섹션별 상세
Axios 1.14.1 버전에 포함된 [email protected] 악성 의존성이 공격의 핵심 경로였다. Axios의 Semantic Versioning 설정을 악용해 Lockfile이 없는 프로젝트에 자동으로 침투했다. setup.js를 통해 XOR 암호화와 역순 Base64로 난독화된 Payload를 실행하여 보안 탐지를 회피했다. 이는 개발자가 신뢰하는 패키지 매니저의 자동 업데이트 메커니즘을 정밀하게 타격한 사례이다.
근거
- Axios 1.14.1 버전이 악성 의존성 [email protected]을 포함한 상태로 npm에 배포됐다. — What Happened 섹션 첫 번째 문단
- Axios는 주간 6,000만 회 이상의 다운로드 수를 기록하는 npm의 핵심 패키지 중 하나이다. — Impact Scale 섹션
Dropper는 감염된 시스템의 OS를 식별하여 macOS, Windows, Linux에 최적화된 Backdoor를 각각 배포했다. macOS에서는 Apple 시스템 데몬으로 위장하고, Windows에서는 PowerShell과 VBScript를 활용해 사용자 몰래 실행됐다. 설치된 RAT은 60초 간격으로 C2 서버와 통신하며 시스템 정보 수집 및 임의 명령 실행 권한을 공격자에게 부여했다. 단순한 데이터 탈취를 넘어 지속적인 시스템 제어권을 확보하는 고도화된 공격 양상을 보였다.
근거
- 설치된 RAT은 sfrclak[.]com:8000 서버와 60초마다 통신하며 시스템 제어권을 유지한다. — Stage 3 — Remote access trojan 섹션
Comet은 전사적 리포지토리 감사와 오픈소스 스캔 스크립트 배포를 통해 즉각적인 대응 체계를 가동했다. 조사 결과 package-lock.json 등 Lockfile을 사용한 프로젝트들은 악성 버전으로의 자동 업데이트가 차단되어 안전했다. 공격자가 실행 후 흔적을 지우는 Anti-forensics 기법을 사용했음에도 불구하고, 빌드 로그와 네트워크 비콘 분석을 통해 무결성을 검증했다. 신속한 탐지와 인프라 스캐닝 도구의 사전 확보가 피해 최소화의 결정적 요인이었다.
bash
bash <(curl -sL https://gist.githubusercontent.com/Nimrod007/13ad665e473221b4d5da7a85f26c79c5/raw/check_axios_compromise.sh)Comet에서 공개한 Axios 감염 여부 확인용 오픈소스 스캔 스크립트 실행 명령어
bash
# Search for the malicious dependency in lockfiles
grep -r "plain-crypto-js" ~/path/to/your/projects/
# Check if any lockfile resolves axios to 1.14.x
grep "axios/-/axios-1.14" ~/path/to/your/projects/**/package-lock.jsonLockfile 내 악성 패키지 및 취약한 Axios 버전 포함 여부를 확인하는 grep 명령어
bash
# Check for the malicious package installed anywhere
find ~ -maxdepth 6 -name "node_modules" -type d -exec test -d "{}/plain-crypto-js" \; -print로컬 환경의 node_modules 디렉토리에서 악성 패키지 설치 여부를 전수 조사하는 명령어
용어 해설
- 공급망 공격(Supply Chain Attack)
- — 소프트웨어 개발 및 배포 과정의 취약점을 이용해 악성 코드를 삽입하는 공격이다. 신뢰받는 라이브러리나 업데이트 서버를 오염시켜 수많은 사용자에게 동시다발적인 피해를 입히는 것이 특징이다.
- 원격 제어 트로이목마(Remote Access Trojan)
- — 감염된 시스템에 대한 원격 제어 권한을 획득하는 악성 소프트웨어이다. 공격자가 파일 조작, 명령 실행, 데이터 탈취 등을 수행하며 지속적인 침투 상태를 유지할 수 있게 한다.
- 락파일(Lockfile)
- — 프로젝트가 의존하는 패키지들의 정확한 버전과 종속 관계를 기록한 파일이다. package-lock.json 등이 해당하며, 환경에 관계없이 동일한 라이브러리 구성을 보장해 Supply Chain Attack의 자동 확산을 방지한다.
- 난독화(Obfuscation)
- — 코드의 로직을 파악하기 어렵게 꼬거나 암호화하는 기법이다. 이번 공격에서는 XOR 암호와 Base64 인코딩을 사용해 보안 스캐너의 정적 분석 탐지를 우회하는 목적으로 활용됐다.
- C2 서버(Command and Control)
- — 공격자가 감염된 시스템에 명령을 내리고 데이터를 수집하기 위해 운영하는 서버이다. RAT과 주기적으로 통신하며 추가 Payload를 배포하거나 시스템 제어권을 행사하는 거점 역할을 한다.
기술
- Axios
- npm
- JavaScript
- TypeScript
- PowerShell
- Python
활용 사례
- 보안 감사
- 의존성 관리
- 침해 사고 대응
AI 분석 전체 내용 보기
AI 요약 · 북마크 · 개인 피드 설정 — 무료
출처 · 인용 안내
원문 발행 2026. 04. 01.수집 2026. 04. 03.출처 타입 RSS
인용 시 "요약 출처: AI Trends (aitrends.kr)"를 표기하고, 사실 확인은 원문 보기 기준으로 진행해 주세요. 자세한 기준은 운영 정책을 참고해 주세요.