아마존이 debug·chalk npm 하이재킹을 Sapphire Sleet로 귀속한 이유

핵심 요약

  • 귀속 주체 확정: 아마존 위협 인텔리전스 팀이 debug와 chalk npm 패키지 하이재킹을 Sapphire Sleet의 활동으로 분류했다.
  • 침해 규모: 최소 18개 npm 패키지에 월렛 드레이닝 스크립트가 삽입되었고, 침해는 2025년 9월 발생 후 약 10개월간 미공개 상태로 남아 있었다.
  • 공격 벡터: npm 도메인을 모방한 피싱 페이지를 통해 유지보수자 자격 증명이 탈취되는 방식이 사용됐다.

이 사건은 단발성 암호화폐 탈취가 아니라 국가 지원 행위자에 의한 오픈소스 공급망 침해의 전형적 사례로 평가된다.

2026년 7월 30일자 The Hacker News 보도에 따르면 아마존 위협 인텔리전스 팀이 debug와 chalk npm 패키지 하이재킹을 북한 연계 위협 행위자 Sapphire Sleet의 소행으로 귀속했다. 이 분석은 기존에 암호화폐 절도 사건으로만 평가되던 사례의 성격을 국가 지원 공급망 침해로 격상시켰다는 점에서 업계의 관심을 모으고 있다.

사건 개요 및 아마존의 공식 귀속

debug와 chalk 하이재킹 타임라인

debug와 chalk는 Node.js 생태계에서 가장 많이 사용되는 유틸리티 패키지 중 하나로, 다운로드 수는 수십억 회에 달한다. 아마존의 분석에 따르면 최초 침해는 2025년 9월에 발생했으며, 공격자는 유지보수자 계정을 장악한 뒤 패키지 본문에 월렛 드레이닝 스크립트를 삽입했다. 문제는 이 침해가 약 10개월간 공개 위협 인텔리전스 채널에서 별다른 연관성 분석 없이 암호화폐 절도 사건으로만 기록돼 왔다는 점이다.

Amazon 위협 인텔리전스의 분석 경과

아마존 위협 인텔리전스 팀은 침해 흔적의 인프라 패턴과 코드 재사용성을 교차 추적해 Sapphire Sleet의 과거 활동과 매칭한 것으로 보고했다. 이후 자사 분석 보고서를 통해 국가 지원 행위자 시그니처를 공식 제시했고, 이 분석은 자사 보안 고객뿐 아니라 npm 생태계 전반에 공급망 경각심을 환기시키는 계기가 됐다. Amazon 보안 센터는 관련 위협 인텔리전스를 자사 고객과 공유하며, 유사 침해 재발 방지를 위한 가이드라인을 함께 배포했다.

공격 기법 분석: 피싱에서 페이로드까지

npm 도메인을 모방한 피싱 페이지 구조

공격의 출발점은 npm 도메인을 모방한 정교한 피싱 페이지였다. 공격자는 npmjs.com과 유사한 도메인을 등록하고 유지보수자에게 이메일로 로그인 페이지 링크를 전달했으며, 다중 인증 우회를 위한 사회공학적 메시지를 함께 구성했다. 이 과정에서 유지보수자의 자격 증명이 유출되면 2차 인증 토큰까지 탈취하는 고도화된 피싱 흐름이 동작한 것으로 분석된다.

월렛 드레이닝 스크립트의 전파 경로

유출된 자격 증명으로 npm 게시 권한을 확보한 뒤 공격자는 최소 18개 패키지에 악성 페이로드를 삽입했다. 페이로드는 브라우저 환경에서 동작하는 월렛 드레이닝 스크립트로, 암호화폐 지갑 주소를 공격자 통제 주소로 자동 치환하도록 설계됐다. 의존성 자동 설치를 통해 전파되었기 때문에 일반 개발자는 빌드 로그에서 별다른 이상을 감지하기 어려웠다.

항목 내용
대상 패키지 debug, chalk 포함 최소 18개 npm 패키지
침해 시점 2025년 9월
분석 시점 2026년 7월 (약 10개월 후)
공격 벡터 npm 도메인을 모방한 피싱 페이지
페이로드 월렛 드레이닝 스크립트
귀속 주체 Sapphire Sleet (북한 연계)

Sapphire Sleet 위협 행위자 프로파일

과거 활동 및 연계 인프라

Sapphire Sleet는 과거부터 암호화폐 거래소를 겨냥한 사회공학적 공격과 악성 지갑 애플리케이션 유포로 알려진 행위자다. 이번 npm 침해에서 사용된 피싱 도메인 등록 패턴, 코드 내 문자열 난독화 방식, 그리고 자금 세탁용 체인 믹서 사용 습관은 Sapphire Sleet의 이전 침해 사례와 통계적으로 유의미한 유사도를 보인다고 분석된다. 특히 유지보수자 단계를 겨냥한 장기적 신뢰 구축 전략은 일반 사이버 범죄 그룹보다 더 조직적인 활동 양상을 시사한다.

국가 지원 그룹으로의 재평가

초기에는 단순한 암호화폐 탈취 사건으로 분류됐으나, 아마존 위협 인텔리전스의 분석 이후 국가 지원 행위자 시그니처가 공식 적용됐다. 이 재평가는 자금 동원과 표적 선정이 일반 범죄 수익 모델을 넘어서 전략적 차원이라는 점을 보여준다. 업계에서는 이러한 북한의 암호화폐 탈취 활동이 외화 확보 수단의 일환으로 운영되는 측면을 지적하며, 향후 오픈소스 생태계 전반에 대한 국가 단위 위협이 일상화될 가능성에 주목하고 있다.

오픈소스 공급망 보안의 교훈

유지보수자 계정 보안 강화 방안

이번 사건은 단일 패키지가 아니라 생태계 신뢰를 겨냥한 공급망 공격이라는 점에서 대응 방향을 보여준다. 유지보수자 측면에서는 하드웨어 보안 키 기반 다 요소 인증 도입, npm의 신뢰된 게시(trusted publishing) 기능 활성화, 그리고 정기적 권한 검토가 핵심 통제로 제시된다. 또한 조직 차원에서는 핵심 의존성에 대한 핀포인트 점검과 빌드 환경 격리가 함께 추진될 필요가 있다.

기업 및 개발자 대응 체크리스트

기업 및 개발자는 의존성 잠금 파일(lockfile) 무결성 검증, 자동 업데이트 정책의 보수적 운영, 그리고 침해 지표(IOC) 기반 차단 룰 적용을 우선 과제로 삼아야 한다. 그리고 위협 인텔리전스 피드와 공급망 보안 도구를 통합해 의심스러운 패키지 게시 이벤트를 실시간으로 감지하는 체계를 갖춰야 한다. 마지막으로 유사 침해 발생 시 업스트림 커뮤니티와의 투명한 정보 공유가 생태계 회복력을 결정짓는 핵심 변수로 평가된다.

핵심 정리 포인트

  • debug와 chalk 침해는 Sapphire Sleet의 국가 지원 공급망 공격 사례로 재해석된다.
  • 피싱을 통한 유지보수자 자격 증명 탈취가 npm 생태계 침투의 출발점이다.
  • 유지보수자 계정 보안과 신뢰된 게시 기능은 유사 침해를 차단하는 1차 방어선이다.
  • 아마존 위협 인텔리전스와의 협력 분석은 침해 귀속에 결정적 역할을 했다.

참고 출처: The Hacker News | Amazon Threat Intelligence

#npm#supply-chain-attack#Sapphire-Sleet#North-Korea#debug#chalk#phishing#Amazon#threat-intelligence#crypto-theft#open-source-security#Amazon-Threat-Intelligence#software-supply-chain#npm-package

댓글 남기기