CanisterWorm: 자가 전파 npm 웜이 생태계 전반에 백도어를 퍼뜨리는 방법 — 2026년 13주 기술 뉴스
Industry shifts, security alerts, hardware, and AI/ML Compiled for immediate developer deployment.
calendar_todaysummarizeWeek 13-2026bolt2 CRITICAL
article
CanisterWorm: 자가 전파 npm 웜이 생태계 전반에 백도어를 퍼뜨리는 방법
TAG: 보안
StepSecurity 연구진이 CanisterWorm을 발견했습니다. 이는 TeamPCP 위협 행위자가 Trivy v0.69.4 공급망 침해의 연장선상에서 배포한 자가 전파형 npm 웜입니다. 이 웜은 악성 Trivy 액션이 실행된 CI/CD 파이프라인에서 훔친 npm 토큰을 이용해 접근 가능한 모든 npm 네임스페이스(@opengov 스코프의 16개 이상 패키지 포함)에 백도어가 삽입된 패치 버전을 자동으로 배포합니다. 감염된 패키지는 postinstall 훅을 통해 Python 백도어를 설치하고 root 권한 없이 systemd 사용자 서비스로 지속성을 확보하며, Internet Computer Protocol(ICP) 블록체인의 C2 엔드포인트를 폴링해 탐지를 회피합니다. 2단계 페이로드는 클러스터의 모든 노드를 대상으로 하는 host-provisioner-iran이라는 Kubernetes DaemonSet을 배포합니다. ~/.local/share/pgmon/service.py 존재 여부를 즉시 확인하고, 영향받은 패키지를 설치한 모든 환경에서 npm 토큰과 CI/CD 시크릿을 교체해야 합니다.
2026년 3월 19일, aquasecurity/trivy-action GitHub Action이 약 12시간 동안 침해되어 0.0.1부터 0.34.2까지 모든 태그가 크리덴셜 탈취 코드가 포함된 악성 커밋을 가리키게 됐습니다. 삽입된 코드는 /proc/pid/mem을 통해 GitHub Actions Runner 워커 메모리를 수집하고, RSA-4096 공개 키로 탈취한 시크릿을 암호화한 뒤, 타이포스쿼팅 도메인 scan.aquasecurtiy.org(암스테르담의 45.148.10.212로 연결)로 유출했습니다. aquasecurity/setup-trivy 액션과 trivy 바이너리 릴리스 v0.69.4도 동일하게 백도어가 삽입됐습니다. 이는 2월 28일hackerbot-claw 사건에 이은 3주 만의 두 번째 침해입니다. StepSecurity Harden-Runner는 12,000개 이상의 공개 저장소에서 실시간으로 공격을 감지했으며, 분석 결과 45개 저장소가 침해된 액션을 실행했고 이 중 5개 저장소는 AWS 크리덴셜, Docker Hub 토큰 등 커스텀 시크릿이 직접 노출된 것으로 확인됐습니다. Homebrew는 즉시 v0.69.3으로 긴급 다운그레이드를 실행했습니다.
4월 24일부터 GitHub는 Copilot Free, Pro, Pro+ 사용자의 인터랙션 데이터를 AI 모델 학습에 활용합니다. 단, 사용자는 개인정보 설정에서 언제든지 옵트아웃할 수 있습니다. 적용 범위는 입력값, 출력값, 수락 또는 수정된 코드 제안, 커서 컨텍스트, 파일명, 저장소 구조, 피드백 평가 등이며, 해당 데이터는 Microsoft를 포함한 GitHub 계열사와 공유될 수 있습니다. Copilot Business 및 Enterprise 사용자는 이번 정책 변경의 적용을 받지 않습니다. GitHub는 Microsoft 직원 인터랙션 데이터로 학습했을 때 여러 프로그래밍 언어에서 제안 수락률이 향상되는 등 실질적인 품질 개선 효과를 확인했다고 밝혔습니다. 이전에 옵트아웃한 사용자의 설정은 자동으로 유지됩니다.
GitHub는 2025년에 4,101건의 검토된 보안 권고를 발표했으며, 이는 2021년 이후 최소치입니다. 그러나 이는 보안 수준 향상보다는 미검토 항목 소진을 반영하는 것으로, 신규 취약점 검토 건수는 전년 대비 실제로 19% 증가했습니다. SHA1-Hulud 등의 캠페인에 힘입어 npm 악성 패키지 권고는 2024년 대비 69% 급증하여 2022년 악성 패키지 추적 시작 이후 최고치를 기록했습니다. CWE-79(크로스사이트 스크립팅)가 여전히 최다 취약점 유형이었으며, 리소스 소진(CWE-400, CWE-770), 안전하지 않은 역직렬화(CWE-502), 서버 측 요청 위조(CWE-918)가 특히 많이 발생했습니다. CWE 분류가 없는 권고는 2024년 452건에서 2025년 65건으로 85% 감소했습니다. GitHub CNA는 전년 대비 35% 더 많은 CVE 레코드를 발표해 CVE 프로젝트 전체 21% 성장을 상회했으며, 987개 조직이 CVE를 제출했습니다.
Mozilla와 Mila, 오픈소스 및 주권형 AI 발전을 위한 전략적 연구 파트너십 발표
TAG: 오픈소스 AI
Mozilla와 퀘벡 인공지능 연구소인 Mila가 전략적 연구 파트너십을 발표했습니다. Mozilla가 주요 AI 연구기관과 공식 파트너십을 맺는 것은 이번이 처음입니다. 첫 번째 프로젝트는 AI 에이전트를 위한 프라이빗 메모리 아키텍처를 포함한 신뢰성 및 사용성 연구에 초점을 맞추며, 오픈소스 AI가 최첨단 연구 역량을 따라잡을 수 있음을 증명하는 것을 목표로 합니다. Mozilla 사장 Mark Surman과 Mila CEO Valerie Pisano는 캐나다의 연구 역량과 신뢰할 수 있는 시스템 구축에 대한 의지를 언급하며 캐나다가 주권 AI 분야를 선도할 잠재력이 있다고 강조했습니다. 이 파트너십은 폐쇄형 AI 시스템에 대한 의존도를 줄이고, 전 세계적으로 투명성과 책임성을 갖춘 혁신을 가능하게 하는 기술 개발을 목표로 합니다.
Next.js 배포 어댑터 API가 Next.js 16.2에서 안정화 단계에 도달했습니다. 이는 Netlify, Cloudflare, Google/Firebase, AWS Amplify, OpenNext와 Next.js 팀이 18개월간 협력한 결과입니다. Vercel의 오픈소스 어댑터는 이미 일부 프로덕션 빌드를 지원하고 있으며, Netlify와 Cloudflare의 어댑터는 현재 개발 중입니다. Next.js 팀은 9,000개 이상의 엔드투엔드 테스트 슈트를 컨포먼스 계약으로 공개했으며, 공개 회의록을 갖춘 Next.js 에코시스템 워킹 그룹도 출범했습니다. Netlify의 포스트는 어댑터 API가 아직 해결하지 못한 세 가지 아키텍처 과제를 솔직하게 설명합니다. 첫째로 PPR(Partial Prerendering)은 정적·동적 스트림을 이어주는 특수 CDN 인프라가 필요하고, 둘째로 캐시 재검증은 표준 HTTP 메커니즘 없이 연결된 캐시 엔트리의 원자적 업데이트를 요구하며, 셋째로 온디맨드 재검증은 Netlify, Cloudflare Pages 등이 채택한 불변 CDN 배포 모델과 근본적으로 양립하기 어렵습니다.
AI Explained 채널의 이번 영상은 OpenAI의 차기 모델 Spud와 Anthropic의 새 Claude 시리즈가 모두 대규모 성능 도약을 이룰 것이라는 보도를 다룹니다. Anthropic은 미국 정부 관계자들에게 새 Claude 시리즈가 공격적·방어적 사이버 역량을 획기적으로 강화할 것이라고 경고한 것으로 알려졌으며, 이를 계기로 펜타곤이 Anthropic과의 협상을 재개할 가능성도 제기됩니다. OpenAI는 Spud 개발에 컴퓨팅 자원을 집중하기 위해 Sora 앱을 중단하고 에로틱 챗봇 프로젝트를 보류했습니다. 영상은 또한 신규 벤치마크 ARC-AGI-3를 심층 분석합니다. 이 벤치마크에서 인간은 100%를 기록하지만 Gemini 3.1을 포함한 최신 프론티어 모델들은 0.5% 미만에 그칩니다. 낮은 점수의 원인은 정적 패턴 인식이 아닌 게임 형식 환경에서의 다단계 계획 수립, 컨텍스트 내 메모리, 적응적 목표 설정 능력을 요구하는 벤치마크 설계에 있습니다.
StepSecurity 연구진이 CanisterWorm을 발견했습니다. 이는 TeamPCP 위협 행위자가 Trivy v0.69.4 공급망 침해의 연장선상에서 배포한 자가 전파형 npm 웜입니다. 이 웜은 악성 Trivy 액션이 실행된 CI/CD 파이프라인에서 훔친 npm 토큰을 이용해 접근 가능한 모든 npm 네임스페이스(@opengov 스코프의 16개 이상 패키지 포함)에 백도어가 삽입된 패치 버전을 자동으로 배포합니다. 감염된 패키지는 postinstall 훅을 통해 Python 백도어를 설치하고 root 권한 없이 systemd 사용자 서비스로 지속성을 확보하며, Internet Computer Protocol(ICP) 블록체인의 C2 엔드포인트를 폴링해 탐지를 회피합니다. 2단계 페이로드는 클러스터의 모든 노드를 대상으로 하는 host-provisioner-iran이라는 Kubernetes DaemonSet을 배포합니다. ~/.local/share/pgmon/service.py 존재 여부를 즉시 확인하고, 영향받은 패키지를 설치한 모든 환경에서 npm 토큰과 CI/CD 시크릿을 교체해야 합니다.
AI Explained 채널의 이번 영상은 OpenAI의 차기 모델 Spud와 Anthropic의 새 Claude 시리즈가 모두 대규모 성능 도약을 이룰 것이라는 보도를 다룹니다. Anthropic은 미국 정부 관계자들에게 새 Claude 시리즈가 공격적·방어적 사이버 역량을 획기적으로 강화할 것이라고 경고한 것으로 알려졌으며, 이를 계기로 펜타곤이 Anthropic과의 협상을 재개할 가능성도 제기됩니다. OpenAI는 Spud 개발에 컴퓨팅 자원을 집중하기 위해 Sora 앱을 중단하고 에로틱 챗봇 프로젝트를 보류했습니다. 영상은 또한 신규 벤치마크 ARC-AGI-3를 심층 분석합니다. 이 벤치마크에서 인간은 100%를 기록하지만 Gemini 3.1을 포함한 최신 프론티어 모델들은 0.5% 미만에 그칩니다. 낮은 점수의 원인은 정적 패턴 인식이 아닌 게임 형식 환경에서의 다단계 계획 수립, 컨텍스트 내 메모리, 적응적 목표 설정 능력을 요구하는 벤치마크 설계에 있습니다.
2026년 3월 19일, aquasecurity/trivy-action GitHub Action이 약 12시간 동안 침해되어 0.0.1부터 0.34.2까지 모든 태그가 크리덴셜 탈취 코드가 포함된 악성 커밋을 가리키게 됐습니다. 삽입된 코드는 /proc/pid/mem을 통해 GitHub Actions Runner 워커 메모리를 수집하고, RSA-4096 공개 키로 탈취한 시크릿을 암호화한 뒤, 타이포스쿼팅 도메인 scan.aquasecurtiy.org(암스테르담의 45.148.10.212로 연결)로 유출했습니다. aquasecurity/setup-trivy 액션과 trivy 바이너리 릴리스 v0.69.4도 동일하게 백도어가 삽입됐습니다. 이는 2월 28일hackerbot-claw 사건에 이은 3주 만의 두 번째 침해입니다. StepSecurity Harden-Runner는 12,000개 이상의 공개 저장소에서 실시간으로 공격을 감지했으며, 분석 결과 45개 저장소가 침해된 액션을 실행했고 이 중 5개 저장소는 AWS 크리덴셜, Docker Hub 토큰 등 커스텀 시크릿이 직접 노출된 것으로 확인됐습니다. Homebrew는 즉시 v0.69.3으로 긴급 다운그레이드를 실행했습니다.
4월 24일부터 GitHub는 Copilot Free, Pro, Pro+ 사용자의 인터랙션 데이터를 AI 모델 학습에 활용합니다. 단, 사용자는 개인정보 설정에서 언제든지 옵트아웃할 수 있습니다. 적용 범위는 입력값, 출력값, 수락 또는 수정된 코드 제안, 커서 컨텍스트, 파일명, 저장소 구조, 피드백 평가 등이며, 해당 데이터는 Microsoft를 포함한 GitHub 계열사와 공유될 수 있습니다. Copilot Business 및 Enterprise 사용자는 이번 정책 변경의 적용을 받지 않습니다. GitHub는 Microsoft 직원 인터랙션 데이터로 학습했을 때 여러 프로그래밍 언어에서 제안 수락률이 향상되는 등 실질적인 품질 개선 효과를 확인했다고 밝혔습니다. 이전에 옵트아웃한 사용자의 설정은 자동으로 유지됩니다.
GitHub는 2025년에 4,101건의 검토된 보안 권고를 발표했으며, 이는 2021년 이후 최소치입니다. 그러나 이는 보안 수준 향상보다는 미검토 항목 소진을 반영하는 것으로, 신규 취약점 검토 건수는 전년 대비 실제로 19% 증가했습니다. SHA1-Hulud 등의 캠페인에 힘입어 npm 악성 패키지 권고는 2024년 대비 69% 급증하여 2022년 악성 패키지 추적 시작 이후 최고치를 기록했습니다. CWE-79(크로스사이트 스크립팅)가 여전히 최다 취약점 유형이었으며, 리소스 소진(CWE-400, CWE-770), 안전하지 않은 역직렬화(CWE-502), 서버 측 요청 위조(CWE-918)가 특히 많이 발생했습니다. CWE 분류가 없는 권고는 2024년 452건에서 2025년 65건으로 85% 감소했습니다. GitHub CNA는 전년 대비 35% 더 많은 CVE 레코드를 발표해 CVE 프로젝트 전체 21% 성장을 상회했으며, 987개 조직이 CVE를 제출했습니다.
Mozilla와 Mila, 오픈소스 및 주권형 AI 발전을 위한 전략적 연구 파트너십 발표
Mozilla와 퀘벡 인공지능 연구소인 Mila가 전략적 연구 파트너십을 발표했습니다. Mozilla가 주요 AI 연구기관과 공식 파트너십을 맺는 것은 이번이 처음입니다. 첫 번째 프로젝트는 AI 에이전트를 위한 프라이빗 메모리 아키텍처를 포함한 신뢰성 및 사용성 연구에 초점을 맞추며, 오픈소스 AI가 최첨단 연구 역량을 따라잡을 수 있음을 증명하는 것을 목표로 합니다. Mozilla 사장 Mark Surman과 Mila CEO Valerie Pisano는 캐나다의 연구 역량과 신뢰할 수 있는 시스템 구축에 대한 의지를 언급하며 캐나다가 주권 AI 분야를 선도할 잠재력이 있다고 강조했습니다. 이 파트너십은 폐쇄형 AI 시스템에 대한 의존도를 줄이고, 전 세계적으로 투명성과 책임성을 갖춘 혁신을 가능하게 하는 기술 개발을 목표로 합니다.
Next.js 배포 어댑터 API가 Next.js 16.2에서 안정화 단계에 도달했습니다. 이는 Netlify, Cloudflare, Google/Firebase, AWS Amplify, OpenNext와 Next.js 팀이 18개월간 협력한 결과입니다. Vercel의 오픈소스 어댑터는 이미 일부 프로덕션 빌드를 지원하고 있으며, Netlify와 Cloudflare의 어댑터는 현재 개발 중입니다. Next.js 팀은 9,000개 이상의 엔드투엔드 테스트 슈트를 컨포먼스 계약으로 공개했으며, 공개 회의록을 갖춘 Next.js 에코시스템 워킹 그룹도 출범했습니다. Netlify의 포스트는 어댑터 API가 아직 해결하지 못한 세 가지 아키텍처 과제를 솔직하게 설명합니다. 첫째로 PPR(Partial Prerendering)은 정적·동적 스트림을 이어주는 특수 CDN 인프라가 필요하고, 둘째로 캐시 재검증은 표준 HTTP 메커니즘 없이 연결된 캐시 엔트리의 원자적 업데이트를 요구하며, 셋째로 온디맨드 재검증은 Netlify, Cloudflare Pages 등이 채택한 불변 CDN 배포 모델과 근본적으로 양립하기 어렵습니다.
공급망 보안이 13주차를 지배했습니다. 두 가지 심각한 사건이 발생했습니다. 첫 번째로 3월 19일, Trivy v0.69.4 릴리스와 aquasecurity/trivy-action의 모든 태그(0.0.1–0.34.2)가 12시간 동안 백도어 상태였으며, /proc/pid/mem을 통해 CI/CD 시크릿을 수집하고 타이포스쿼팅 도메인 scan.aquasecurtiy.org로 유출했습니다. StepSecurity Harden-Runner는 12,000개 이상의 저장소에서 공격을 감지했고, 45개 저장소에서 실행이 확인되었으며 5개는 AWS 크리덴셜과 Docker Hub 토큰이 노출되었습니다. Homebrew는 즉시 v0.69.3으로 긴급 다운그레이드했습니다. 사건은 더 확대되었습니다. 연구진은 동일한 TeamPCP 위협 행위자가 배포한 자가 전파형 npm 웜 CanisterWorm을 발견했으며, 이 웜은 훔친 npm 토큰으로 @opengov 스코프의 16개 이상 패키지에 백도어 패치 버전을 배포하고 ICP 블록체인에 C2 엔드포인트를 두었으며 host-provisioner-iran이라는 Kubernetes DaemonSet으로 클러스터의 모든 노드를 표적으로 삼았습니다.
GitHub의 연간 오픈소스 취약점 보고서는 추가 맥락을 제공했습니다. 2025년 npm 악성 패키지 권고는 SHA1-Hulud 등 캠페인으로 69% 급증했고, 신규 취약점 보고는 전년 대비 19% 증가했으며, CWE-79(XSS)가 리소스 소진, 안전하지 않은 역직렬화와 함께 최다 취약점 유형을 유지했습니다. GitHub CNA는 2024년 대비 35% 더 많은 CVE 레코드를 발표했습니다.
보안 외에도 GitHub는 4월 24일부터 Copilot Free, Pro, Pro+ 사용자의 인터랙션 데이터를 모델 학습에 활용한다고 발표했습니다(개인정보 설정에서 옵트아웃 가능). Mozilla와 Mila는 AI 에이전트를 위한 프라이빗 메모리 아키텍처부터 시작하는 오픈소스 주권 AI 연구 파트너십을 발표했습니다. AI 프론티어에서는 OpenAI의 차기 모델 Spud와 인간이 100%를 기록하지만 Gemini 3.1을 포함한 프론티어 모델이 0.5% 미만에 그치는 ARC-AGI-3 벤치마크 분석이 소개되었습니다.
Key Takeaways
Trivy 공급망 침해로 CanisterWorm이 생성되었습니다. 블록체인 C2와 Kubernetes DaemonSet 페이로드를 사용하는 자가 전파형 npm 웜입니다. 영향받은 패키지를 실행한 모든 환경에서 npm 토큰과 CI/CD 시크릿을 교체하고 ~/.local/share/pgmon/service.py 존재 여부를 확인하세요.
GitHub 연간 보고서에 따르면 2025년 npm 악성 패키지 권고는 69% 급증했고 신규 취약점 보고는 전년 대비 19% 증가했습니다. 공급망 공격은 안정되지 않고 가속화되고 있습니다.
GitHub Copilot Free/Pro/Pro+ 인터랙션 데이터가 4월 24일부터 AI 모델 학습에 사용됩니다. 필요시 개인정보 설정에서 옵트아웃하세요. Business 및 Enterprise 계정은 영향을 받지 않습니다.