국내보안동향언론 보도출처 확인

장치도 해킹조직 인기 패키지 위장 악성코드로 개발자…개발

실리콘밸리 소재 글로벌 SW 기업 제이프로그 보안연구소는 자바스크립트 개발자용 공식 SW 저장소 npm에서 유명 코드 패키지를 정밀하게 베낀 악성 패키지 6종을 발견했다고 4일(현지시간) 밝혔습니다.

게시일
2026.07.06
최종 업데이트
2026.08.17 14:27
관련 기관
장치도
유효 출처
1
확인 수준
언론 보도

핵심요약

월 다운로드 수가 120만건을 웃도는 인기 패키지를 그대로 복제한 뒤 악성 코드를 삽입하고, 원본과 혼동하기 쉬운 유사 명칭으로 저장소에 올렸습니다.

확인된 사실

  • 또 핵심 악성코드를 패키지 내부에 포함시키지 않고, 설치·실행 시점에 외부 서버에서 별도로 내려받는 다단계 방식을 채택해 패키지 자체 검사만으로는 악성 여부를 판별하기 어렵게 했습니다.[1]
장치도 해킹조직 인기 패키지 위장 악성코드로 개발자…개발 | 시큐포커스 NOW