GEEK HAUS
피드로 돌아가기
2026/05/22/valid-certificates-stolen-accounts-how-attackers

도난 계정으로 발급한 유효 인증서, npm Sigstore 검증을 통과하며 공급망 신뢰 체계의 한계 노출

·VentureBeat
원문 보기
도난 계정으로 발급한 유효 인증서, npm Sigstore 검증을 통과하며 공급망 신뢰 체계의 한계 노출

편집자 요약

5월 19일 633개의 악성 npm 패키지 버전이 손상된 maintainer 계정으로 발급된 유효 인증서를 사용해 Sigstore provenance 검증을 통과했습니다. 전날에는 Nx Console VS Code extension의 악성 버전이 40분 미만 노출됐지만 auto-update를 통해 약 6,000회 활성화됐고, AWS keys, GitHub tokens, npm tokens 등 민감 정보를 탈취했습니다. 이후 Mini Shai-Hulud 캠페인은 @antv 생태계와 echarts-for-react 등으로 확산되며 수백 개 패키지 버전을 감염시켰습니다.

인사이트

이번 사례는 Sigstore가 CI 빌드, 인증서, transparency log를 검증하더라도 자격 증명 보유자가 실제로 배포를 승인했는지는 판별할 수 없다는 구조적 한계를 보여줍니다. npm 생태계의 방어 초점은 서명 여부 확인을 넘어 계정 탈취 방지, 비정상 배포 탐지, dormant package 감시, auto-update 경로 통제로 이동해야 합니다.

댓글

토론

> geekhaus:~$ 다음 읽을거리?

다음 읽을거리 추천