사이버 보안

NPM을 통한 악성 MALFEX 캠페인, 다운로드 4만 건 돌파

Checkmarx는 2023년 8월부터 지속된 MALFEX 소프트웨어 공급망 캠페인을 탐지했다. 이 캠페인에서는 NPM에 12개 패키지가 배포됐으며, 그중 8개가 악성으로 확인됐다. 10월 1일 기준 3개 패키지는 여전히 설치 가능했다. 이 캠페인은 주로 Windows 사용자를 대상으로 Overlord RAT와 브라우저, Discord 및 암호화폐 지갑 데이터를 추출하는 정보 탈취 악성코드를 사용한다.

2026-10-06
3 분 읽기
1 조회수
certi.news
NPM을 통한 악성 MALFEX 캠페인, 다운로드 4만 건 돌파

Checkmarx에 따르면 NPM 레지스트리의 MALFEX 캠페인과 연관된 악성 패키지의 다운로드 수가 4만 건을 넘어섰다. 이 캠페인은 2023년 8월 시작됐으며, 공격자는 이후 12개 패키지를 배포했고, 이 중 8개가 악성으로 확인됐다.

5개 패키지는 레지스트리에서 제거됐지만, 10월 1일에도 function-flag, function-color, cdn-img-fetch 등 3개 패키지는 여전히 설치 가능했다. 특히 function-flag는 2025년 7월부터 악성 상태를 유지했고 3만 7천 건이 넘는 다운로드를 기록했지만, 악성 패키지임을 알리는 자문 경고는 전혀 표시되지 않았다.

악성코드 전달을 위한 세 가지 경로

Checkmarx는 서로 독립적인 세 가지 실행 경로를 확인했다. 이 경로들은 동일한 인프라를 공유하지 않지만, 동일한 공격자와 연결된다. 첫 번째 경로에서는 npm install 실행 중 작동하는 난독화된 스크립트와 함께 원격 제어 악성코드 Overlord RAT 로더가 사용된다. 이 스크립트는 Windows, macOS, Linux에서 실행될 수 있지만 최종 페이로드는 Windows에서만 작동한다.

Overlord RAT는 운영자를 대상으로 화면 캡처, 키 입력 기록, 창 모니터링, 원격 명령줄 접근, 파일 검색, 그리고 눈에 띄지 않게 악성 활동을 수행하기 위한 숨겨진 데스크톱 사용 등 시스템 모니터링 및 제어 기능을 제공한다.

두 번째 경로에서는 패키지를 불러올 때 악성 코드가 실행되어 피해자의 기기에 정보 탈취 악성코드 movinlike를 설치한다. 이 악성코드는 데이터 탈취를 목적으로 Discord 클라이언트 8개, 널리 사용되는 브라우저 7개, 그리고 암호화폐 지갑을 표적으로 삼는다.

가장 오래 지속된 세 번째 경로에서는 function-flag의 각 악성 버전 내부에 별도의 다운로더를 사용해 다른 위치에서 페이로드를 가져온다. 이 감염 메커니즘은 페이로드 다운로드에 실패하더라도 패키지 설치가 완료되도록 설계됐다. 반면 macOS와 Linux에서는 루틴이 조용히 실패하므로 실제 영향은 Windows 시스템에 집중된다.

개발팀에 의미하는 바

Open Source Vulnerabilities 이니셔티브는 tlxbnhd, tldriver, mxdriver, img-to-native, native-runner, cdn-img-fetch 등 6개 악성 패키지에 대한 경고를 게시했다. 그러나 cdn-img-fetch에 대한 경고는 이 패키지의 악성 버전 4개 중 2개만 다루므로, 설치 기록을 검토할 때 이 경고에만 의존하기는 어렵다.

Checkmarx는 해당 실행 패키지 중 어느 것도 합법적이거나 널리 사용되는 패키지의 종속성이 아니므로, 노출 범위는 이 이름들을 직접 설치한 시스템으로 제한된다고 밝혔다. 또한 회사는 특정 지역이나 조직을 대상으로 한 정황을 발견하지 못했다. 탈취 패키지를 설치하는 누구나 표적이 될 수 있다.

이번 캠페인은 특히 설치 중 또는 로드 시 페이로드가 실행되거나 다운로드가 조용히 실패하는 경우, 설치 과정이 완료됐다는 사실만으로 패키지의 안전성이 입증되지 않는다는 점을 보여준다. 영향을 받은 팀에 가장 중요한 조치는 종속성 파일, NPM 기록 및 Windows 환경에서 이러한 이름이 존재하는지 확인하는 것이다. 또한 일부 패키지가 제거되거나 경고가 표시되더라도 모든 악성 버전이 반드시 포함되는 것은 아니라는 점에 유의해야 한다.

뉴스 출처
SecurityWeek
원문 보기 ↗
c
작성자

certi.news

같은 카테고리

추천 기사

모든 뉴스 보기