Nation-State Actors Are Now Targeting Your AI Agent's npm Packages
개요
최근 북한 국가 지원 해킹 그룹 Sapphire Sleet가 AI 개발자 도구 프레임워크인 Mastra의 npm 패키지를 대상으로 공급망 공격을 감행하여 AI API 키, 클라우드 자격 증명, CI/CD 토큰 등을 탈취했습니다.
주요 내용
* 공격 대상 및 방법: Sapphire Sleet는 TypeScript 기반 AI 에이전트 개발 프레임워크인 Mastra의 @mastra 및 mastra npm 스코프에 있는 140개 이상의 패키지에 악성 코드를 삽입했습니다. 공격은 postinstall 훅을 통해 이루어졌으며, 개발자가 npm install을 실행할 때 자동으로 실행되어 AI API 키(Anthropic, OpenAI, Gemini, Mistral), GitHub PAT, AWS/GCP/Azure 클라우드 자격 증명, Claude Code 설정 파일, MCP 서버 OAuth 토큰 등을 탈취했습니다.
* 공격 시기 및 보고: 악성 버전은 2026년 6월 14일부터 17일 사이에 게시되었으며, Microsoft Threat Intelligence는 6월 17일에 해당 공격을 Sapphire Sleet(BlueNoroff로도 추적됨)로 귀속시키는 보고서를 발표했습니다.
* 국가 지원 행위자의 AI 개발 도구 타겟팅 이유: 국가 지원 행위자들은 AI 코딩 도구 개발자의 머신에 저장된 높은 가치의 자격 증명 번들(종종 사용량 제한 없는 AI API 키, 코드 저장소 쓰기 권한이 있는 GitHub PAT, 클라우드 환경 자격 증명, 다양한 서비스 OAuth 토큰, 코드베이스 접근 권한 등)을 노리고 있습니다. 이는 다른 조직의 일반적인 워크스테이션보다 훨씬 가치가 높으며, 개발자는 지속적으로 새 패키지를 설치하고 도구를 통합하므로 공격 표면이 동적으로 증가합니다.
* 자율 에이전트 문제: 전통적인 공급망 방어는 인간의 검토를 전제로 하지만, Claude Code와 같은 AI 코딩 에이전트는 작업 수행 중 필요한 종속성을 자동으로 설치합니다. 이 과정에서 인간의 검토 없이 postinstall 훅이 실행되어 민감한 정보가 탈취될 수 있습니다.
* 기존 방어 수단의 한계:
* npm audit: 취약점이 발견되고 보고된 후에만 작동하므로 제로데이 공격에 취약합니다.
* SLSA provenance: 공격자는 유효한 GitHub OIDC 토큰을 사용하여 위조된 provenance를 생성하여 패키지가 합법적으로 보이도록 했습니다.
* Dependabot / Renovate: 알려진 취약 버전에는 경고하지만, 패키지 동작이나 새로운 설치 스크립트 추가는 감지하지 못합니다.
* 코드 검토: 악성 코드가 주로 트랜지티브(transitive) 종속성의 postinstall 스크립트에 있어 PR 과정에서 검토되지 않는 경우가 많습니다.
* 새로운 공격 방어 메커니즘: 제로데이 공급망 공격에 효과적인 방어는 설치 스크립트 실행 전에 패키지 자체의 특성을 검사하는 행동 및 평판 분석입니다. 여기에는 다음과 같은 신호가 포함됩니다:
* 이전에 깨끗했던 패키지에 새로운 postinstall 스크립트 추가.
* 짧은 시간 내에 관련 패키지의 여러 버전이 게시되는 출판 타임스탬프 이상 징후.
* Base64로 인코딩된 내용이나 네트워크 요청을 포함하는 스크립트 콘텐츠 분석.
* 다운로드 수가 적고 이전 스크립트가 없었던 보조 패키지에 갑자기 postinstall 훅이 추가된 패키지 평판 점수.
* 권장 조치:
* 2026년 6월 14일부터 17일 사이에 Mastra 패키지를 설치한 경우 즉시 AI API 키, GitHub PAT, 클라우드 자격 증명, MCP OAuth 토큰 등을 순환(rotate)해야 합니다.
* 향후 보호를 위해 커밋 전 또는 설치 전에 postinstall 스크립트 감사 기능을 워크플로우에 추가해야 합니다.
시사점
국가 지원 행위자들이 AI 개발 도구를 최신 공급망 공격의 주요 타겟으로 삼고 있으며, 기존의 수동적인 보안 방어 메커니즘으로는 이러한 제로데이 위협에 대응하기 어렵기 때문에, 설치 스크립트의 동작 및 평판을 사전 분석하는 자동화된 보안 도구의 중요성이 부각되고 있습니다.
댓글
GitHub Discussions