telexed ~ c / 87a51c45-4b3radar:60 · otherLIVE
← 피드로
NO.
#87a51c45
분야
기타
출처
GeekNews
게재
2026-05-11 02:33:52
중요도
★ 6/10 — radar 60
`CVE-2024-YIKES`, 의존성 탈취가 다중 언어 공급망으로 번진 사고
FIG-0871:1

`CVE-2024-YIKES`, 의존성 탈취가 다중 언어 공급망으로 번진 사고

`CVE-2024-YIKES`: dependency hijack leaked cross-ecosystem registry creds

자바스크립트 패키지 탈취가 Rust·Python까지 번지며 .npmrc, .pypirc, Cargo 자격 증명 유출로 이어졌다. CI가 빌드 중 배포 시크릿을 읽을 수 있으면 한 번 뚫린 의존성이 연쇄 전파한다. 지금 바로 토큰 범위와 릴리스 잡 분리가 맞다.

[ 요점 ]
  1. 피해 범위가 npm에 그치지 않았다. .pypirc, Cargo, RubyGems 자격 증명까지 노려 멀티 레지스트리 운영일수록 연쇄 타격이 커진다.
  2. 악성 vulpine-lz4build.rs가 CI 호스트에서 실행됐다. 설치 단계 코드 실행만으로도 시크릿 유출이 가능하다는 뜻이다.
  3. left-justify식 피싱이 다시 통했다. 인프라 침해 없이도 패키지 신뢰 체인만 흔들면 공급망 공격이 성립한다.
  4. 테스트 잡과 배포 잡이 같은 시크릿을 공유하면 한 번의 감염으로 퍼블리시 권한까지 상실한다. 워크플로 분리가 우선이다.
원문news.hada.io/topic?id=29374원문 보기 →

// related