악성 코드 다이제스트 8월 요약

악성 코드 다이제스트 월간 요약: 8월

Xygeni 악성 코드 다이제스트 8월호에 오신 것을 환영합니다. 이번 달, 저희 보안 연구팀은 npm, PyPI 및 OpenVSX(VS Code 확장 프로그램 마켓플레이스)에서 4주간의 주간 보고서를 통해 총 407개의 악성 패키지를 확인했습니다.

8월은 세 가지 추세가 수렴되는 시기였습니다. 첫째, 여러 차례의 저지 시도에도 불구하고 특정 인기 오픈소스 라이브러리를 표적으로 삼은 지속적인 사칭 공격이 있었습니다. 둘째, 겉으로는 서로 관련이 없어 보이는 수십 개의 패키지 이름에 걸쳐 "동일 버전, 동일 날짜"로 조직적으로 활동하는 사례가 발생했는데, 이는 단일 운영자가 여러 계정을 동시에 관리하는 특징을 보여줍니다. 셋째, 실제 신뢰할 수 있는 이름, DeFi 프로토콜, 구글 오픈소스 도구 등을 모방하려는 움직임이 나타났습니다. enterprise 일반적인 의미 없는 이름 대신 내부 패키지 이름을 사용합니다.

이번 달에 기록된 가장 주목할 만한 캠페인은 다음과 같습니다.

  • 베일리스인기 있는 오픈 소스 WhatsApp 웹 API 라이브러리가 3주에 걸쳐 4개의 서로 다른 가명으로 지속적으로 사칭당했습니다.@mrlegendbot/baileys, cloud-baileys, @vanzxy/baileys, ourin-baileys)와 cloud-baileys 이 글은 8월 중순과 하순 사이에 최소 다섯 번 이상 재출판되었다.
  • 콰이어트폴리필의 원래 20개 패키지로 구성된 npm 드롭퍼 캠페인이 원래 이름으로 다시 나타났습니다. beaver-ui-drawer, accounts-timeline, accounts-final-form, bcore-bravo-eslint-config그리고 다른 사람들은 8월 1일부터 3일까지 참석을 확정했습니다.
  • A 하루 만에 25개 이상의 패키지가 OpenVSX에 배포되었습니다. (8월 2일), ESLint, Rails, WordPress 및 기타 수십 가지 도구에서 실제 개발자 확장 프로그램을 사칭했습니다.
  • A 17개 패키지로 구성된 DeFi 클러스터 (8월 11일) Camelot, Aerodrome Finance, permit2 및 OpenZeppelin의 계약 라이브러리를 사칭하여 몇 시간 내에 모두 동일한 버전 쌍으로 게시했습니다.
  • 눈에 띄는 무리 (8월 13일) 구글의 정품 오픈소스 도구를 오타를 이용해 도용한 사례: gaarf, magika-js, bazelisk그리고 일련의 *-webdriver-cli 패키지, 단 하루 만에 실제 도구 이름을 사용한 패키지 20개.
  • A 21개 패키지 클러스터가 Alelo를 사칭했습니다.브라질의 한 결제 회사(8월 14일)는 특정 조직의 내부 네임스페이스를 대상으로 한 표적화된 종속성 혼란 시도의 형태를 보였습니다.
  • A 7개 패키지 전자상거래 브랜드 클러스터 (8월 24일) 동일한 버전으로 게시됨 99.0.1 당일 내에.
  • 인증 관련 패키지는 이달 후반에 서로 다른 다섯 가지 명명 규칙으로 반복적으로 출시되었습니다. totp-utils, secretkey-2fa, secretkey2fa, 2fa-secretkey예산 및 auth-otp.

8월의 특징적인 패턴은 공격자들이 일반적인 이름 대신 이미 신뢰를 얻고 있는 실제 프로토콜, 실제 도구, 실제 내부 패키지 규칙을 사용하는 이름을 점점 더 많이 모방하고 있다는 점입니다. 또한 이러한 공격을 수동 검토보다 빠르게 진행하기 위해 짧은 시간 안에 여러 차례에 걸쳐 집중적으로 실시합니다.

아래는 저희가 발견한 내용을 요약한 것입니다. 4주간의 모든 데이터는 자세한 내용과 함께 다음 링크에서 확인하실 수 있습니다. 악성 코드 요약 색인.

4주차: 53개 이상의 소포 발견

생태계묶음확인된
npm@vanzxy/baileys:1.4.322년 2026월 XNUMX일
npmtotp-utils:1.4.523년 2026월 XNUMX일
npmsecret-key-totp:1.5.123년 2026월 XNUMX일
npmsm-billing-form:99.0.124년 2026월 XNUMX일
npmsm-payment:99.0.124년 2026월 XNUMX일
npmauth-otp:1.0.324년 2026월 XNUMX일
npmsecretkey-2fa:1.0.124년 2026월 XNUMX일
피피마인크래프트-ytreceiver:0.1.025년 2026월 XNUMX일
npm클라우드 베일리스:1.1.3626년 2026월 XNUMX일
npmzenntechinc-cli:1.6.626년 2026월 XNUMX일
npm2fa-secretkey:1.0.528년 2026월 XNUMX일

3주차: 34개 이상의 소포 발견

생태계묶음확인된
npmtwilio-hackerone-poc-afe6937c:1.0.015년 2026월 XNUMX일
npmhunterone-build-probe-9210:1.0.015년 2026월 XNUMX일
npm@mrlegendbot/baileys:1.2.415년 2026월 XNUMX일
npm@vanzxy/baileys:1.4.216년 2026월 XNUMX일
npm오린-베일리스:9.0.1116년 2026월 XNUMX일
npm클라우드 베일리스:1.1.3418년 2026월 XNUMX일
npm펌프 세그먼트 SDK:20.1.119년 2026월 XNUMX일
npm탄소 모노레포:20.1.119년 2026월 XNUMX일
npm펌프-펀-스킬:20.1.119년 2026월 XNUMX일
npm클라우드 베일리스:1.1.3520년 2026월 XNUMX일

2주차: 114개 이상의 소포 발견

생태계묶음확인된
npmcamelot-ammv2-core:1.0.011년 2026월 XNUMX일
npm@aerodrome-finance/slipstream:1.0.011년 2026월 XNUMX일
npmboring-vault:1.0.011년 2026월 XNUMX일
npmpermit2:1.0.011년 2026월 XNUMX일
npm@openzeppelin-5/contracts:1.0.011년 2026월 XNUMX일
npmgaarf:3.2.113년 2026월 XNUMX일
npmmagika-js:4.1.113년 2026월 XNUMX일
npm바젤리스크:1.0.013년 2026월 XNUMX일
npmgemini-cli-a2a-server:1.0.013년 2026월 XNUMX일
npmxbox-one-webdriver-cli:1.0.013년 2026월 XNUMX일
npm@years17/n8n-nodes-helper-utils:1.0.513년 2026월 XNUMX일
npm@years18/n8n-nodes-utils-helper-e:1.0.014년 2026월 XNUMX일
npm@years20/n8n-nodes-utils-helper-h:1.0.013년 2026월 XNUMX일
npm알렐로코어:99.0.014년 2026월 XNUMX일
npmalelo-auth:99.0.014년 2026월 XNUMX일
npmalelo-sdk:99.0.014년 2026월 XNUMX일
npmalelo-payment:99.0.014년 2026월 XNUMX일
npmmeualelo:99.0.014년 2026월 XNUMX일

1주차: 206개 이상의 소포 발견

생태계묶음확인된
npma.poltoradnev-패키지-c:6.1.1201년 2026월 XNUMX일
npmbeaver-ui-drawer:11.3.501년 2026월 XNUMX일
npmarbocrate-sla-prober-arbocrate-sla-prober-core:7.5.901년 2026월 XNUMX일
npm계정 타임라인: 9.6.1201년 2026월 XNUMX일
npm계정 최종 양식: 9.9.1203년 2026월 XNUMX일
npm계정 로딩 상태: 8.9.603년 2026월 XNUMX일
오픈vsxbdaeumer/vscode-eslint:0.0.102년 2026월 XNUMX일
오픈vsx데이비드팔린더/레일-테스트-러너:0.0.102년 2026월 XNUMX일
오픈vsx워드프레스툴/워드프레스:0.0.102년 2026월 XNUMX일
오픈vsxflutterando/flutter-mobx:0.0.102년 2026월 XNUMX일
오픈vsx차비릉/vscode-pnpm-verlens:0.0.102년 2026월 XNUMX일
피피launchdarkly-ai-server-sdk:1.9.905년 2026월 XNUMX일
npmpython-bitcoinlib:1.0.005년 2026월 XNUMX일
npmledger-lib:1.0.005년 2026월 XNUMX일
npmtrezor-lib:1.0.005년 2026월 XNUMX일
npmhwi-lib:1.0.005년 2026월 XNUMX일
npmckcc-프로토콜:1.0.005년 2026월 XNUMX일
npmbip32-js:1.0.005년 2026월 XNUMX일
npm니모닉 유틸리티:1.0.005년 2026월 XNUMX일
npmethers-lib:1.0.005년 2026월 XNUMX일
npm이더리움 서명 유틸리티:1.0.005년 2026월 XNUMX일
npm@servicetitan/dte-unlayer:0.150.506년 2026월 XNUMX일
npmwormgpt-cli:1.0.807년 2026월 XNUMX일
npmgpt-terminal-cli:1.0.007년 2026월 XNUMX일

베일리스부터 디파이까지: 8월 공급망 공격이 보여주는 것

위에서 언급한 캠페인들은 예외적인 사례가 아니라 이제는 기본 사례가 되었습니다. 신뢰할 수 있는 단일 라이브러리를 지속적으로 사칭하고, 서로 관련 없어 보이는 수십 개의 이름에 걸쳐 당일 버전을 대량 배포하며, 공격자들이 실제 DeFi 프로토콜, 실제 Google 도구, 그리고 실제 시스템을 모방하는 행태가 나타나고 있습니다. enterprise 일반적인 내용 대신 네임스페이스를 사용하면 모든 것이 실제 팀에 실질적인 영향을 미칩니다. SDLC매주 업데이트되지만, 게시와 설치 사이에 사람의 개입이 없는 경우가 많습니다.

자이제니스 맬웨어 탐지 공급망 보안 플랫폼 이 도구는 조직이 개발자 컴퓨터에서 실행되거나 빌드 시스템에 유입되거나 프로덕션 환경에 도달하기 전에 악성 종속성을 탐지할 수 있도록 가시성을 제공합니다. npm, PyPI, OpenVSX 등을 포괄하는 이 도구는 의심스러운 게시 패턴, 네임스페이스 남용, 타이포스쿼팅, AI 기반 공격 기법 등 새롭게 등장하는 다양한 공격 기법을 모니터링합니다.

모든 발견 사항은 활용 가능성, 접근성 및 비즈니스 영향력을 기준으로 자동으로 우선순위가 지정되므로 팀은 불필요한 정보가 아닌 실제로 수정해야 할 사항에 집중할 수 있습니다.

Xygeni 보안팀에서 검증한 모든 악성 패키지 및 캠페인을 살펴보세요. 악성 코드 요약.

Xygeni와 함께라면 안전하고, 빠르고, 완벽하게 제어할 수 있습니다.

sca-tools-software-composition-analysis-tools
소프트웨어 위험을 우선순위화하고, 해결하고, 보호하십시오.
무료 계정을 만드세요.
신용 카드가 필요하지 않습니다.

소프트웨어 개발 및 제공을 안전하게 보호하세요

Xygeni 제품군과 함께