주간 다이제스트 // TECH_NEWS — 2026년 35주차
newspaper주간 보고서

유효한 npm provenance가 malware를 배포하다 — 35주 기술 뉴스

오염된 npm workflow, 악성 browser extension 19개, Firefox의 Rust JPEG XL decoder가 trusted delivery path의 threat model을 요구합니다.

calendar_todaysummarize2026년 35주차bolt중요 업데이트 2건
태그: SUPPLY CHAIN읽기_시간: 17분

OpenAPI React Query Codegen npm compromise

@7nohe/openapi-react-query-codegen 악성 version 10개가 유효한 npm provenance를 가졌습니다. Issue-comment workflow가 “npm publish” text만 검사한 뒤 pull-request fork를 id-token: write로 build했기 때문입니다. Package는 주간 약 15만 download를 기록합니다. Install-time payload는 registry, cloud, CI, GitHub, AI-tool credential을 노리고 persistence와 propagation 기능을 추가했습니다. 영향 version을 설치했다면 dependency cleanup이 아니라 host compromise로 대응해야 합니다.

태그: BROWSER SECURITY읽기_시간: 12분

Browser extension 19개가 wallet-draining malware를 배포

Socket은 2년 넘게 활동한 modular credential-stealing campaign에 Chrome extension 18개와 Edge extension 1개를 연결했습니다. 5개는 legitimate author에게서 인수됐고 가장 큰 Chrome–Edge pair는 잠재적으로 user 8만 명에게 영향을 줬습니다. Framework는 Content Security Policy header를 제거하고 encrypted WebSocket channel을 유지하며 방문 page에 wallet drainer, seed-phrase phishing, form capture, session theft, fake update를 inject합니다. Automatic update는 ownership transfer를 security boundary로 만듭니다.

태그: BROWSER PLATFORM읽기_시간: 3분

Mozilla, JPEG XL 배포 의향 발표

Firefox는 Mozilla가 요구한 Rust 기반 jxl-rs가 약 10만 줄의 multithreaded C++ decoder를 대체한 뒤 JPEG XL을 배포할 계획입니다. JPEG XL은 progressive rendering, 강한 lossless compression, lossless JPEG recompression을 제공하고 AVIF는 여러 web-quality photo 비교에서 더 작습니다. Chrome도 배포를 계획하고 Safari는 이미 부분 지원하므로 developer는 headline size가 아니라 대표 image로 codec을 test할 수 있습니다.

summarize다이제스트_요약

GitHub Actions workflow가 issue comment text는 신뢰했지만 commenter association은 확인하지 않아 @7nohe/openapi-react-query-codegen 악성 version 10개가 유효한 npm provenance와 함께 배포됐습니다. Package는 주간 약 15만 download를 기록하고 payload는 developer machine, CI, cloud metadata, registry, AI-tool config에서 credential과 persistence를 찾았습니다. Provenance는 trusted workflow를 식별했지만 trusted source를 build했다는 사실까지 증명하지 못했습니다.

Socket은 wallet-draining 및 credential-stealing framework를 공유하는 Chrome extension 18개와 Edge extension 1개도 발견했습니다. 그중 5개는 legitimate author에게서 인수됐고 Chrome–Edge extension 한 쌍은 잠재적으로 8만 user에게 악성 auto-update를 노출했습니다. Framework는 Content Security Policy header를 제거하고 WebSocket으로 encrypted module을 받아 방문 page에 inject합니다.

Mozilla의 JPEG XL 계획은 native attack surface에 반대 방향으로 접근합니다. Firefox약 10만 줄의 multithreaded C++ decoder를 배포하지 않고 ecosystem에 compact Rust implementation을 요구했습니다. 결과물 jxl-rs는 progressive rendering과 cross-browser JPEG XL 지원을 가능하게 하며, AVIF는 여러 web-quality photo 비교에서 여전히 더 작은 size를 보입니다.

핵심 요점
  • 영향받은 npm version이 실행됐다면 credential을 rotate하기 전에 host를 isolate하고 rebuild하세요. Known-good release를 pin하고 comment-triggered publish workflow의 trusted actor check를 audit해야 합니다.
  • browser extension inventory를 지속적으로 확인하고 사용하지 않는 utility를 제거하며 ownership change나 광범위한 header-modification permission을 새 security review event로 취급하세요.
  • 대표 image와 progressive rendering requirement로 JPEG XLAVIF를 평가하세요. Codec implementation safety도 browser platform 결정의 일부입니다.