사이버 보안 Aug 27, 2026북마크에 추가

일곱 개의 가짜 npm 패키지가 Vite 플러그인을 가장하여 JavaScript 개발자들에게 RAT을 전달했습니다. 새로운 특징: 그들의 C2 인프라가 공개 블록체인을 통해 작동하여 기존 서버와 달리 당국이 차단할 수 없습니다.
Checkmarx의 연구원들은 npmjs.com에 게시된 악성 npm 패키지 7개를 식별했습니다. ViteVenom이라는 이 캠페인은 이미 고급 회피 기술을 사용하던 ChainVeil이라는 공급망 공격의 확장으로, 개발자의 시스템에 원격 접근 트로이안(RAT)을 은밀히 설치했습니다.
이 악성코드의 명령 및 제어(C2) 인프라는 기존 서버(IP 또는 도메인이 차단되거나 압수될 수 있는)에 의존하지 않습니다. 공격자들은 인코딩된 명령을 포함한 트랜잭션을 공개 블록체인에 게시하고, 악성코드는 이를 읽고 실행합니다.
왜 중화하기 어려운가. 공개 블록체인은 분산적이고 변경 불가능합니다. 일반적인 C2 도메인을 차단하는 것은 표준 절차지만, «블록체인을 차단한다»는 인터넷 규모에서 기술적으로 불가능합니다. 또한 블록체인 공개 호출은 알려지지 않은 도메인으로의 연결보다 더 적은 경고를 발생시킵니다.
지금 Vite 종속성 확인. 공식 Vite 플러그인 목록(vitejs.dev/guide/api-plugin)과 패키지를 비교하세요. 이름에 단 한 글자라도 다르면 의심하세요.
CI/CD에서 npm ci 사용 - lock 파일을 강제하고 체크섬을 확인합니다.
Socket.dev: npm 패키지의 행동 분석(알려진 CVE beyond). 이러한 유형의 삽입을 감지하는 데 유용합니다.
토큰 교체(컴프로마이즈된 경우). 의심스러운 패키지가 시스템에서 실행된 경우: GitHub, npm, 클라우드 제공자 토큰 모두 재발급해야 합니다.
ViteVenom 캠페인(Checkmarx)은 공개 블록체인을 C2 채널로 사용하는 최초의 공급망 공격 중 하나입니다. 부모 작업인 ChainVeil은 이미 고급 회피 기술을 사용했으며, ViteVenom은 압수에 저항하는 C2로의 escalation을 표시합니다.
지금 해야 할 일: Vite 프로젝트에서 npm audit 실행. «vite»가 포함된 이름의 모든 패키지를 확인하고, Checkmarx의 advisory에 있는 7개 악성 패키지 이름을 확인하세요. 의심스러운 패키지를 [email protected]으로 신고하세요.
인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.
Attaques supply chain npm : paquets malveillants et techniques d'évasion