tradingkey.logo
tradingkey.logo
검색

악성 SAP npm 패키지가 암호화폐 지갑 데이터를 공격합니다

CryptopolitanMay 5, 2026 7:55 PM
facebooktwitterlinkedin
모든 코멘트 보기0

SAP의 클라우드 애플리케이션 프로그래밍 모델과 관련된 npm 패키지 4개가 도난당했습니다. 해커들은 개발자로부터 암호화폐 지갑, 클라우드dent증명 및 SSH 키를 훔치는 코드를 추가했습니다.

Socket의 보고서에 따르면 영향을 받는 패키지 버전은 다음과 같습니다

  • mbt@1.2.48.
  • @cap-js/db-service@2.10.1.
  • @cap-js/postgres@2.2.2.
  • @cap-js/sqlite@2.2.2.

이 두 패키지는 SAP 개발자 커뮤니티에서 매주 약 572,000건의 다운로드를 기록하고 있습니다.

npm 패키지가 클라우드dent증명과 암호화폐 지갑을 훔칩니다

보안 연구원들은 해킹된 패키지에 GitHub에서 Bun 런타임 바이너리를 다운로드하고 실행하는 스크립트가 사전 설치되어 있다고 설명했습니다. 그런 다음 이 스크립트는 난독화된 11.7MB 크기의 자바스크립트 페이로드를 실행합니다.

기존 SAP 소스 파일은 그대로 있지만, 세 개의 새로운 파일이 추가되었습니다

  • 수정된 package.json 파일입니다.
  • setup.mjs.
  • 실행.js.

이 파일들의 타임스탬프는 실제 코드보다 몇 시간 늦게 찍혔습니다. 이는 tarball 파일들이 실제 소스에서 다운로드된 후 변경되었음을 보여줍니다.

Socket은 라고 불렀습니다 을 "trondentdentdentdentdentdentdentdent서로 다른 네임스페이스에 있음에도 불구하고 네 개의 패키지 모두에서

페이로드가 실행될 때, 시스템 언어가 러시아어로 설정되어 있는지 확인하고, 그렇다면 실행을 중지합니다. 그런 다음 GitHub Actions, CircleCI, Jenkins와 같은 25개의 플랫폼 변수를 확인하여 CI/CD 환경인지, 아니면 개발자 워크스테이션인지에 따라 분기합니다.

개발자 컴퓨터에서 이 악성 프로그램은 80가지가 넘는 다양한 유형의dent증명 파일을 읽습니다. 여기에는 SSH 개인 키, AWS 및 Azuredent증명, Kubernetes 구성 파일, npm 및 Docker 토큰, 환경 파일, 그리고 11개 플랫폼의 암호화폐 지갑이 포함됩니다. 또한 Claude 및 Kiro MCP 설정과 같은 AI 도구의 구성 파일도 노립니다.

이 페이로드는 두 단계의 암호화를 거칩니다. `__decodeScrambled()`라는 함수는 20만 번의 SHA-256 반복과 "ctf-scramble-v2"라는 솔트를 사용하는 PBKDF2 알고리즘을 이용하여 복호화에 필요한 키를 추출합니다.

SAP와 연계된 npm 공급망 공격에서 암호화폐 지갑이 표적이 되었습니다.
SAP 페이로드는 GitHub를 주요 채널로 사용합니다. 출처: Socket.

함수 이름, 알고리즘, 솔트, 반복 횟수는 이전 Checkmarx 및 Bitwarden 페이로드와 동일합니다. 이는 동일한 도구가 여러 캠페인에서 사용되고 있음을 시사합니다.

Socket은 "TeamPCP"라는 이름으로 활동을 주시하고 있으며, "미니 샤이훌루드" 캠페인이라고 부르는 것에 대한 별도의 trac페이지를 만들었습니다.

해커들이 암호화폐 개발자들을 지속적으로 공격하고 있습니다

SAP 패키지 해킹 사건은 패키지 관리 프로그램을 이용해 디지털 자산dent증명을 훔치는 일련의 공급망 공격 중 가장 최근 사례입니다.

같이 Cryptopolitan 보도한 바와 당시 Solana 및 Ethereum 개발자의 개인 키를 훔쳐 텔레그램 봇으로 전송하는 5개의 타이포스쿼팅된 npm 패키지를 발견했습니다.

ReversingLabs는 한 달 후 PromptMink라는 캠페인을 발견했습니다. 이 캠페인에서는 AI가 생성한 커밋을 통해 @validate-sdk/v2라는 악성 패키지가 오픈 소스 암호화폐 거래 프로젝트에 추가되었습니다.

Cryptopolitan은 인용 하여, 북한 정부 지원 그룹인 페이머스 촐리마와 연관된 이번 공격이 특히 암호화폐 지갑 자격dent과 시스템 비밀 정보를 노렸다고 보도했습니다.

SAP 공격은 규모와 방향 면에서 기존 공격과 다릅니다. 공격자들은 실제 패키지와 유사한 이름을 가진 가짜 패키지를 만드는 대신, SAP 네임스페이스에 저장된 실제 널리 사용되는 패키지에 침투했습니다.

보안 연구원들은 SAP CAP 또는 MTA 기반 배포 파이프라인을 사용하는 팀이 영향을 받는 버전이 있는지 잠금 파일을 즉시 확인할 것을 권장합니다.

취약점 노출 기간 동안 해당 패키지를 설치한 개발자는 빌드 환경에서 사용 가능했을 수 있는dent증명 및 토큰을 변경하고 CI/CD 로그에서 예기치 않은 네트워크 요청이나 바이너리 실행이 있었는지 확인해야 합니다.

연구원들에 따르면, 영향을 받는 버전 중 하나인 @cap-js/sqlite@2.2.2는 이미 npm에서 게시 취소된 것으로 보입니다.

에 진입하고 싶다면 DeFi 화폐 과도한 홍보 없이

면책 조항: 이 웹사이트에서 제공되는 정보는 교육적이고 정보 제공을 위한 목적으로만 사용되며, 금융 또는 투자 조언으로 간주되어서는 안 됩니다.

코멘트 (0)

$ 버튼을 클릭하고, 종목 코드를 입력한 후 주식, ETF 또는 기타 티커를 연결합니다.

0/500
코멘트 가이드라인
로딩 중...

추천 기사

tradingkey.logo
위험 경고: 저희 웹사이트와 모바일 앱은 특정 투자 상품에 대한 일반적인 정보만을 제공합니다. Finsights는 재정적 조언이나 투자 상품에 대한 추천을 제공하지 않으며, 이러한 정보 제공이 Finsights가 금융 조언이나 추천을 제공하는 것으로 해석되어서는 안 됩니다.
투자 상품은 투자 원금 손실을 포함한 상당한 투자 위험에 노출되어 있으며, 모든 사람에게 적합하지 않을 수 있습니다. 투자 상품의 과거 성과는 미래 성과를 보장하지 않습니다.
Finsights는 제3자 광고주나 제휴사가 저희 웹사이트나 모바일 앱 또는 그 일부에 광고를 게재하거나 전달할 수 있도록 허용할 수 있으며, 사용자가 광고와 상호작용하는 방식에 따라 이들로부터 보상을 받을 수 있습니다.
© 저작권: FINSIGHTS MEDIA PTE. LTD. 모든 권리 보유