Bitwarden CLI npm 패키지에 악성코드 — Checkmarx 공급망 공격 확산 중
Socket 보안팀이 Bitwarden CLI npm 패키지(@bitwarden/cli2026.4.0)가 악성코드에 감염된 채로 배포된 사실을 발견했다. Bitwarden의 CI/CD에 쓰이던 GitHub Action이 뚫려 공식 빌드 라인에 bw1.js 페이로드가 심어졌고, GitHub·AWS·Azure·GCP 자격증명부터 Claude/MCP 설정까지 광범위하게 탈취한다. 최근 번지고 있는 Checkmarx 공급망 캠페인의 일부로 확인됐다.
- 1
감염 패키지는 @bitwarden/cli2026.4.0, 악성코드는 bw1.js에 포함
- 2
Bitwarden CI/CD의 GitHub Action이 뚫린 게 침투 경로로 추정
- 3
GitHub 토큰·AWS·Azure·GCP 자격증명, SSH 키, npm 설정, Claude/MCP 설정까지 탈취
- 4
훔친 데이터는 피해자 GitHub 계정에 듄(Dune) 테마 이름의 공개 레포를 만들어 유출
- 5
러시아 로케일 킬 스위치 존재 — 'ru'로 시작하면 조용히 종료
- 6
Shai-Hulud, Butlerian Jihad 같은 이데올로기 브랜딩이 악성코드 자체에 박혀 있음
- 7
Chrome 확장·MCP 서버·공식 배포판은 영향 없음, npm CLI 패키지만 감염
'인기 패키지 하나 직접 감염' 시대에서 'CI/CD 파이프라인 자체를 뚫어 공식 빌드 라인에 주입하는' 시대로 넘어왔다는 명백한 증거. Claude/MCP 설정 파일까지 수집 대상에 넣은 건 AI 도구 쓰는 개발자를 의도적으로 타깃팅한다는 시그널이다.
관련 기사
보안 로그가 터져나가는데 사람은 부족하다, 에이아이 기반 시엠 전환이 급해진 이유
보안 정보 및 이벤트 관리 도구가 단순 로그 저장소에서 실시간 탐지, 행위 분석, 자동 대응을 묶는 보안 운영 플랫폼으로 바뀌고 있어. 프로스트앤설리번은 현대 시엠 시장이 2024년부터 2029년까지 연평균 13.7퍼센트 성장할 것으로 봤고, 클라우드 네이티브·서비스형 시엠 전환을 핵심 흐름으로 짚었어.
F5, 47일 TLS 인증서 시대에 맞춰 인증서 자동화로 멀티클라우드 보안 밀어붙인다
Encryption Consulting이 F5와의 파트너십을 통해 F5 BIG-IP 환경에 자동화된 인증서 수명 주기 관리를 제공한다고 발표했다. 업계가 47일 TLS 인증서 수명으로 이동하는 흐름에서, 수동 갱신과 배포를 줄이는 게 핵심이다. 다만 기사 자체는 기술 발표와 함께 F5의 투자 내러티브를 다루는 성격이라 실무 기술 분석은 제한적이다.
티빙 해킹, 개인정보 유출보다 더 큰 문제는 AWS 액세스 키 노출이었다
티빙 해킹 사고가 단순 DB 유출이 아니라 AWS 클라우드 자격증명 관리 실패로 번지는 분위기다. GitHub에 노출된 자격증명, 하드코딩된 액세스 키, 21시간 늦은 이상 징후 인지, 24시간 신고 시한 1분 전 신고까지 보안 운영 전반이 도마 위에 올랐다.
EU의 클라우드·AI 주권 법안, 미국 빅테크 의존을 보안 리스크로 보기 시작했다
EU 집행위원회가 클라우드·AI 개발법과 반도체법 2.0을 제안하며 미국 빅테크 의존도를 줄이겠다는 방향을 분명히 했다. 금융, 에너지, 보건 같은 민감 분야에서는 유럽산 하드웨어와 소프트웨어, 역내 통제 조건을 강하게 요구할 전망이다. 미국 클라우드법과 킬 스위치 우려가 배경에 깔려 있어, 단순 산업 보호가 아니라 디지털 주권과 공급망 보안 이슈로 봐야 한다.
AI가 취약점 찾는 속도, 월 900건 수준까지 튀었다
에포크 AI가 주요 글로벌 기업과 오픈소스 프로젝트의 CVE 데이터를 분석한 결과, 2026년 들어 고위험 취약점 공개 건수가 급격히 늘었다. 업계는 클로드 미토스 프리뷰 같은 자율형 보안 AI와 대규모 언어 모델 기반 취약점 탐지가 이 흐름을 가속한다고 보고 있다.
댓글
댓글
댓글을 불러오는 중...