🟢 오픈소스 주의보
지난 번에도 한 번 기사가 나왔던 이야기인데 최근 깃허브 등지에서 개발자나 개발지식이 있는 사람들을 대상으로 하는 NPM 피싱이 매우 성행 중이라고 합니다.
NPM 공격에서 최근 식별된 패키지는 is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency, auth-validator 6종으로 정상적인 패키지로 위장해있거나 이름을 교묘하게 바꿔놔서 사용자가 실수하거나 오타로 설치하도록 유인한다고 합니다.
해당 패키지가 설치되면 크롬, 파이어폭스 등 브라우저 내에 설치된 개인지갑 데이터들을 훔치게 설계되었다고하네요. (배후는 라자루스라고 함)
보통 오픈소스면 코드 검수가 가능해서 안심하고 사용하곤 하는데 패키지단에 설치해두는거라 정말 까딱하면 당할 수 있으니 항상 조심하시고 가능하면 지갑이 있는 PC와는 분리해서 사용하시길 권장합니다.
원문

325
2시간 전