사이버 보안 Jul 18, 2026북마크에 추가

세 개의 Vite 주변 npm 패키지가 블록체인 트랜잭션에 명령어 주소를 숨기며, 거의 끊을 수 없는 C2 채널을 구축했습니다.
Hacker News는 2026년 7월 17일 Vite 생태계(웹팩의 프론트엔드 번들러 경쟁자)를 타깃으로 한 일곱 개의 악성 npm 패키지가 발견되었다고 보도했습니다. 해당 패키지들은 RAT(Remote Access Trojan)을 전달하며, 명령 및 제어 서버(C2) 주소가 코드에 하드코딩되지 않고 블록체인 트랜잭션에 인코딩되어 있다는 특징이 있습니다.
npm install로 설치.정확한 패키지명 확인 없이 npm install을 수행하는 모든 프론트엔드 개발자 또는 팀이 위험에 노출됩니다. Vite는 React, Vue, Svelte, SolidJS 등에서 기본 개발 서버로 광범위하게 사용되므로 대상 집단은 매우 큽니다. CI/CD 파이프라인도 취약합니다. 젠킨스나 GitHub Actions 러너가 단 한 번의 악성 패키지 설치만으로 빌드 체인이 오염될 수 있습니다.
여기서 주목할 점은 오타스쿼팅 자체가 아니라 블록체인을 통한 C2입니다. 구체적인 공격 과정은 다음과 같습니다:
공격자에게 이점: 트랜잭션을 싱크홀로 차단할 수 없습니다. 트랜잭션은 불변·분산되어 있으며, 전체 퍼블릭 블록체인을 차단하지 않는 한 제거할 수 없습니다. 더 이상 호스팅 업체나 레지스트라를 통한 C2 도메인 테이크다운이 통하지 않습니다. 이 기술 자체는 2018년부터 비트코인에서 변형 형태로 존재했지만 npm에서 등장했다는 점은 공급망 공격자의 지속적인 전문화 신호입니다.
방어 측면에서는 npm 컴프로미스에 대한 기존 방어법과 동일합니다: 감사, 의존성 잠금, 설치 스크립트 검토.
package-lock.json 감사: 지난 30일 이내 설치된 패키지 검색 후 공식 Vite 목록(vitejs.dev)과 이름 비교. 의심스러운 이름(특이한 대문자, 밑줄, 동형 문자 등) → 의심 대상.npm config set ignore-scripts true 설정(사용성 저하 but 보안성 대폭 향상).퍼블릭 블록체인上的 C2는 거의 불멸입니다: 레지스트라를 압수할 수 없고, 호스팅 업체를 연락할 수도 없으며, 어떤 관할권도 트랜잭션을 제거할 수 없습니다. 방어는 개발자 워크스테이션과 CI 단계로 더 상위로 이동해야 합니다.
7개 패키지의 정확한 이름, C2에 사용된 블록체인, RAT의 종류, npm에 의해 제거되기 전 다운로드 규모 등은 원문에서 상세히 다루지 않았습니다. 소켓 또는 깃허브 보안 권고가 공개되는 즉시 업데이트하겠습니다.
인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.