취약점  ·  2026-08-15

ChainDrop 자체 전파 npm 웜이 444개 패키지를 오염시키고 AI 도구 및 CI/CD 자격증명을 목표로 합니다.

취약점High 영향도Global
StepSecurity는 2026-08-13에 보고서를 발표했으며(CloudSEK의 전체 피해자 목록 공개 후), 2026년 8월 4일 처음 확인된 Shai-Hulud 계열의 자체 전파 npm 웜인 'ChainDrop'에 대해 자세히 설명했습니다. 4시간 내에 keyv 메인테이너의 계정을 손상시키고 해당 메인테이너의 자체 CI 파이프라인을 악용하여 자동으로 트로이목마식 릴리스를 게시함으로써 444개 패키지/2,212개 버전을 오염시켰으며, 2,186명 이상의 조직에서 개발자, 클라우드 및 AI 도구 자격증명을 수확했습니다.
이 공급망 웜은 특히 개발자 및 CI/CD 자격증명(AI 코딩 에이전트 토큰 및 모델 제공자 API 포함)을 대규모로(주당 450M+ 다운로드) 목표로 하며, 이는 셀 수 없는 AI 보조 개발 파이프라인에 공급하는 소프트웨어 공급망을 위협합니다. 새로 공개된 전체 피해자 노출 목록은 이전 Shai-Hulud 공개사항의 실질적인 확대입니다.
공격자가 메인테이너의 GitHub 계정을 손상시키고, main에 직접 악성 코드를 푸시하며, 메인테이너의 자체 GitHub Actions 파이프라인을 트리거하여 감염된 패키지 버전을 빌드 및 자동 게시했습니다. 웜은 의존성 그래프를 통해 자체 전파되며, npm 토큰, 클라우드 자격증명 및 CI/CD 시크릿(AI 코딩 도구 및 모델 제공자 API의 자격증명 포함)을 수확합니다.
keyv, cacheable-request, flat-cache, file-entry-cache 및 해당 의존 프로젝트(CI/CD 파이프라인, AI 코딩 에이전트 환경)를 포함한 npm 생태계 패키지
패키지 권고사항에 따라 손상된 keyv/cacheable/flat-cache/file-entry-cache 버전을 감사 및 제거하세요. 영향을 받은 버전을 설치한 모든 환경에서 모든 npm, 클라우드 및 AI 제공자 자격증명을 회전하세요. CloudSEK/StepSecurity 공개 피해자/노출 목록을 검토하세요.
StepSecurity — Team PCP Stole 78,330 SecretsZscaler ThreatLabz ChainDrop Analysis
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →