격 기법을 모니터링합니다.
모든 발견 사항은 활용 가능성, 접근성 및 비즈니스 영향력을 기준으로 자동으로 우선순위가 지정되므로 팀은 불필요한 정보가 아닌 실제로 수정해야 할 사항에 집중할 수 있습니다.
Xygeni 보안팀에서 검증한 모든 악성 패키지 및 캠페인을 살펴보세요. 악성 코드 요약.
Xygeni와 함께라면 안전하고, 빠르고, 완벽하게 제어할 수 있습니다.







