무슨 일이 있었나
이미 2026년 가장 중요한 것 중 하나로 표시된 캠페인을 기반으로(StepSecurity, Semgrep, Tenable), Miasma 맬웨어 제품군 — Mini Shai-Hulud 파생물 — 2026년 7월 14일에 AsyncAPI의 npm 네임스페이스를 합법적인 신뢰할 수 있는 퍼블리셔 파이프라인을 통해 손상시키기로 확대했으며, 별도로 Tenable과 StepSecurity에 의해 문서화되고 2026년 7월 21-23일에 활발히 논의된 AI 코딩 에이전트 구성 표면(Claude Code 훅, Cursor 규칙, Gemini CLI 설정, VS Code 작업)을 직접 무기화하는 확립된 기술을 계속했습니다.
왜 중요한가
이것은 공격자들이 AI 코딩 에이전트의 자체 구성 및 훅 표면을 npm install 스크립트와 동등한 1급 초기 액세스 벡터로 취급하고 있다는 가장 명확한 증거입니다 — 이는 서명된/출처 증명 패키지에 대한 신뢰와 평판 있는 업스트림 리포지토리에 대한 신뢰도 AI 에이전트가 훅 트리거 코드를 자동으로 실행하면 안전을 더 이상 보장하지 않음을 의미합니다. Claude Code, Cursor, Gemini CLI, GitHub Copilot 또는 유사한 도구를 손상되거나 악성 리포지토리에서 사용하는 모든 조직은 프로젝트를 열기 외에는 사용자 상호 작용이 전혀 필요하지 않은 무음 자격증명 탈취, 지속성 또는 파괴적 '죽음의 스위치' 페이로드의 위험에 처해 있습니다.
공격 경로
공격자는 asyncapi/generator 리포지토리의 next 브랜치에 대한 푸시 액세스를 얻었고 프로젝트의 합법적인 GitHub Actions 릴리스 워크플로우와 npm의 OIDC 신뢰할 수 있는 퍼블리셔 통합을 악용하여 유효한 SLSA 출처를 포함한 악성 릴리스를 생성했습니다. 주입된 드로퍼는 require()에서 실행되고(설치 중이 아님), 분리된 Node.js 프로세스를 시작하여 IPFS에서 암호화된 2단계 Miasma v3 페이로드를 가져오고, GitHub/npm/PyPI/AWS/Kubernetes/SSH/브라우저/macOS Keychain 자격증명을 수집합니다. 같은 캠페인의 이전/병렬 물결에서 공격자들은 AI 코딩 에이전트 구성/규칙 파일(SessionStart 훅, Cursor alwaysApply 규칙, VS Code folderOpen 작업)을 직접 수정했으므로 악성 코드는 개발자가 Claude Code, Gemini CLI, Cursor, GitHub Copilot, ChatGPT Codex, Cline 또는 Aider에서 리포지토리를 열 때 자동으로 실행됩니다 — AI 에이전트 하네스 자체를 페이로드 트리거로 전환합니다.
영향받는 시스템
npm 에코시스템 패키지(@asyncapi/generator 및 관련, 2026년 7월 14일을 통해 악성 릴리스가 있는 버전); AI 코딩 에이전트 하네스 구성 파일: .claude/settings.json, .gemini/settings.json, .cursor/rules/setup.mdc, .vscode/tasks.json 공격자가 푸시할 수 있는 모든 리포지토리 전체
완화 방안
영향을 받은 AsyncAPI 패키지를 가져온 모든 시스템에서 GitHub, npm, PyPI, 클라우드 및 SSH 자격증명을 순환시킵니다; 예상치 못한 .claude/.gemini/.cursor/.vscode 구성 변경에 대해 리포지토리를 감시합니다; 잠금 파일을 손상 이전 버전으로 고정합니다; 출처/SLSA 증명을 필요하지만 충분하지 않은 것으로 취급합니다 — 게시 시간 서명 검사가 아닌 빌드 시간 동작 정책을 시행합니다.