한국정보기술진흥원한국인공지능올림피아드 (KOAI) 2026 개최안내

npm 패키지 공급망 대규모 공격...170개 이상 패키지 감염

5월 11일 npm과 PyPI 패키지 170개 이상이 악성 코드에 감염돼 404개의 악성 버전이 배포됐다.
[한국정보기술신문] 5월 11일 대규모 공급망 공격이 npm과 PyPI 생태계를 강타했다. mini-shai-hulud로 추적되는 이 공격은 개별 고가치 패키지보다 조직 전체를 목표로 했다. npm 170개 이상, PyPI 2개 패키지가 감염됐으며 총 404개 악성 버전이 공개됐다.
flyd-C5pXRFEjq3w-unsplash (1).jpg
Unsplash 제공

TanStack 생태계 피해

TanStack 이코시스템이 가장 심하게 피해를 입었다. React, Vue, Solid 프레임워크용 라우팅 라이브러리 42개가 감염됐다. 주당 다운로드 300만 건 이상인 인기 패키지 @tanstack/react-router도 포함됐다.

주요 표적 다수

Mistral AI의 모든 3개 SDK가 감염됐다. @mistralai/mistralai 핵심 SDK, @mistralai/mistralai-azure, @mistralai/mistralai-gcp가 대상이었다. UiPath 자동화 플랫폼 65개 패키지, OpenSearch 공식 JavaScript 클라이언트도 피해를 입었다. 주당 130만 건 다운로드되는 OpenSearch 클라이언트의 감염은 특히 우려스럽다.

공격 메커니즘 다양함

npm 패키지는 두 가지 방식으로 공격했다. Mistral 변형은 preinstall 훅으로 setup.mjs를 실행해 Bun 런타임을 다운로드하고 난독화된 페이로드를 실행했다. TanStack 변형은 악성 GitHub 레포지토리 커밋을 지정해 의존성을 주입했다. PyPI는 __init__.py에 코드를 주입해 import 시 attacker 인프라에서 transformers.pyz를 다운로드했다.

심각한 악성 페이로드

난독화된 JavaScript 페이로드는 AWS, GitHub, npm 게시 토큰과 HashiCorp Vault 자격증명을 수집했다. 탈취한 데이터는 Session 메신저 프로토콜로 전송됐다. 가장 위험한 것은 GitHub GraphQL API로 피해자 리포지토리에 .claude/settings.json과 .vscode/tasks.json 같은 악성 파일을 커밋하는 IDE 중독 기능이다. Claude Code와 VS Code 사용자를 자동으로 감염시키는 자기 확산 메커니즘도 포함됐다.

위협 지표와 진화

공격자 C2 도메인은 git-tanstack.com이고, 탈취 서버는 filev2.getsession.org다. 모든 401개 악성 버전이 5월 11일 5시간 안에 배포됐다. 두 레지스트리 모두 PyPI 프로젝트를 격리했으며 npm 패키지도 삭제했다.
한국정보기술신문 정보보안분과 오상진 기자 news@kitpa.org

함께 읽으면 좋은 기사

미 정부, 앤트로픽 '미토스 5' 재배포 일부 허용...핵심 인프라 100여 곳에만 다시 연다...수출통제 2주 만에 부분 완화, 페이블 5는 결정문서 빠져 일반 공개 복귀 협의 중

미 정부, 앤트로픽 '미토스 5' 재배포 일부 허용...핵심 인프라 100여 곳에만 다시 연다...수출통제 2주 만에 부분 완화, 페이블 5는 결정문서 빠져 일반 공개 복귀 협의 중

인공지능 4
오픈AI, 차세대 모델 'GPT-5.6 솔' 프리뷰 공개...코딩·과학·보안 끌어올렸다...플래그십 솔·균형형 테라·경량 루나 3종 선보이며 역대 최강 안전장치 적용, 미국 정부와 조율해 신뢰 파트너에 우선 제공

오픈AI, 차세대 모델 'GPT-5.6 솔' 프리뷰 공개...코딩·과학·보안 끌어올렸다...플래그십 솔·균형형 테라·경량 루나 3종 선보이며 역대 최강 안전장치 적용, 미국 정부와 조율해 신뢰 파트너에 우선 제공

인공지능 4
구글 "AI로 자연재해 미리 알린다"...홍수·산불·지진 예측 한자리에...현지시간 6월 23일 'AI for the Planet' 행사서 10년간 위기 대응 성과 공개, 150여 개국 20억 명에 홍수 예보

구글 "AI로 자연재해 미리 알린다"...홍수·산불·지진 예측 한자리에...현지시간 6월 23일 'AI for the Planet' 행사서 10년간 위기 대응 성과 공개, 150여 개국 20억 명에 홍수 예보

인공지능 · 정보기술 4
엔비디아, 특화 AI '에이전트 툴킷' 공개...모델·도구·런타임 한데 묶었다...기업이 직접 다듬어 쓰는 오픈·모듈형 기반으로 안전·저비용 'AI 동료' 구축 겨냥, 생명과학·의료·보안 등 산업별 적용 확산

엔비디아, 특화 AI '에이전트 툴킷' 공개...모델·도구·런타임 한데 묶었다...기업이 직접 다듬어 쓰는 오픈·모듈형 기반으로 안전·저비용 'AI 동료' 구축 겨냥, 생명과학·의료·보안 등 산업별 적용 확산

인공지능 4
한국산업인력공단, OECD서 'AI 기반 직무능력표준 혁신' 사례 공유...GPT 활용한 'NCS 체크메이트'로 표준 형식 자동 점검...23일 OECD 국제 웨비나 패널 참여, 직업교육훈련에 AI 활용한 10개국 사례로 소개

한국산업인력공단, OECD서 'AI 기반 직무능력표준 혁신' 사례 공유...GPT 활용한 'NCS 체크메이트'로 표준 형식 자동 점검...23일 OECD 국제 웨비나 패널 참여, 직업교육훈련에 AI 활용한 10개국 사례로 소개

인공지능 · 유관기관 2
보안 연구자 발소르다 "취약점 신고는 더 이상 특별하지 않다"...AI가 흔든 보안 제보의 위상...LLM이 누구나 비슷한 취약점을 찾아내며 '귀한 통찰·기밀 유지'라는 전제가 무너져, 분류·신속 패치·예방이 새 과제로

보안 연구자 발소르다 "취약점 신고는 더 이상 특별하지 않다"...AI가 흔든 보안 제보의 위상...LLM이 누구나 비슷한 취약점을 찾아내며 '귀한 통찰·기밀 유지'라는 전제가 무너져, 분류·신속 패치·예방이 새 과제로

정보보안 3
마이크로소프트, 타입스크립트 7.0 RC 공개...컴파일러 'Go'로 다시 짜 속도 10배 끌어올렸다

마이크로소프트, 타입스크립트 7.0 RC 공개...컴파일러 'Go'로 다시 짜 속도 10배 끌어올렸다

정보기술 4
구글, 제미나이 통합 인터페이스 '인터랙션 API' 정식 출시...모델·에이전트 한 창구로 다룬다...자율 작업 수행 '관리형 에이전트'·백그라운드 실행 추가, 지난해 12월 베타 거쳐 기본 개발 도구로

구글, 제미나이 통합 인터페이스 '인터랙션 API' 정식 출시...모델·에이전트 한 창구로 다룬다...자율 작업 수행 '관리형 에이전트'·백그라운드 실행 추가, 지난해 12월 베타 거쳐 기본 개발 도구로

인공지능 · 정보기술 4
교육부·평가원, 2025년 국가수준 학업성취도 평가 결과 6월 24일 발표...전반적 성취수준·학교생활은 지난해와 비슷, '중3 수학' 1수준 학생 비율은 전년보다 늘어

교육부·평가원, 2025년 국가수준 학업성취도 평가 결과 6월 24일 발표...전반적 성취수준·학교생활은 지난해와 비슷, '중3 수학' 1수준 학생 비율은 전년보다 늘어

교육 4
삼성전자, 업계 최고 성능 'UFS 5.0' 메모리 개발...온디바이스 AI 최적의 솔루션 제시...10.8GB/s 데이터 전송 대역폭으로 차세대 스마트폰 등 모바일 기기에 탑재 예정, AI 모델·데이터 빠르게 RAM에 전달

삼성전자, 업계 최고 성능 'UFS 5.0' 메모리 개발...온디바이스 AI 최적의 솔루션 제시...10.8GB/s 데이터 전송 대역폭으로 차세대 스마트폰 등 모바일 기기에 탑재 예정, AI 모델·데이터 빠르게 RAM에 전달

반도체 · 인공지능 4
문체부, '케이-게임' IP 키운다...1,200억 원 게임 펀드 결성...넥슨 588억 원 참여, 문화계정 역대 최대 규모로 초기 개발부터 국제 지식재산 성장까지 뒷받침

문체부, '케이-게임' IP 키운다...1,200억 원 게임 펀드 결성...넥슨 588억 원 참여, 문화계정 역대 최대 규모로 초기 개발부터 국제 지식재산 성장까지 뒷받침

유관기관 · 실감형콘텐츠 4
엔비디아, 과학 연구 가속 AI 소프트웨어 공개...우주 관측 데이터 처리 최대 1만4900배 빨라져...현지시간 6월 22일 ISC 콘퍼런스서 '쿠다-X' 신규 라이브러리·서비스 발표, 화학·신소재부터 암흑물질 탐색까지 적용

엔비디아, 과학 연구 가속 AI 소프트웨어 공개...우주 관측 데이터 처리 최대 1만4900배 빨라져...현지시간 6월 22일 ISC 콘퍼런스서 '쿠다-X' 신규 라이브러리·서비스 발표, 화학·신소재부터 암흑물질 탐색까지 적용

인공지능 4