
Node.js 보안 도구, 정적 분석기, 취약점 스캐너, 그리고 OWASP Top 10, 공급망 보안, 안전한 코딩 관행을 다루는 교육 리소스의 엄선된 디렉토리입니다.
mysql`...`).sh`...`).JSON.parse() 드롭인 대체.JSON.parse() 드롭인 대체.npm install 생명주기 스크립트를 실행합니다.ses를 사용하여 타사 종속성을 격리하고 최초 사용 시 신뢰 정적 분석으로 생성된 정책에 따라 호스트 권한에 대한 접근을 제한하여 공급망 공격을 완화합니다.event-source-polyfill, Mariusz Nowak와 그들의 es5-ext, Evan Jacobs와 그들의 styled-components, node-ipc, peacenotwar, nestjs-pino - 모두 러시아-우크라이나 위기와 관련이 있습니다.프로테스트웨어 관련 주제를 다루는 기사:
Node.js, JavaScript 및 npm 관련 커뮤니티에서 발생한 보안 사고와 관련 기사 모음:| 날짜 | 이름 | 참조 링크 |
|-------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 2026 May 11 | TanStack Npm 패키지가 Shai-Hulud 캠페인을 통해 손상됨 | Snyk, StepSecurity, Socket
| 2026 Apr 29 | Bun 기반 스틸러가 SAP @cap-js npm 패키지를 공격 | Snyk
| 2026 Mar 31 | Axios npm 패키지 손상: 공급망 공격으로 플랫폼 간 RAT 유포 | Snyk, Axios 사후 분석 GitHub 이슈, Mandaint의 Axios 손상 관련 UNC1069 관여 보고서
| 2025 Sep 25 | npm의 악성 MCP 서버 postmark-mcp가 이메일 수집 | Snyk
| 2025 Sep 15 | Shai-Hulud npm 패키지 악성코드 | Snyk, ReversingLabs, Aikido
| 2025 Sep 8 | 피싱 캠페인을 통해 Qix 유지보수자 손상, debug chalk 및 기타 여러 패키지에 악성코드 유포 | Snyk
| 2025 Aug 27 | Nx 패키지 악성 버전 손상 및 LLM과 에이전트를 활용한 AI 코딩 도구 무기화 | Snyk
| 2025 Jul 25 | Toptal 패키지 손상으로 GitHub 토큰 도난 및 시스템 파괴 | Arstechnica
| 2025 Jul 19 | ESLint Config Prettier 유지보수자 손상, 악성코드 유포 및 다른 유지보수자 감염 | Snyk, Socket, Safedep
| 2025 Jun 25 | 북한 BeaverTail 그룹, 35개의 npm 악성 패키지 유포 | Socket
| 2025 Jun 12 | npm 패키지 @react-native-aria/focus 및 기타 @react-native-area 네임스페이스 패키지에서 악성 발견 | Aikido, Bleeping Computer
| 2025 May 15 | os-info-checker-es6 npm 패키지, Google 캘린더를 명령 및 제어에 활용하는 유니코드 스테가노그래피 사용 | Veracode
| 2025 May 8 | 45,000회 다운로드된 rand-user-agent 패키지, 악성 RAT 공급망 공격에 손상 | Aikido
| 2025 May 7 | 악성 npm 패키지, 3,200명 이상의 Cursor 사용자를 백도어로 감염 | Socket
| 2025 May 2 | 인기 .NET, Python 및 기타 패키지 이름 오타변경 | Socket
| 2025 Apr 15 | 러시아 해커, express-exp 오타변경 | Safety
| 2025 Apr 10 | 악성 pdf-to-office npm 패키지 | ReversingLabs
| 2025 Apr 5 | 북한 해커, 11개의 악성 npm 패키지를 통해 BeaverTail 악성코드 배포 | socket
| 2025 Mar 26 | 악성 패키지 ethers-provider2 및 ethers-providerz | ReversingLabs
| 2025 Mar 11 | 북한 Lazarus 그룹, is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency, auth-validator npm 패키지 타겟 | socket
| 2025 Feb 26 | NPM 패키지에 숨겨진 악성 코드 | cycode
| 2025 Jan 14 | npm 명령어 혼동 | Checkmarx
| 2025 Jan 13 | Chalk 및 Chokidar 오타변경 패키지에 백도어 트로이목마 존재 | socket
| 2024 Dec 20 | 주간 다운로드 400k의 @rspack/core 및 @rspack/cli, npm 토큰 도난으로 손상되어 모네로 암호화폐 채굴 악성 패키지 게시 | rspack 릴리스 노트, sonatype, Socket
| 2024 Dec 11 | 악성 npm 패키지 @typescript-eslint/eslint-plugin, 오타변경 공격으로 데이터 유출 | Socket
| 2024 Dec 3 | Solana의 web3.js 라이브러리 @solana/web3.js에서 공급망 공격 발견 | Socket
| 2024 Nov 12 | "node-request-ip", "request-ip-check" 및 "request-ip-validator"는 npm에서 가짜 IP 확인 유틸리티로, 암호화폐를 대상으로 트로이목마 설치 | sonatype
| 2024 Oct 31 | Lottie Player npm 패키지 손상, 암호화폐 지갑 도난 | Snyk
| 2024 Oct 31 | Puppeteer, Bignum.js 및 약 137개 기타 암호화폐 라이브러리 타겟 오타변경 캠페인 | Phylum
| 2024 Oct 28 | npm 공급망 보안에서 의존성 혼동 캠페인이 Fortune 500 기업 침해에 활용됨 | https://www.landh.tech/blog/20241028-hidden-supply-chain-links/
| 2024 Oct 4 | lodasher, them4on, laodasher 위조 npm 패키지, 수정된 AnyDesk 바이너리로 Windows 사용자 백도어 목표 | Sonatype
| 2024 Jul 16 | string-width-cjs 및 기타 의심스러운 유지보수자, npm 공급망 공격 스레드 공개 | Snyk
| 2024 Jul 11 | noblox-ts 스타재킹 및 npm의 QuasarRAT | stacklok
| 2024 Jun 17 | ua-parser-js가 "러그 풀" 방식으로 AGPL+상업 라이선스로 전환 | Adventures in Nodeland
| 2024 Jun 11 | cors-parser npm 패키지, PNG 파일에 크로스 플랫폼 백도어 숨김 | Sonatype
| 2024 Jun 03 | npm 레지스트리 캐시 중독 공격 | landh.tech
| 2024 Apr 26 | 가짜 채용 인터뷰, 개발자를 대상으로 새로운 Python 백도어 유포 | Bleeping Computer
| 2024 Apr 16 | Tea 토큰 및 개발자, 수익화를 위해 OSS 인프라 악용 | Sonatype
| 2024 Feb 6 | noblox.js-proxy-server 악성 npm 패키지, Noblox.js로 위장해 Roblox 사용자 데이터 도난 목표 | Socket
| 2024 Jan 25 | npm이 영화 저장용 748개 패키지로 넘쳐 | Sonatype
| 2024 Jan 3 | 레지스트리 전체 의존성을 가진 everything 패키지, 패키지 게시 취소 불가 초래 | SC Media
| 2023 Dec 14 | Ledger 공급망 보안 공격, 암호화폐 드레이너 악성코드 도입 (@ledgerhq/connect-kit) | Sonatype, 트윗 1 2 3 4 5 6 7 8
| 2023 Sep 27 | 위조된 Dependabot 커밋이 GitHub 토큰을 도용하고 JavaScript 파일에 악성코드 주입 | Checkmarx
| 2023 Jun 27 | Manifest Confusion - npm 패키지 매니저의 새로 공개된 버그로 패키지 메타데이터 불일치 입증 | Darcy Clarke의 블로그
| 2023 Jun 23 | 북한 공격자, npm에서 사회공학 및 공급망 공격 악용 | Phylum
| 2023 Jun 15 | 공급망 공격, 폐기된 S3 버킷을 악용하여 bignum npm 패키지용 악성 바이너리 배포 | The Hacker News, Checkmarx
| 2023 Jun 06 | ChatGPT가 추천한 패키지가 공급망 공격 벡터로 악용될 가능성 | Vulcan
| 2023 Feb 16 | 연구자, 수백만 다운로드의 인기 NPM 패키지 하이재킹 | Illustria on The Hacker News
| 2023 Feb 10 | 연구자, PyPI Python 패키지에서 난독화된 악성 코드 발견, npm 생태계 관련 증거도 확인 | The Hacker News
| 2023 Jan 29 | Phylum, 137개의 악성 npm 패키지 식별 | phylum
| 2022 Nov 29 | 보이지 않는 npm 악성코드, 조작된 버전에 숨어 npm audit 보안 검사 우회 가능 | JFrog
| 2022 Nov 24 | Phylum 팀, 이미지 압축 도구를 가장한 악성 npm 패키지 imagecompress-mini 적발 | Louisw Lang on Twitter
| 2022 Oct 12 | Aqua Security, npm에서 비공개 호스팅 npm 패키지 공개를 가능하게 하는 결함 발견 | Aqua
| 2022 Oct 07 | LofyGang, 신용카드 데이터 탈취를 위해 약 200개의 악성 NPM 패키지 유포 | TheHackerNews
| 2022 Sep 23 | 인기 암호화폐 거래소 dYdX의 NPM 계정 해킹 | Mend
| 2022 Jul 29 | 악성 패키지 small-sm, pern-valids, lifeculer, proc-title가 신용카드 정보 및 디스코드 토큰 탈취 목표 | darkreading
| 2022 May 26 | 도난당한 oAuth GitHub 토큰으로 npm 보안 침해, 사용자 계정 메타데이터, 비공개 패키지 및 로그 내 일반 텍스트 비밀번호 노출 | GitHub
| 2022 May 24 | 의존성 혼동 공격을 악용하는 악성 npm 패키지 | Snyk, Snyk
| 2022 May 23 | 만료된 도메인으로 인해 npm 패키지 하이재킹 | TheRegister
| 2022 Apr 05 | 새로운 npm 결함으로 공격자가 계정 탈취를 위해 패키지를 더 잘 타겟팅 가능 | Aqua
| 2022 Apr 26 | npm 패키지 심기 | Aqua, The Hacker News
| 2022 Mar 31 | styled-components에서 추가 항의성 악성코드(protestware) 발견 | Checkmarx Security blog
| 2022 Mar 18 | es5-ext 및 event-source-pollyfill에서 추가 항의성 악성코드(protestware) 발견 | Snyk advisory for event-source-pollyfill, es5-ext 커밋, ArsTechnica |
| 2022 March 16 | peacenotwar 모듈이 러시아의 우크라이나 침공에 항의하기 위해 node-ipc 패키지에서 npm 개발자들을 방해 | Snyk blog, Darkreading, SC Magazine |
| 2022 Mar 7 | 합법적인 웹훅 서비스를 통해 데이터 유출하는 악성 패키지 적발 | Checkmarx Security blog |
| 2022 Feb 22 | 오타변경 공격으로 인한 25개의 악성 JavaScript 라이브러리 | TheHackerNews |
| 2022 Feb 11 | 2,818개의 npm 계정이 만료된 도메인의 이메일 주소 사용 | TheRecord |
| 2021 Dec 08 | 17개의 JavaScript 라이브러리에 사용자 컴퓨터에서 Discord 액세스 토큰 및 환경 변수를 수집하고 도용하는 악성 코드 포함 | TheRecord |
| 2021 December 01 | Bladabindi 트로이목마 및 RAT 악성코드 | Sonatype |
| 2021 November 04 | coa 및 rc 패키지 - 인기 npm 라이브러리 'coa'가 오늘 하이재킹되어 악성 코드 삽입, 전 세계 React 파이프라인에 일시적 영향 | Bleepingcomputer, the record, npm 트윗, npm 트윗 for rc. |
| 2021 October 27 | noblox.js-proxy 및 noblox.js - 공식 Roblox API 및 SDK npm 패키지(noblox.js) 사용자를 대상으로 하는 오타변경 npm 패키지 | the register |
| 2021 October 22 | ua-parser-js - 인기 NPM 패키지 ua-parser-js의 버전에서 악성 코드 발견 | Cybersecurity and Infrastructure Security Agency (CISA), github 이슈, IOC, portswigger, theregister |
| 2021 September 02 | pac-resolver - 로컬 네트워크의 위협 행위자가 HTTP 요청을 시도할 때마다 Node.js 프로세스 내에서 임의 코드를 실행할 수 있는 취약점 | arstechnica.com |
| 2021 August 07 | npm 패키지 소유권 프로세스가 역효과를 내며 공급망 보안 위험에 대한 잠재적 벡터 노출 | Twitter |
| 2021 April 13 | 가짜 Browserify NPM 패키지 'web-browserify'에 숨겨진 새로운 Linux, macOS 악성코드 | Bleepingcomputer. |
| 2020 December 02 | jdb.js - db-json.js - 원격 액세스 트로이목마를 설치하는 악성 npm 패키지 적발 | zdnet.com, Bleepingcomputer. |
| 2020 November 09 | discord 악성 npm 패키지 - Discord 및 브라우저 파일을 탈취하는 npm 패키지 적발 | sonatype, zdnet. |
| 2020 November 03 | twilio-npm - 프로그래머 컴퓨터에 백도어를 여는 악성 npm 패키지 | zdnet |
| 2020 August 29 | fallguys - 민감한 파일을 탈취하는 악성 패키지 | zdnet |
| 2020 April 27 | is-promise - 한 줄 라이브러리가 생태계를 망가뜨리다 | Forbes Lindesay - 유지보수자 사후 분석, snyk 사후 분석 |
| 2019 August 22 | bb-builder - Windows 시스템을 대상으로 정보를 탈취하고 원격 서비스로 전송하는 악성 패키지 | Snyk, Reversing Labs, Bleeping Computer |
| 2019 June 05 | EasyDEX-GUI - npm 패키지 event-stream에서 악성 코드 발견 | npm, snyk, komodo 공지 |
| 2018 November 27 | event-stream - npm 패키지 event-stream에서 악성 코드 발견 | github 이슈 snyk, snyk 사후 분석, schneid, intrinsic, npm, jayden, hillel wayne 사후 분석 |
| 2018 July 12 | eslint - npm 패키지 eslint-scope 및 eslint-config-eslint에서 악성 패키지 발견 | github 이슈, eslint 트윗, eslint 사후 분석, nodesource 사후 분석, npm 성명 |
| 2018 May 02 | getcookies - 악성 패키지 getcookies가 상위 수준의 express 관련 패키지에 포함됨 | GitHub 이슈, npm, bleepingcomputer.com, Snyk getcookies 취약점 페이지, Hacker News |
| 2018 Feb 13 | conventional-changelog npm 패키지에 접근 권한이 있는 유지보수자 계정이 손상되어 1일 11시간 동안 악성코드 게시 | conventional-changelog 저장소 업데이트
| 2017 August 02 | crossenv - 악성 오타변경 패키지 crossenv가 환경 변수 탈취 | CJ 블로그 on typosquat 패키지, 오타변경 연구 논문, bleepingcomputer.com, Snyk crossenv 취약점 페이지, Hacker News |
| 2016 March 22 | left-pad - 한 개발자가 11줄의 JavaScript로 Node, Babel 및 수천 개의 프로젝트를 망가뜨린 방법 | left-pad.io, The Register, qurtaz. |후속 참고 사항:
Node.js 보안과 관련된 멋진 프로젝트, 패키지, 기사, 기타 자료를 찾으셨나요? 풀 리퀘스트를 보내주세요! 가이드라인을 따라주세요. 감사합니다!
Twitter에서 안녕이라고 인사해주세요.