소프트웨어 공급망 공격, pnpm으로 1차 방어선 구축하기
·2026.06.19 00:00
Axios 사례를 통해 소프트웨어 공급망 공격의 위험성을 분석하고 pnpm을 활용한 방어 전략을 제시한다.
최근 LiteLLM 및 Axios 패키지에서 발생한 사례처럼, 공격자가 신뢰받는 오픈소스 패키지의 계정을 탈취하여 **간접 의존성(transitive dependency)**에 악성 코드를 주입하는 **소프트웨어 공급망 공격(Software Supply-Chain-Attack)**이 급증하고 있습니다.
공격자는 특히 npm의 lifecycle scripts 중 postinstall 단계를 악용합니다. 사용자가 패키지를 설치할 때 별도의 권한 요청 없이도 백그라운드에서 악성 스크립트를 실행하여 .env 파일, AWS Credential, SSH Key 등 민감한 정보를 탈취할 수 있습니다.
Axios 사례의 경우, 공격자는 plain-crypto-js라는 타이포스쿼팅 패키지를 의존성 트리에 삽입하여 사용자의 환경 변수를 C2 서버로 전송하는 방식을 사용했습니다. 이를 방어하기 위해 인프랩은 pnpm을 도입하여 의존성 구조를 엄격하게 관리하고 보안 위협에 대응하고 있습니다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.