terminal
Weekly Digest // TECH_NEWS — Week 14-2026
newspaperWeekly Report

npm의 axios 침해: 메인테이너 계정 탈취와 RAT 배포 — 2026년 14주 기술 뉴스

Industry shifts, security alerts, hardware, and AI/ML

calendar_todaysummarizeWeek 14-2026bolt1 CRITICAL
보안

npm의 axios 침해: 메인테이너 계정 탈취와 RAT 배포

2026년 3월 31일, axios의 수석 메인테이너(jasonsaayman) npm 계정이 탈취되어 39분 이내에 두 개의 악성 버전 — axios@1.14.1axios@0.30.4 — 이 배포되었습니다. 두 버전 모두 사전에 준비된 악성 패키지 plain-crypto-js@4.2.1을 의존성으로 추가했으며, 해당 패키지의 postinstall 훅이 C2 서버 sfrclak.com:8000과 통신하는 크로스 플랫폼 원격 접근 트로이목마(RAT)를 설치합니다. RAT는 macOS, Windows, Linux 각각에 맞는 페이로드를 실행한 후 자체 삭제되어 node_modules에 흔적을 남기지 않습니다. 주간 약 1억 회 다운로드를 기록하는 axios 특성상 역대 최고 수준의 npm 공급망 공격 중 하나로 평가됩니다. 영향을 받은 사용자는 즉시 axios@1.14.0 또는 axios@0.30.3으로 버전을 고정하고, 모든 자격 증명을 교체하며 CI/CD 파이프라인 로그를 점검해야 합니다.

npm의 axios 침해: 메인테이너 계정 탈취와 RAT 배포
Read Articlearrow_forward
Video · AI

Bun Source Map을 통해 Claude Code 소스 코드 유출

Anthropic이 npm 패키지에 Bun이 생성한 소스 맵 파일을 포함시키는 실수로 Claude Code의 전체 소스 코드가 유출되었습니다. 해당 .map 파일은 약 39만 줄의 실제 코드를 포함한 완전히 축소 해제된 TypeScript 소스를 참조했으며, Anthropic 자체 R2 스토리지에서 zip 파일로도 다운로드할 수 있었습니다. Anthropic은 이후 모든 GitHub 미러에 DMCA 삭제 요청을 보냈습니다. 유출로 공개된 미출시 내부 기능으로는 프로젝트를 모니터링하며 15초 차단 예산 내에서 자율적으로 행동하는 상시 백그라운드 어시스턴트 Kairos, Claude Code를 여러 병렬 워커 에이전트의 오케스트레이터로 전환하는 Coordinator Mode, 클라우드 컨테이너에서 Opus 모델로 최대 30분간 실행되는 원격 계획 세션 Ultra Plan, 경쟁사의 모델 증류 시도를 방해하기 위해 API 요청에 가짜 도구 정의를 주입하는 anti-distillation 시스템 등이 있습니다. 내부 코드명으로는 Claude Code 자체를 뜻하는 Tengu, Opus 4.6을 가리키는 Fennec, Mythos라는 모델명의 Capybara가 확인되었습니다.

AI_INFOGRAPHIC
Bun Source Map을 통해 Claude Code 소스 코드 유출 — infographicWATCH_VIDEOarrow_forward
Article · 보안READ TIME: 2m

Express.js 2026년 3월 보안 릴리스: path-to-regexp의 ReDoS 취약점 3건 패치

Express 팀이 path-to-regexp 유틸리티 모듈의 정규 표현식 서비스 거부(ReDoS) 취약점 세 건에 대한 보안 패치를 배포했습니다. CVE-2026-4867(High)은 0.1.12 이하 버전에서 단일 세그먼트 내 세 개 이상의 파라미터가 기간(.) 이외의 구분자와 함께 사용될 때 발생하는 취약점으로, 0.1.13 버전에서 수정되었습니다. CVE-2026-4926(High)은 8.0.0 이상 버전에서 연속적인 선택적 그룹이 지수적으로 확장되는 정규식을 생성하며, 8.4.0 버전에서 해결되었습니다. CVE-2026-4923(Medium)은 8.0.0부터 8.3.0까지 영향을 미치며, 다중 와일드카드와 파라미터 조합 시 취약한 정규식이 생성되는 문제로 역시 8.4.0에서 패치되었습니다. 사용자가 제어하는 라우트 패턴을 통해 세 취약점 모두 악용될 수 있어 path-to-regexp를 최신 버전으로 업그레이드할 것을 권장합니다.

READ_FULL_LOGarrow_forward
Article · 공급망READ TIME: 4m

GitHub 전반의 오픈소스 공급망 보호

GitHub는 공격자들이 비밀 키를 탈취해 악성 패키지를 배포하고 추가 저장소에 침투하는 최근의 오픈 소스 공급망 공격 패턴에 대응하여 개발자들이 즉시 취할 수 있는 조치와 플랫폼의 향후 보안 강화 계획을 발표했습니다. 권장 즉시 조치로는 GitHub Actions 워크플로우 검토를 위한 CodeQL 활성화, pull_request_target 트리거 회피, 서드파티 Actions의 전체 커밋 SHA 고정, 스크립트 인젝션 방지 등이 포함됩니다. GitHub는 OpenSSF와 협력하여 장기 유효 비밀 키 대신 OpenID Connect 토큰 기반의 신뢰 게시(trusted publishing) 지원을 npm, PyPI, NuGet, RubyGems, Crates 등 다수의 레지스트리로 확대했습니다. 하루 3만 건 이상의 패키지가 게시되는 npm에서는 모든 신규 버전을 멀웨어 스캔 및 사람의 검토를 거쳐 조치함으로써 오탐률을 최소화하고 있습니다.

READ_FULL_LOGarrow_forward
Article · 오픈소스READ TIME: 2m

자금 손실로 Node.js 보안 버그 바운티 프로그램 중단

Node.js 프로젝트가 2016년부터 HackerOneInternet Bug Bounty(IBB) 이니셔티브를 통해 운영해온 보안 버그 바운티 프로그램의 일시 중단을 공식 발표했습니다. Node.js에 바운티 자금을 지원해온 IBB 프로그램 자체가 중단되었으며, 자원봉사자 중심의 오픈 소스 프로젝트인 Node.js는 독립적인 예산으로 바운티를 지속할 수 없는 상황입니다. HackerOne을 통한 보안 취약점 보고는 변경 없이 지속되며, Node.js 보안팀은 동일한 공개 정책과 대응 시간으로 보고서를 계속 접수 및 분류합니다. 새로운 외부 후원이 확보될 때까지 금전적 보상은 제공되지 않으며, Node.js에 의존하는 조직들은 OpenJS Foundation을 통해 바운티 프로그램 후원을 검토해줄 것을 요청하고 있습니다.

READ_FULL_LOGarrow_forward
Article · 보안READ TIME: 16m

악성 IoliteLabs VSCode Extension, 다단계 백도어로 Solidity 개발자 노려

IoliteLabs가 게시한 세 개의 VSCode 확장 프로그램 — solidity-macos, solidity-windows, solidity-linux — 이 2026년 3월 25일 동시에 버전 0.1.8로 업데이트되었으며, 총 약 27,500명의 개발자에게 동일한 다단계 백도어를 심었습니다. 악성 코드는 확장 프로그램 진입점 대신 pako 압축 라이브러리의 변조된 사본(SHA-256: fcd398ab...) 내부에 숨겨졌으며, Unicode 이스케이핑, 문자열 역전, XOR 잡음 변수 등 다섯 가지 난독화 기법이 사용되었습니다. Windows에서는 드로퍼가 Chrome으로 위장한 MSI(7WhiteSmoke.msi)를 다운로드해 regsvr32 LOLbin 기법으로 훅 기반 DLL(ntuser)을 설치하고 입력을 모니터링합니다. macOS에서는 Intel과 Apple Silicon을 위한 별도 바이너리가 LaunchAgent 지속성(com.apple.system.updater)과 Gatekeeper 우회를 통해 배포됩니다. 공격자는 운영 탄력성을 위해 rraghh.com, cdn.rraghh.com, oortt.com 세 개의 C2 도메인을 사용했습니다. 2026년 3월 25일 이후 세 확장 프로그램 중 하나라도 설치한 개발자는 즉시 모든 자격 증명을 교체해야 합니다.

READ_FULL_LOGarrow_forward
Article · 개발 도구READ TIME: 5m

VoidZero 2026년 3월 돌아보기: Vite 8, Vite+ 오픈소스화, Oxlint JS Plugins, Void Platform

VoidZero2026년 3월 업데이트는 통합 자바스크립트 툴체인의 중요한 전환점을 나타냅니다. Rolldown을 새 번들러로 탑재한 Vite 8이 출시되어 모든 Vite 사용자가 내부적으로 Oxc를 사용하게 되었습니다. Vite, Vitest, Oxlint, Oxfmt, Rolldown, tsdown을 하나로 묶은 단일 vp 바이너리인 Vite+가 MIT 라이선스로 완전 오픈 소스화되었으며, Bun 패키지 매니저 지원, Svelte 템플릿, 탭 완성 기능이 추가되었습니다. Oxlint JS Plugins 알파가 기존 ESLint 플러그인과 거의 100% 호환되고 최대 100배 빠른 린팅 성능으로 출시되었으며, Oxfmt는 GraphQL 템플릿 리터럴 포매팅과 JSDoc 주석 포매팅을 지원하게 되었습니다. Evan You가 void deploy 명령 하나로 빌드, 프로비저닝, 배포를 자동화하는 Vite 애플리케이션 전용 배포 플랫폼 Void를 발표했습니다. 커뮤니티 성과로는 Anthropic이 Claude를 TanStack Start + Vite로 마이그레이션하고, Cloudflare가 ESLint에서 Oxlint로 전환해 하루 3.75일 분의 컴퓨팅 자원을 절감한 사례가 주목을 받았습니다.

READ_FULL_LOGarrow_forward
summarizeDigest_Summary

14주차는 충격적인 규모의 공급망 보안 사고로 가득했습니다. 3월 31일, axios 수석 메인테이너(jasonsaayman)의 npm 계정이 탈취되어 39분 이내에 두 개의 악성 버전 — axios@1.14.1axios@0.30.4 — 이 게시되었습니다. 두 버전 모두 plain-crypto-js@4.2.1을 의존성으로 추가했으며, 해당 패키지의 postinstall 훅이 C2 서버 sfrclak.com:8000과 통신하는 크로스 플랫폼 원격 접근 트로이목마를 심었습니다. 주간 약 1억 회 다운로드를 기록하는 axios의 특성상 역대 최고 수준의 공급망 공격 중 하나로 평가됩니다. 영향을 받은 사용자는 즉시 axios@1.14.0 또는 axios@0.30.3으로 버전을 고정하고 모든 자격 증명을 교체해야 합니다. 별도로, IoliteLabs의 세 VSCode 확장 프로그램(solidity-macos, solidity-windows, solidity-linux)이 3월 25일 동시에 0.1.8로 업데이트되며 변조된 pako 라이브러리 내부에 숨겨진 다단계 백도어로 약 27,500명의 Solidity 개발자를 표적으로 삼았습니다.

GitHub는 이러한 패턴에 대응하는 보안 블로그 포스트를 통해 Actions 워크플로우 검토를 위한 CodeQL, 서드파티 Actions의 전체 커밋 SHA 고정, OpenID Connect 기반 신뢰 게시(trusted publishing)를 npm, PyPI, NuGet, RubyGems, Crates로 확대 적용할 것을 권장했습니다. VoidZero3월 업데이트는 Vite 8의 Rolldown 기본 번들러 탑재, Vite+의 MIT 완전 오픈 소스화, ESLint 호환성 100%에 근접하고 최대 100배 빠른 Oxlint JS Plugins 알파를 발표하면서 Cloudflare가 ESLint에서 전환해 하루 3.75일 분의 컴퓨팅을 절감했다고 보고했습니다.

큰 화제를 모은 딥다이브에서는 Anthropic이 npm 패키지에 Bun이 생성한 소스 맵 파일을 포함시키는 실수로 Claude Code의 전체 TypeScript 소스(약 39만 줄)가 유출되어, Kairos(상시 백그라운드 어시스턴트), Coordinator Mode(다중 에이전트 오케스트레이터), Ultra Plan(30분 Opus 계획 세션) 등 미출시 기능들이 공개되었다는 사실이 밝혀졌습니다. Anthropic은 이후 GitHub 미러에 DMCA 삭제 요청을 보냈습니다.

Key Takeaways
  • axios npm 공급망 공격(axios@1.14.1 및 @0.30.4, 331일)은 plain-crypto-js@4.2.1 postinstall을 통해 크로스 플랫폼 RAT를 배포했습니다. 즉시 axios@1.14.0 또는 @0.30.3으로 고정하고 모든 자격 증명을 교체하세요.
  • 세 IoliteLabs Solidity VSCode 확장 프로그램이 325일 변조된 pako 라이브러리를 통해 약 27,500명의 개발자에게 다단계 백도어를 배포했습니다. 그 이후 해당 확장 프로그램이 설치된 모든 장치는 완전히 침해된 것으로 간주하세요.
  • Vite 8은 이제 Rolldown을 기본 번들러로 탑재하고 Oxlint JS Plugins 알파는 거의 100% ESLint 호환성을 제공하며 최대 100배 빠른 린팅 속도를 자랑합니다. Cloudflare는 전환으로 하루 3.75일 분의 컴퓨팅을 절감했습니다.