보안위협 (악성코드, 취약점)/보안위협 뉴스

2026년 3월 말 액시오스 (Axios) 공급망 공격

쿨캣7 2026. 7. 28. 15:15
728x90
반응형

2026년 3월 말 액시오스 (Axios) 공급망 공격이 발생했습니다.

 

 

Axios npm Supply Chain Compromise — Full Analysis Package (2026.03.31)

https://gist.github.com/N3mes1s/0c0fc7a0c23cdb5e1c8f66b208053ed6

 

 

 

 

 

 

북한발 공급망 공격: 널리 사용되는 Axios NPM 패키지 침해 사태 분석 (2026.04.01)

https://cloud.google.com/blog/ko/topics/threat-intelligence/north-korea-threat-actor-targets-axios-npm-package 

 

Axios npm Supply Chain Compromise (2026-03-31) — Full RE + Dynamic Analysis + BlueNoroff Attribution | 17 SHA256 | YARA/Sigma/

Axios npm Supply Chain Compromise (2026-03-31) — Full RE + Dynamic Analysis + BlueNoroff Attribution | 17 SHA256 | YARA/Sigma/Suricata rules | Live peinject validation on Daytona - 00_README.md

gist.github.com

  

사건 배경

Axios는 JavaScript 생태계에서 HTTP 요청을 단순화하는 가장 널리 사용되는 라이브러리 중 하나로, npm에서 약 1억 회의 주간 다운로드를 기록하는 패키지입니다. Node.js 기반 웹 개발에서 사실상 표준 HTTP 클라이언트로 자리잡은 만큼, Axios를 의존성으로 사용하는 다른 패키지와 프로젝트가 광범위하게 존재합니다.

 

공격자 : UNC1069 / BlueNoroff (TA444)

UNC1069는 2018년부터 활동이 추적된 북한 연계 금전적 동기의 위협 행위자로, Mandiant는 이 그룹이 스피어피싱과 전통 금융(TradFi) 타겟팅에서 Web3 산업입니다.

 

여파 및 영향

금융 기관의 소프트웨어 개발자, 벤처 캐피털으로 타겟을 전환한 것을 적어도 2023년부터 관찰되었습니다.

UNC1069는 Gemini 같은 AI 도구를 툴링 개발, 운영 리서치, 정찰 단계에서 활용하는 것으로 알려져 있습니다. Lazarus Group의 금전 전담 하위 그룹인 BlueNoroff와 사실상 동일한 클러스터로 복수 벤더가 평가하고 있습니다.


 

공격 진행 과정

사전 준비: 의존성 패키지 선제 배포

공격자는 2026년 3월 30일 05:57 UTC에 plain-crypto-js@4.2.0을 nrwise@proton.me 계정으로 먼저 배포했습니다. 이는 악성 코드가 없는 "클린" 버전으로, npm 레지스트리에 정상적인 배포 이력을 만들기 위한 사전 작업이입니다. 18시간 뒤, 동일 계정에서 plain-crypto-js@4.2.1을 배포했는데 이것이 실제 악성 드로퍼를 포함한 버전입니다.

 

메인테이너 계정 탈취

공격자는 axios의 주요 메인테이너인 jasonsaayman의 npm 계정을 탈취하고 등록된 이메일 주소를 공격자가 통제하는 계정(ifstap@proton.me)으로 변경했습니다. 악성 버전은 정상적인 GitHub Actions OIDC 파이프라인이 아닌 CLI에서 직접(direct CLI publish) 배포되었으며, SLSA 출처 증명(provenance attestation)도 존재하지 않습니다. 

 

2026년 3월 31일 00:21 UTC부터 03:20 UTC 사이에 악성 의존성 plain-crypto-js가 axios 버전 1.14.1과 0.30.4에 삽입되었습니다

 

Stage 1 드로퍼 — SILKBELL (setup.js)

악성 의존성 plain-crypto-js의 package.json 내 postinstall 훅을 통해 npm install 시 setup.js가 자동으로 실행됩니다.

 

GTIG가 SILKBELL로 명명한 이 드로퍼는 정적 분석 회피를 위해 2중 난독화를 사용합니다. 

 

첫 번째 레이어는 키 "OrDeR_7077"을 사용하는 XOR 암호화이고, 두 번째 레이어는 역방향 Base64 인코딩입니다. 드로퍼는 18개 항목으로 이루어진 암호화된 배열(stq[])에 C2 URL, Node.js 모듈명, 플랫폼 식별 문자열, 각 OS별 페이로드 스크립트를 모두 숨겨두고 런타임에만 복호화합니다. 

 

실행 후에는 3단계 안티 포렌식을 수행 : setup.js 자기 삭제, 악성 package.json 삭제, 그리고 package.md로 저장해 둔 클린 버전 stub을 package.json으로 교체. npm install 완료 후 node_modules/plain-crypto-js/를 들여다봐도 흔적이 없습니다. 

 

OS별 페이로드 전달 및 Stage 2 — WAVESHAPER.V2 (크로스 플랫폼 RAT)

단일 C2(sfrclak[.]com:8000)가 POST 요청 본문의 내용에 따라 OS별 페이로드를 라우팅합니다. — macOS는 product0, Windows는 product1, Linux는 product2. packages.npm.org/로 시작하는 POST 본문은 네트워크 로그에서 정상적인 npm 레지스트리 통신처럼 보이도록 설계된 위장입니다.

 

세 플랫폼의 RAT는 언어가 달라도 동일한 C2 프로토콜 스펙을 공유한다는 점이 주목할 만합니다. 모든 플랫폼에서 동일하게 사용되는 위조 IE8/Windows XP User-Agent(mozilla/4.0 (compatible; msie 8.0; windows nt 5.1; trident/4.0)) 문자열은 특히 주목할 만한데, macOS나 Linux 호스트에서 이 UA가 발견되면 즉각적인 이상 징후입니다. 

Linux의 peinject 명령 핸들러에는 b64_string이라는 미정의 변수로 인한 버그가 존재하며, 이는 Windows 코드베이스에서 급하게 포팅했음을 보여주는 증거입니다. 

macOS 바이너리의 경우 Gatekeeper 우회를 위해 codesign --force --deep --sign -를 실행한다. 이는 Apple Developer 인증서 없이 ad-hoc 서명을 적용하는 방식으로, MITRE T1553.002에 해당하며 개발자가 macOS 보안 메커니즘을 실전 수준에서 이해하고 있음을 보여줍니다. 

 

배후 — UNC1069 / BlueNoroff (DPRK) 

GTIG는 이 활동을 UNC1069로 귀속됩니다. C2 인프라(sfrclak[.]com, 142.11.206.73)에서 UNC1069가 과거에 사용한 AstrillVPN 노드로부터의 연결이 확인되었으며, 동일 ASN에 호스팅된 인접 인프라가 과거 UNC1069 작전과 연결되어 있습니다. 

WAVESHAPER.V2는 기존 WAVESHAPER의 진화 버전으로, 원본 WAVESHAPER는 경량 원시 바이너리 C2 프로토콜과 코드 패킹을 사용했지만, V2는 JSON으로 통신하고 추가 시스템 정보를 수집하며 더 많은 백도어 명령을 지원한다. 그러나 두 버전 모두 C2 URL을 커맨드라인 인수로 받고, 동일한 C2 폴링 동작과 비표준 User-Agent를 공유하며, 동일한 임시 디렉토리(/Library/Caches/com.apple.act.mond)에 페이로드를 배포합니다. 

Hunt.io의 인프라 피벗 분석은 더 구체적인 귀인 증거를 제공합니다. 가장 강력한 증거는 인프라 중첩이다. Axios C2 서버(142.11.206.73)는 이전에 TA444/BlueNoroff 인프라로 문서화된 서버(23.254.167.216)와 고유한 HTTP ETag 헤더를 공유합니다. 해당 서버는 SentinelOne과 Hunt.io가 BlueNoroff 캠페인과 연결한 "JustJoin" 랜딩 페이지를 호스팅하고 있었습니다.

또한 macOS Mach-O 바이너리는 Lazarus Group에서만 독점적으로 사용되는 것으로 알려진 NukeSped 악성코드 패밀리로 분류되었습니다. 바이너리 내부 명명 규칙에 "macWebT" 문자열이 포함되어 있는데, 이는 SentinelOne의 2023년 TA444/BlueNoroff macOS 캠페인 보고서에서 문서화된 것과 일치합니다. 

이 사건 직전인 2026년 2월, Mandiant는 UNC1069의 또 다른 작전을 조사했습니다. 공격자는 탈취한 텔레그램 계정을 통해 피해자에게 접근하고, 딥페이크 영상이 활용된 가짜 Zoom 미팅을 통해 ClickFix 공격을 수행했습니다. 이 단일 침해 사건에서 7개의 서로 다른 악성코드 패밀리가 배포되었습니다. 

 

여파 및 영향

즉각적 영향

두 악성 버전(axios@1.14.1, axios@0.30.4)은 각각 latest와 legacy 배포 태그를 모두 장악했습니다. 이는 기본 npm install axios 명령이 악성 버전을 받아오도록 보장하여 피해 범위를 최대화하기 위한 의도적인 설계였습니다. 

공급망 침해는 axios를 의존성으로 사용하는 수많은 다른 패키지로 파급 효과를 낳습니다. 수십만 개의 탈취된 시크릿이 유통될 가능성이 있으며, 이는 추가 공급망 공격, SaaS 환경 침해, 랜스섬웨어·갈취 사건, 암호화폐 탈취로 이어질 수 있습니다. 

 
 

 

 

* 참고자료

 

Compromised axios npm package delivers cross-platform RAT (2026.03.31)

https://securitylabs.datadoghq.com/articles/axios-npm-supply-chain-compromise/

 

Compromised axios npm package delivers cross-platform RAT | Datadog Security Labs

An attacker hijacked an axios maintainer's npm account to publish malicious releases that deliver a cross-platform RAT.

securitylabs.datadoghq.com

 

 

Axios npm Package Compromised: Supply Chain Attack Delivers Cross-Platform RAT (2026.03.31)

https://snyk.io/blog/axios-npm-package-compromised-supply-chain-attack-delivers-cross-platform/

 

Axios npm Package Compromised: Supply Chain Attack Delivers Cross-Platform RAT | Snyk

Meta description: Malicious versions of the Axios npm package (1.14.1 and 0.30.4) were published via a compromised maintainer account, injecting a hidden dependency that deploys a cross-platform remote access trojan. Here's what happened, who's affected, a

snyk.io

 

 

Supply Chain Attack on Axios Pulls Malicious Dependency from npm

https://socket.dev/blog/axios-npm-package-compromised

 

Supply Chain Attack on Axios Pulls Malicious Dependency from...

A supply chain attack on Axios introduced a malicious dependency, plain-crypto-js@4.2.1, published minutes earlier and absent from the project’s GitHu...

socket.dev

 

 

 

 

North Korea-Nexus Threat Actor Compromises Widely Used Axios NPM Package in Supply Chain Attack (2026.04.01)

https://cloud.google.com/blog/topics/threat-intelligence/north-korea-threat-actor-targets-axios-npm-package?e=48754805&hl=en

 

North Korea-Nexus Threat Actor Compromises Widely Used Axios NPM Package in Supply Chain Attack | Google Cloud Blog

A North Korea-nexus threat actor targeted the popular axios NPM package in a massive supply chain attack.

cloud.google.com

 

Breaking Down the Axios Attack: Obfuscated Dropper, Cross-Platform RATs, and the TA444/BlueNoroff Connection (2026.04.01)

https://hunt.io/blog/axios-supply-chain-attack-ta444-bluenoroff

 

Breaking Down the Axios Supply Chain Attack: Dropper, Cross-Platform RATs, and BlueNoroff/TA444

The axios npm maintainer account was hijacked to push two malicious versions. Inside: an obfuscated postinstall dropper, three platform-specific RATs, self-destructing cleanup, and C2 infrastructure linked to TA444/BlueNoroff

hunt.io

 

 

 

Axios NPM supply chain incident (2026.04.03)

https://blog.talosintelligence.com/axois-npm-supply-chain-incident/

 

Axios NPM supply chain incident

Overview of the recent Axios NPM supply chain incident including details of the payloads delivered from actor-controlled infrastructure.

blog.talosintelligence.com

 

 

https://x.com/CrowdStrike/status/2039462812674601034

 

X의 CrowdStrike님(@CrowdStrike)

🚨 Breaking: On March 31, 2026, a threat actor used stolen maintainer credentials to compromise the widely used HTTP client library Axios Node Package Manager (npm) package and deploy platform-specific ZshBucket variants. CrowdStrike Counter Adversary Op

x.com

 

https://medium.com/@DCSO_CyTec/from-axios-npm-supply-chain-attack-to-tracking-dprks-bluenoroff-c9080c9b4ce3

 

From Axios NPM Supply Chain Attack to Tracking DPRK’s BlueNoroff

Key Facts

medium.com

 

 

 

https://socradar.io/blog/axios-npm-supply-chain-attack-2026-ciso-guide/

https://techcrunch.com/2026/03/31/hacker-hijacks-axios-open-source-project-used-by-millions-to-push-malware/

https://thehackernews.com/2026/03/axios-supply-chain-attack-pushes-cross.html

https://therecord.media/google-links-axios-supply-chain-attack-north-korea

https://unit42.paloaltonetworks.com/axios-supply-chain-attack/

https://www.aikido.dev/blog/axios-npm-compromised-maintainer-hijacked-rat

https://www.bitdefender.com/en-us/blog/businessinsights/technical-advisory-axios-npm-supply-chain-attack-cross-platform-rat-deployed-compromised-account

https://www.crowdstrike.com/en-us/blog/stardust-chollima-likely-compromises-axios-npm-package/

https://www.derp.ca/research/axios-npm-supply-chain-rat/

https://www.elastic.co/security-labs/axios-one-rat-to-rule-them-all

https://www.elastic.co/security-labs/how-we-caught-the-axios-supply-chain-attack

https://www.endorlabs.com/learn/npm-axios-compromise

https://www.huntress.com/blog/supply-chain-compromise-axios-npm-package

https://www.koi.ai/blog/axios-compromised-a-supply-chain-attack-on-npms-most-popular-http-client

https://www.ox.security/blog/axios-compromised-with-a-malicious-dependency/

https://www.resecurity.com/blog/article/supply-chain-malware-alert-plain-crypto-js-compromises-axios-packages

https://www.securityweek.com/axios-npm-package-breached-in-north-korean-supply-chain-attack/

https://www.sentinelone.com/blog/bluenoroff-how-dprks-macos-rustbucket-seeks-to-evade-analysis-and-detection/

https://www.sophos.com/en-us/blog/axios-npm-package-compromised-to-deploy-malware

https://www.stepsecurity.io/blog/axios-compromised-on-npm-malicious-versions-drop-remote-access-trojan

https://www.theregister.com/2026/04/11/trivy_axios_supply_chain_attacks/

https://www.trendmicro.com/en_us/research/26/c/axios-npm-package-compromised.html

https://www.veracode.com/blog/breaking-down-the-axios-supply-chain-attack/

https://www.wiz.io/blog/axios-npm-compromised-in-supply-chain-attack

 

 

728x90
반응형