Hacker News보안

암호화된 로더로 숨겨진 악성 코드, npm 수학 라이브러리에서 발견

원제 Why does mathmain need an encrypted loader?

100 포인트댓글 27
Key Point

인기 있는 수학 라이브러리 패키지들이 광범위하게 감염되었으며, 방정식 풀이라는 특수한 조건을 트리거로 사용해 발견을 우회하는 정교한 악성코드 기법이 사용되었기 때문이다.

핵심 요약

  • SafeDep 팀이 mathjs를 모방한 npm 패키지 mathmain@1.0.1에서 원격 접근 악성코드를 발견했다.
  • 악성 코드는 암호화되어 있으며, 특정 방정식을 풀어야만 복호화되는 방식으로 작동한다.
  • lusolve() 함수의 행렬 데이터가 비밀번호가 되어 AES-256-GCM으로 암호화된 페이로드를 복호화한다.
  • 복호화된 코드는 디스크에 작성되어 실행되며, 퍼블릭 채팅 서비스와 블록체인 네트워크를 통해 공격자의 명령을 받는다.
  • mathsbase, math-universe 등 3개 패키지에 동일한 로더가 발견되었으며, 9월 12-18일 기간에 총 270만 회 이상 다운로드되었다.
AI 요약 안내

AI가 한국어로 정리한 내용입니다. 정확한 정보는 원문을 확인해 주세요.

요약 원칙 ↗