취약점  ·  2026-09-26

GHAPPIER 공급망 캠페인: 손상된 mcp-server npm 패키지가 유효한 npm 출처 증명과 함께 배포됨

취약점High 영향도Global
CloudSEK(2026년 9월 20~22일경 공개)는 2026년 9월 9일 합법적인 npm MCP 패키지 @dforge-core/dforge-mcp의 손상을 통해 배포된 이전에 보고되지 않은 JavaScript 로더인 GHAPPIER를 문서화했다. 악성 릴리스는 공격자가 GitHub Actions OIDC 신뢰 퍼블리싱을 남용하여 빌드 자체가 악성 소스에서 나온 것임을 은폐했기 때문에 유효한 입증된 출처 증명을携带했다; 로더는 65개 이상의 저장소에 걸쳐 있으며 PolinRider 캠페인과 연결되어 있다.
AI/에이전트 도구 생태계에 대한 직접적인 공급망 공격: MCP 서버 패키지(2026년에 이미 광범위한 공격을 받고 있는 동일한 클래스의 구성 요소)가 원격 셸 로더를 전달했으며, 패키지는 신뢰를 허위로 확장한 출처 증명으로 서명되었다. 손상된 MCP 서버에 연결되는 모든 AI 에이전트 배포는 에이전트 런타임 컨텍스트에서 공격자의 셸을 실행하게 된다.
공격자는 @dforge-core/dforge-mcp npm 패키지(MCP 서버 배포 도구)의 유지관리자 계정을 손상시키고, GitHub Actions 릴리스 워크플로를 수정하여 OIDC 신뢰 퍼블리싱을 통해 자동 게시하도록 했으며, 유효한 Sigstore 출처 증명 뒤에 GHAPPIER 로더를 포함한 버전 0.2.21을 배포했다. 로더는 MCP 서버가 시작될 때(설치 시가 아닌) 실행되어 자체 삭제되는 원격 셸로 끝나는 4단계 체인을 실행했다.
@dforge-core/dforge-mcp npm 패키지 (MCP 서버) 버전 0.2.21; 캠페인은 65개 이상의 공개 저장소 / 22개 계정에 걸쳐 있음
깨끗한 @dforge-core/dforge-mcp >= 0.2.22로 업그레이드; 이전에 설치된 사본의 실행을 검토하라; 서명된/npm 출처 증명 패키지를 여전히 신뢰할 수 없는 것으로 취급하라; 로더 및 스테이징 호스트에 대한 CloudSEK IoC를 확인하라. 악성 릴리스가 약 35분간 공개된 후 깨끗한 버전이 복원되었다.
CloudSEK - GHAPPIER malware loader npm supply chain attackInfosecurity Magazine - Attackers abuse npm trusted publishing in GHAPPIER campaignThe Hacker News - GHAPPIER / PolinRider
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →