ChainDrop npm 공급망 공격 분석과 evil twin PhaaS 그리고 AI 에이전트 보안까지 한 번에 정리

2026년 8월 4일 Bleeping Computer는 npm 레지스트리에서 1,300개 이상의 패키지를 감염시킨 자가 전파형 악성코드 ChainDrop 사건을 최초 보도했습니다. 감염 패키지의 월간 다운로드 합계는 약 20억 회에 달하며, Open VSX의 evil twin 확장 77건과 Greatness PhaaS 키트의 MFA 우회 기능이 동시에 확인되었습니다. 본문에서는 공급망 공격의 기술적 흐름과 AI 에이전트 보안 위협까지 한 번에 정리합니다.

  • npm 레지스트리에서 1,300개 이상 패키지가 ChainDrop에 감염되었으며 해당 패키지들의 월간 다운로드 합계는 약 20억 회에 달합니다
  • Open VSX에서 합법 도구 사칭 evil twin 확장 77건이 발견되고 Greatness PhaaS가 OAuth 2.0 Device Authorization Grant를 악용해 MFA 우회 기능을 추가
  • Google ADK 저장소에서 AI 에이전트 워크플로우 3건이 삭제되었으며 tl dv AI 노트 도구의 Firebase 설정 오류로 AI 에이전트 경계 통제 필요성이 대두되었습니다

공급망 공격은 패키지 매니저와 마켓플레이스, PhaaS, AI 에이전트 저장소까지 동시다발적으로 확장되며 개발자 시스템과 회의 데이터를 새로운 공격 면으로 끌어들이고 있습니다.

ChainDrop 공격 개요와 감염 규모

npm 레지스트리를 겨냥한 자가 전파형 악성코드 등장 배경

ChainDrop은 npm 패키지 매니저 생태계를 겨냥한 자가 전파형 공급망 악성코드로 분류됩니다. 공격자는 정상 패키지의 메타데이터를 모방한 typosquatting 변형본을 대량 등록하고, 설치 시 의존성 트리를 따라 추가 패키지를 자동으로 감염시키는 전파 로직을 내장한 것으로 분석됩니다. Bleeping Computer에 따르면 이 공격은 단일 침투 지점이 아닌 패키지 간 상호 의존성을 무기로 삼는 점이 기존 npm 사건과 구별되는 특징입니다.

1,300개 이상 패키지 및 월간 약 20억 회 다운로드 영향권 분석

감염된 패키지 수는 1,300개를 넘었고 이들의 월간 다운로드 합계는 약 20억 회에 달합니다. 영향권 패키지 목록은 다음과 같이 범주화됩니다.

  • 개발자 유틸리티 카테고리: 코드 포매터, 린터, 빌드 스크립트 도구
  • 프론트엔드 프레임워크 보조 패키지: UI 컴포넌트, 상태 관리 헬퍼
  • CLI 도구 카테고리: 스캐폴딩 및 배포 자동화 스크립트
  • 테스트 및 모킹 라이브러리: 단위 테스트 러너와 픽스처 헬퍼

다운로드 빈도가 높은 패키지가 다수 포함된 만큼 기업 빌드 파이프라인과 CI/CD 러너가 2차 피해 지점이 될 가능성이 큰 것으로 보입니다.

소프트웨어 공급망 공격의 진화 양상

Open VSX evil twin 확장 77건과 npm ChainDrop의 유사점 비교

Manifold Security는 2026년 8월 4일 기준 Open VSX 마켓플레이스에서 합법 개발 도구를 모방한 evil twin 확장 77건을 발견해 공개했습니다. evil twin 확장은 정상 도구의 이름과 아이콘, 설명을 그대로 복제해 설치 사용자 정보를 외부 서버로 유출합니다. 두 사건의 유사점은 다음과 같습니다.

구분 npm ChainDrop Open VSX evil twin
위장 방식 정상 패키지 typosquatting 변형 정상 확장 이름과 아이콘 복제
전파 메커니즘 의존성 트리 기반 자가 전파 마켓플레이스 검색 결과 상위 노출
유출 대상 개발자 시스템 정보 및 토큰 개발자 시스템 정보 및 자격 증명
최초 보고 Bleeping Computer 2026-08-04 Manifold Security 2026-08-04

두 사건 모두 개발자 신뢰를 기반으로 동작하므로 마켓플레이스 운영사의 자동 검수만으로는 차단이 어려운 것으로 분석됩니다.

PhaaS 키트 Greatness의 디바이스 코드 피싱과 MFA 우회 흐름

Greatness PhaaS 키트는 OAuth 2.0 Device Authorization Grant 플로우를 악용한 디바이스 코드 피싱 기능을 신규 추가한 것으로 확인되었습니다. 공격 흐름은 다음과 같이 정리됩니다.

  1. 피해자가 legitimate 서비스의 디바이스 인증 코드를 공격자가 발급한 값으로 교체
  2. 피해자가 본인 계정 로그인 절차를 완료하면 공격자 측 디바이스가 자동 인증을 획득
  3. MFA 단계를 정식 로그인 흐름 내부에서 우회해 세션 토큰 탈취

Securonix Threat Labs는 ScreenConnect 배포 캠페인 SMOKE#SCREEN을 별도 명명했으며, 원격 관리 도구의 정상 기능을 악용한 초기 침투 후 Greatness 키트가 2차 인증 우회 역할을 수행하는 연계 공격 패턴이 관측되고 있습니다.

AI 에이전트와 클라우드 설정 오류로 번지는 위협

Google ADK 저장소 프롬프트 인젝션 사례와 AI 워크플로우 통제 필요성

Google은 자사 ADK Python 저장소에서 악의적인 AI 에이전트 워크플로우 3건을 삭제한 것으로 확인됩니다. Pillar Security는 GitHub 이슈 본문을 통한 프롬프트 인젝션 시연을 공개하며, 저장소 README나 이슈 텍스트에 은밀히 포함된 지시문이 AI 에이전트의 도구 호출을 오염시킬 수 있음을 지적했습니다. Varonis는 Agent IBAC 같은 의도 기반 통제와 실시간 프롬프트 모니터링이 필수 통제 항목이라는 분석을 제시했습니다.

Firebase 설정 오류로 노출된 tl dv AI 노트 도구의 데이터 유출 위험

tl dv AI 노트 도구에서 Google Firebase 설정 오류가 발견되어 다른 사용자의 회의 메타데이터 질의 및 잠재적 회의 참가 시나리오가 가능한 것으로 보고되었습니다. 클라우드 백엔드의 인증 정책이 사용자 단위가 아닌 키 단위로 적용되어 발생할 수 있는 위험이 분석됩니다. 구성된 경우 AI 에이전트가 매개체가 되면서 데이터 경계가 무너지는 것으로 분석됩니다. 이 사례는 AI 도구 도입 시 백엔드 인증 모델과 데이터 분리 정책을 동시에 점검해야 함을 시사합니다.

기업과 개발자를 위한 공급망 보안 대응 가이드

패키지 무결성 검증과 SBOM 기반 의존성 점검 절차

기업과 개발자는 즉시 다음 항목을 점검해야 합니다.

  • SBOM(Software Bill of Materials) 기반 의존성 인벤토리 작성 및 주기적 �신
  • npm, Open VSX 등 패키지 매니저의 lockfile 핀 고정 및 해시 검증 자동화
  • 신규 패키지 도입 전 평판 평점, 다운로드 추이, 메인테이너 변경 이력 점검
  • CI/CD 러너에서 비결정적 post install 스크립트 차단 정책 적용

AI 에이전트 접근 통제와 실시간 의도 모니터링 솔루션 도입 전략

AI 에이전트 도입 기업은 다음 통제 항목을 우선 적용해야 합니다.

  • Agent IBAC 기반 사용자별 도구 호출 범위 제한 및 감사 로그 의무화
  • 프롬프트 인젝션 패턴을 탐지하는 실시간 모니터링 게이트웨이 배치
  • Firebase, AWS 등 백엔드 인증 키의 사용자 단위 격리 및 회전 정책 수립
  • PhaaS 디바이스 코드 피싱 대응을 위한 OAuth 2.0 Device Authorization Grant 재인증 절차 도입

핵심 정리: ChainDrop과 evil twin 확장은 정상 도구를 모방한 위장형 공급망 공격으로 개발자 시스템과 CI/CD 파이프라인을 주요 표적으로 삼습니다. Greatness PhaaS의 디바이스 코드 피싱은 MFA 우회까지 가능한 수준으로 고도화되었으며 AI 에이전트의 도구 호출과 클라우드 설정 오류는 새로운 공격 면을 형성하고 있습니다. 따라서 패키지 무결성 검증, Agent IBAC 기반 통제, 백엔드 인증 격리를 동시에 점검하는 다층 대응이 필요한 시점입니다.

ChainDrop, npm 공급망 공격, evil twin, Open VSX, PhaaS, 디바이스 코드 피싱, OAuth 2.0, MFA 우회, Greatness, AI 에이전트 보안, Agent IBAC, Varonis, Pillar Security, Securonix, SMOKE SCREEN

참고 자료: Bleeping Computer – Massive ChainDrop npm supply-chain attack, Bleeping Computer – 77 Open VSX extensions harvesting developer info

댓글 남기기