핵심 요약
- 악성 npm 패키지 18종이 알리바바 개발 도구 사용자에게 크로스플랫폼 원격접근 트로이목마(RAT)를 유포한 공급망 공격이 확인됐다.
- 공격은 중국어권 개발자 환경을 겨냥한 표적형 캠페인 성격을 보이며 npm 생태계의 신뢰를 역이용한다.
- 개발자 시스템에 백도어가 설치되어 데이터 유출과 추가 침투로 이어질 수 있으며, 패키지 검증과 SBOM 도입이 대응 과제로 거론된다.
소프트웨어 공급망은 부수적 위협이 아니라 1차 공격면으로 간주되며, npm의 개방성과 지역 타겟팅이 결합될 때 피해가 확산될 가능성이 있다.
The Hacker News는 2026년 8월 3일 기고(작성자 Ravie Lakshmanan)를 통해 악성 npm 패키지 18종이 알리바바 개발 도구 사용자 환경을 대상으로 크로스플랫폼 RAT를 유포했다고 보도했다. 이번 사건은 단순한 개별 패키지 침해가 아니라 중국어권 개발 생태계를 겨냥한 의도적 공급망 공격이라는 점에서 의미를 가진다. 본문은 공격의 구조와 기법을 정리하고, 개발자가 즉시 점검해야 할 보안 절차를 제시한다.
공격 개요: npm 패키지 18종을 통해 유포된 크로스플랫폼 RAT
이번 사건의 본질은 악성 코드가 단일 애플리케이션 결함을 노린 것이 아니라, npm 레지스트리라는 공유 인프라를 통해 자연스럽게 개발자 워크스테이션으로 유입되는 경로를 만들었다는 점이다. 공격자는 신뢰받는 패키지처럼 위장하거나 이름 혼동을 유도하는 기법을 사용한 것으로 보고된다.
악성 패키지 명단과 설치 경로
The Hacker News 보도에 따르면 공격자는 18종의 npm 패키지를 배포했고, 이들에는 백도어 기능을 수행하는 페이로드가 포함되어 있었다. 설치 경로는 크게 두 가지 흐름으로 정리된다.
- 정통 위장: 정상 유틸리티 또는 알리바바 도구 관련 이름을 사칭해
npm install과정에서 자동 실행되도록 구성. - 의존성 전이: 다른 인기 패키지의 의존성 트리에 편입되어 개발자가 인지하지 못한 채 설치되도록 유도.
알리바바 개발 도구 사용자 표적화 방식
알리바바 개발 도구 사용자는 중국 본토 및 글로벌 화교 개발자 커뮤니티에 폭넓게 분포한다. 공격자는 패키지 설명과 문서를 중국어권 사용자 친화적 맥락으로 작성해 표적 적합성을 높인 것으로 보인다. 이처럼 지역화 정서를 반영한 캠페인은 의심 여지를 줄이고 침투 성공률을 끌어올리는 효과가 있다.
공격 기법 분석: 공급망 침투와 RAT 동작 방식
공격을 정확히 이해하려면 설치 단계와 페이로드의 운영 방식을 분리해 살펴볼 필요가 있다. 두 계층의 동작이 결합되어야 지속적인 장악이 가능하기 때문이다.
악성 페이로드 설치 단계
악성 패키지의 일반적인 설치 흐름은 다음 표와 같이 요약된다. 각 단계는 피해 시스템의 권한을 확대하며 최종적으로 원격 명령 수신 체계를 만든다.
| 단계 | 주요 동작 | 권한 측면 |
|---|---|---|
| 1. 초기 침투 | npm install 시 postinstall 스크립트 실행 | 현재 사용자 권한 |
| 2. 환경 정찰 | OS, Node 버전, 알리바바 도구 설치 여부 수집 | 동일 권한 |
| 3. 페이로드 배포 | 크로스플랫폼 바이너리 또는 스크립트 다운로드 | 동일 권한 내 지속 |
| 4. 외부 통신 | C2 서버와 주기적 통신 채널 수립 | 네트워크 아웃바운드 허용 |
| 5. 명령 실행 | RAT 명령 수신 후 파일 조작, 셸 실행, 자격증명 수집 | 동일 사용자 권한 내 위험 확대 |
이러한 흐름은 단일 패키지에서 끝나지 않고 의존성 그래프 전반으로 확산될 가능성이 있어, 한 프로젝트의 침투가 동일 조직 내 다수 프로젝트로 이어질 위험이 있다.
중국어권 환경 맞춤형 기능
보고된 내용에 따르면 페이로드에는 중국어권 환경을 겨냥한 차별화 요소가 포함된 것으로 보인다. 단순한 언어 표시를 넘어 사용자 환경에서 흔히 쓰이는 경로, 레지스트리, 자격증명 저장 위치를 우선적으로 탐색하도록 설계되었을 가능성이 있다. 다만 특정 기능의 정확한 구현 세부까지는 공개 자료만으로는 단정하기 어려우며, 추가 분석이 필요한 영역으로 판단된다.
영향 범위와 잠재적 피해 시나리오
RAT가 성공적으로 안착하면 공격자는 명령 한 줄로 다음 행위가 가능하다. 이는 알리바바 개발 도구 사용자뿐 아니라 동일 워크스테이션에서 다루는 모든 프로젝트와 사설 데이터로 확장될 수 있다.
- 소스 코드 저장소 자격증명 탈취 및 사설 저장소 접근.
- 빌드 파이프라인 변조를 통한 다운스트림 공급망 2차 침투.
- 키 입력 기록, 브라우저 자격증명 수집 등 개인 정보 유출.
- 중국어권 클라우드 및 사내 시스템으로의 측면 이동(lateral movement) 시도.
공식적으로 공개된 감염 건수는 확인되지 않았으며, 실제 피해 규모는 추가 조사 결과에 따라 달라질 수 있다. 다만 npm 설치가 비가역적으로 완료되는 특성을 고려하면 잠재적 도달 범위가 커질 수 있다.
공급망 보안 대응 가이드
공격이 진화하고 있다고 해서 대응이 항상 복잡해야 하는 것은 아니다. 실무에서 바로 적용 가능한 점검 절차와 거버넌스 항목을 구분해 정리한다.
개발자 측 점검 절차
- 최근 30일간
npm install로그를 후행 검토해 동일 명단 18종 또는 의심 명칭의 설치 흔적 확인. - 프로젝트의
package-lock.json또는pnpm-lock.yaml무결성 검증(npm audit signatures) 수행. - 이상 프로세스, 비인가 아웃바운드 연결, 알 수 없는 cron 또는 스케줄러 등록 여부 점검.
npm 패키지 검증 및 SBOM 활용 권고
- 신규 의존성 도입 전 유지보수 활성도, 다운로드 수 대비 이슈 비율, 라이선스 적합성 검토.
- SBOM(소프트웨어 자재 명세서)을 빌드 파이프라인 단위로 자동 생성하고 변동 시 알림 발생.
- 사내 비공개 레지스트리 프록시를 운영하여 외부 npm 호출을 정책 기반으로 통제.
결론: 생태계 신뢰 회복을 위한 과제
이번 사건은 오픈소스 생태계의 개방성과 확장성이 곧 공격 표면이 됨을 다시 한번 확인시켰다. 특히 지역 타겟팅과 일상 도구의 교집합에서 발생하는 공격은 단순한 사용자 주의만으로는 차단이 어렵다. 정기적 의존성 점검, SBOM 기반 가시성, 사내 npm 프록시 같은 구조적 통제의 조합이 1차 방어선이 되어야 하며, 보안 커뮤니티와 레지스트리 운영자가 함께 표준을 정비해야 공급망의 신뢰가 회복될 수 있을 것으로 판단된다.
핵심 정리
- 악성 npm 패키지 18종은 알리바바 개발 도구 사용자를 표적으로 한 크로스플랫폼 RAT 유포 경로로 활용되었다.
- 공격은 중국어권 환경 정찰, 의존성 혼동, postinstall 자동 실행을 결합해 탐지 회피력을 높였다.
- 권한 측면에서는 사용자 권한 내 지속이 기본이지만, 자격증명 탈취를 통해 저장소 및 빌드 파이프라인까지 장악 범위를 확장한다.
- 대응은 일회성 점검보다 SBOM 자동화, 사내 레지스트리 프록시, lockfile 무결성 검증의 지속적 운영이 핵심이다.
- 공급망의 신뢰는 도구 사용자의 주의만으로 회복되기 어렵고, 생태계 차원의 정책적 거버넌스가 필요하다.
참고 출처
The Hacker News – 18 Malicious npm Packages Deliver Cross-Platform RAT to Alibaba Tool Users
npm 공식 문서
CISA – Software Bill of Materials(SBOM)