terminal
Weekly Digest // TECH_NEWS — Week 23-2026
newspaperWeekly Report

여러 @redhat-cloud-services npm 패키지가 자가 확산 웜에 침해 — 2026년 23주 기술 뉴스

Industry shifts, security alerts, hardware, and AI/ML

calendar_todaysummarizeWeek 23-2026bolt1 CRITICAL
보안

여러 @redhat-cloud-services npm 패키지가 자가 확산 웜에 침해

2026년 6월 1일, StepSecurity@redhat-cloud-services npm 스코프의 여러 패키지에 자동 실행되는 다단계 자격증명 수집 악성코드가 포함된 사실을 발견했습니다. 4.2 MB 크기의 악성 index.js는 ROT-21, AES-128-GCM, obfuscator.io, 커스텀 B5 cipher4중 난독화 레이어로 탐지를 회피합니다. 페이로드는 /proc/<pid>/mem에서 Runner.Worker 프로세스 메모리를 직접 읽어 마스킹된 GitHub Actions 시크릿을 추출하고, AWS·GCP·Azure·Kubernetes·HashiCorp Vault·npm·CircleCI 토큰을 수집합니다. 이후 탈취한 npm 토큰과 bypass_2fa 퍼블리시 파라미터를 이용해 다른 패키지에 백도어 버전을 자율적으로 배포하는 자기 전파 웜으로 작동합니다. C2 트래픽은 정상적인 GitHub API 호출로 위장하며, Claude Code 설정에 SessionStart 훅과 VS Code 워크스페이스 구성에 folderOpen 태스크를 주입해 지속성을 유지합니다.

여러 @redhat-cloud-services npm 패키지가 자가 확산 웜에 침해
Read Articlearrow_forward
Article · AI 정책READ TIME: 6m

Trump, 사이버 보안 중심 행정 지시로 폐기된 AI 명령 부활

2026년 5월 21일 광범위한 AI 행정명령 서명을 취소한 지 2주도 채 안 되어, 트럼프 대통령은 '첨단 인공지능 혁신 및 보안 촉진'이라는 좁은 범위의 새 지침에 서명했습니다. 이 명령은 연방 기관의 AI 기반 사이버보안 역량 가속화를 지시하고, NSA 및 CISA와 협의하여 재무부에 정부-산업 간 AI 사이버보안 클리어링하우스를 설치하며, 프론티어 AI 모델 평가를 위한 자발적 프레임워크를 마련합니다. 60일 이내에 NSA·CISA·재무부·NIST는 지정된 '커버드 프론티어 모델'에 대한 기밀 벤치마킹 프로세스를 개발해야 하며, 개발사는 신뢰할 수 있는 파트너에게 공개하기 최대 30일 전에 정부에 자발적으로 모델 접근권을 제공할 수 있습니다. 명령은 AI 개발자에 대한 강제 라이선싱·사전 승인·허가 요건을 명시적으로 금지해 혁신 우선 기조를 유지합니다. CISA는 농촌 병원·지역 은행·지방 공공시설에 사이버보안 도구 접근 확대를, 법무부는 AI 활용 사이버 범죄 단속 강화를 지시받았습니다.

READ_FULL_LOGarrow_forward
Article · 보안READ TIME: 18m

Miasma npm 공급망 공격: Phantom Gyp 기법을 통한 자가 확산 웜

2026년 6월 3일 2시간도 채 안 되는 롤링 캠페인에서 Miasma 웜이 57개의 npm 패키지, 286개 이상의 악성 버전을 감염시켰습니다. 월간 다운로드 408,000회 이상@vapi-ai/server-sdk120,000회 이상ai-sdk-ollama 등이 주요 피해 패키지입니다. 이 공격은 'Phantom Gyp'이라는 신기법을 사용합니다. 157바이트 binding.gyp 파일이 node-gyp rebuild를 트리거하고, gyp 명령어 치환을 통해 악성 페이로드를 실행함으로써 package.jsonpreinstall/postinstall 스크립트만 검사하는 보안 도구를 우회합니다. 4단계 난독화 페이로드는 런타임에 Bun v1.3.13을 다운로드하고 AWS·GCP·Azure·HashiCorp Vault·GitHub Actions·Claude Code·Cursor·Gemini 등 AI 코딩 어시스턴트를 포함한 포괄적인 자격증명을 탈취합니다. 웜은 SLSA v1 Sigstore 출처 증명을 위조해 npm과 RubyGems에 걸쳐 전파됩니다. 유출 경로는 236개의 데드드롭 저장소를 보유한 GitHub 계정 liuende501로 추적되었습니다.

READ_FULL_LOGarrow_forward
Article · 보안READ TIME: 7m

Laravel-Lang 공급망 공격: 모든 Git Tag를 다시 써 CI Secret 탈취

2026년 5월 22일, 위협 행위자가 새로운 악성 버전을 배포하는 대신 모든 기존 git 태그를 악성 커밋으로 재작성하는 방식으로 Laravel-Lang 조직이 관리하는 4개의 인기 Composer 패키지를 침해했습니다. 공격은 22:32 UTC502개 태그를 보유한 laravel-lang/lang(라라벨 핵심 번역 패키지)을 시작으로 00:00 UTC까지 laravel-lang/http-statuses, laravel-lang/actions, laravel-lang/attributes로 확산됐습니다. 악성 커밋은 Composer autoload.files 맵에 src/helpers.php를 추가해, Laravel이나 Symfony 애플리케이션이 시작 시 vendor/autoload.php를 호출하는 순간 자동으로 페이로드가 실행됩니다. 페이로드는 C2 도메인 flipboxstudio.info(flipboxstudio.com의 타이포스쿼팅)에서 2단계를 가져와 PHP 로더와 ELF 바이너리를 /tmp/.laravel_locale/에 드롭하고 러너 환경 변수를 유출한 후 3초 내에 자가 삭제합니다. 버전 범위를 고정하고 composer update를 실행하는 프로젝트가 영향을 받으며, 2026년 5월 22일 이전 커밋 SHA를 composer.lock으로 고정하고 composer install만 사용하는 프로젝트는 안전합니다.

READ_FULL_LOGarrow_forward
Article · 보안READ TIME: 5m

IronWorm과 새 Miasma 변종, 병렬 공급망 공격으로 npm 타격

2026년 6월 초, 두 가지 별개의 npm 공급망 공격이 동시에 발생했습니다. JFrog가 명명한 IronWorm은 compromised npm 계정 asteroiddao를 통해 배포된 Rust 기반 정보 탈취 악성코드로, 86개의 환경 변수와 OpenAI Codex·Anthropic·Cursor·AWS·Docker·Kubernetes 자격증명을 표적으로 삼으며 eBPF 커널 루트킷으로 숨고 Tor를 통해 C2 트래픽을 라우팅합니다. 9개의 GitHub 조직에 걸친 악성 커밋은 Anthropic의 AI 챗봇을 사칭하기 위해 작성자 이름을 claude로 위장했습니다. 별도로 Miasma 웜은 Phantom Gyp 신기법 변종으로 돌아와 57개 npm 패키지 286개 이상의 버전을 감염시켰으며, ai-sdk-ollama 등 월간 120,000회 이상 다운로드 패키지가 포함됩니다. OX Security는 Miasma가 GitHub 데드드롭 키워드 firedalazer 검색으로 보조 페이로드를 내려받아 영구 감염 루프를 생성한다는 사실도 발견했습니다.

READ_FULL_LOGarrow_forward
Article · 보안READ TIME: 4m

Claude Code GitHub Action 결함으로 악성 Issue 하나가 저장소 탈취

GMO Flatt Security의 보안 연구원 RyotaK이 Anthropic의 Claude Code GitHub Action에서 발견한 심각한 취약점을 공개했습니다. 단 하나의 악성 GitHub 이슈만으로 해당 액션을 실행하는 모든 퍼블릭 저장소를 완전히 장악할 수 있으며, Anthropic 자체 액션 저장소까지 잠재적으로 침해 가능했습니다. 근본 원인은 결함 있는 트리거 검증으로, agent 모드에서 이름이 [bot]으로 끝나는 모든 액터를 신뢰했기 때문입니다. 누구든 GitHub App을 등록하고 해당 토큰으로 퍼블릭 저장소에 이슈를 열 수 있습니다. RyotaK은 간접 프롬프트 인젝션으로 Claude가 /proc/self/environ을 읽고 환경변수 값을 이슈에 다시 쓰도록 만들었습니다. 탈취한 OIDC 자격증명을 재사용하면 Claude GitHub App 설치 토큰을 획득해 코드·이슈·워크플로 파일에 쓰기 권한을 얻을 수 있습니다. Anthropic은 1월 보고 후 4일 만에 수정했으며, 픽스는 claude-code-action v1.0.94에 포함됩니다 (CVSS v4.0 7.8).

READ_FULL_LOGarrow_forward
Article · 보안READ TIME: 4m

codexui-android npm 공급망 공격으로 OpenAI Codex 인증 Token 탈취

Aikido Security 연구원 Charlie Eriksen은 주간 다운로드 29,000회 이상의 기능적 npm 패키지인 codexui-android약 1개월간 OpenAI Codex 인증 토큰을 조용히 유출하고 있었다고 공개했습니다. 악성 코드는 ~/.codex/auth.json을 읽고 access_token, refresh_token, id_token, 계정 ID를 합법적인 Sentry 모니터링 플랫폼을 사칭하는 sentry.anyclaw[.]store로 전송합니다. 해당 도메인은 최초 패키지 버전이 업로드된 지 이틀 후인 2026년 4월 12일에 등록되었습니다. refresh_token은 만료되지 않으므로, 이를 보유한 공격자는 피해자의 Codex 계정과 관련 리소스에 영구적으로 조용히 접근할 수 있습니다. 동일한 유출 체인이 BrutalStrike가 플레이스토어에 게시한 두 Android 앱에서도 발견되었습니다. OpenClaw Codex Claude AI Agent(다운로드 50,000회 이상, 패키지명 gptos.intelligence.assistant)와 Codex(10,000회 이상, codex.app)가 해당 앱으로, 두 앱 모두 버전 고정 없이 PRoot Termux 샌드박스 내에서 현재 npm에 배포된 버전을 그대로 실행합니다.

READ_FULL_LOGarrow_forward
summarizeDigest_Summary

2026년 6월 1-7일 주는 npm 공급망 위기가 연속적으로 발생했습니다. 6월 1일, StepSecurity는 여러 @redhat-cloud-services npm 패키지에 preinstall 훅을 통해 실행되는 다단계 자격증명 수집기가 포함됐다고 공개했습니다. 4.2 MB의 악성 index.js는 ROT-21, AES-128-GCM, obfuscator.io, 커스텀 B5 cipher4중 난독화로 /proc/pid/mem을 읽어 Runner.Worker 프로세스 메모리에서 GitHub Actions 시크릿을 직접 추출하고, AWS, GCP, Azure, Kubernetes, HashiCorp Vault, npm, CircleCI 토큰을 수집했습니다. 웜은 탈취한 npm 토큰과 bypass_2fa 퍼블리시 파라미터로 다른 패키지에 백도어를 배포하고, Claude Code 설정에 SessionStart 훅과 VS Code 워크스페이스에 folderOpen 태스크를 주입해 지속성을 확보했습니다. 침해된 RedHatInsights/javascript-clients GitHub Actions 파이프라인이 배포 경로로 확인되었습니다.

이틀 후인 6월 3일, Miasma 웜이 새로운 Phantom Gyp 기법으로 공격했습니다. 157바이트 binding.gyp 파일이 node-gyp rebuild를 트리거하고 gyp 명령어 치환으로 페이로드를 실행해, package.json 훅만 검사하는 보안 도구를 우회했습니다. Miasma는 2시간도 안 되어 @vapi-ai/server-sdk(월 408,000회 이상)와 ai-sdk-ollama(월 120,000회 이상)를 포함한 57개 패키지, 286개 이상의 버전을 침해했습니다. Bun v1.3.13을 런타임에 다운로드하고, Claude Code, Cursor, Gemini를 포함한 AI 도구의 자격증명을 탈취했으며, SLSA v1 Sigstore 출처 증명을 위조했습니다. 동시에 JFrog는 compromised npm 계정 asteroiddao를 통해 배포된 Rust 기반 IronWorm을 발견했습니다. 86개 환경 변수를 표적으로 삼고 eBPF 루트킷으로 숨으며 Tor로 C2를 라우팅했으며, Anthropic을 사칭하기 위해 claude 이름으로 커밋을 남겼습니다.

이번 주 추가 공개 사항: Claude Code GitHub Action의 심각한 CVSS 7.8 취약점(v1.0.94에서 수정)이 간접 프롬프트 인젝션을 통해 /proc/self/environ을 읽고 OIDC 자격증명을 재사용해 공개 저장소를 탈취할 수 있게 했습니다. 또한 주29,000회 이상 다운로드되는 codexui-android npm 패키지가 약 1개월간 Sentry를 사칭하는 도메인으로 OpenAI Codex 인증 토큰을 조용히 유출하고 있었습니다. Laravel-Lang 공급망 공격(5월 22일)은 Composer 패키지 4개의 모든 git 태그를 재작성해 vendor/autoload.php 호출 시마다 PHP 자동로드 페이로드를 실행했습니다. 트럼프 대통령은 행정명령을 통해 재무부에 AI 사이버보안 클리어링하우스를 설치하고 60일 내 프론티어 모델 기밀 벤치마킹을 지시했습니다.

Key Takeaways
  • Miasma가 사용한 Phantom Gyp 기법은 package.json의 preinstall/postinstall 훅만 검사하는 모든 보안 도구를 우회합니다. 지금 즉시 공급망 보안 툴에 binding.gyp 스캐닝을 추가하십시오.
  • Miasma와 @redhat-cloud-services 웜 모두 정상적인 인프라(Sigstore SLSA 증명, GitHub OIDC, Claude Code 설정 주입)를 위조하거나 남용해 신뢰할 수 있는 것처럼 위장합니다. 경계 도구만으로는 이런 공격을 막을 수 없습니다.
  • Claude Code GitHub Action의 CVSS 7.8 취약점(v1.0.94에서 수정)은 GitHub 이슈 본문을 통한 프롬프트 인젝션으로 /proc/self/environ을 읽고 OIDC 토큰을 재사용할 수 있음을 보여줬습니다. 아직 업데이트하지 않았다면 지금 바로 v1.0.94로 업데이트하십시오.