Microsoft Threat Intelligence는 400개 이상의 npm 패키지가 연관된 대규모 공급망 공격 ChainDrop을 분석했습니다. 악성 패키지는 설치가 끝나기도 전에 preinstall 스크립트를 실행해 npm·GitHub·AWS·Kubernetes·Vault 등의 인증정보를 찾고, 탈취한 npm 권한으로 다른 패키지까지 다시 감염시키는 자기증식 구조를 사용했습니다. microsoft.com

특히 위험한 부분은 GitHub 저장소의 소스코드는 정상인데 npm에 게시된 tarball만 변조된 경우가 있었다는 점입니다. 즉, GitHub PR 리뷰만 보고 의존성을 신뢰하는 방식으로는 이런 공격을 잡을 수 없습니다. microsoft.com

실무 적용: CI/CD에서는 npm install 단계에도 운영용 secret을 최대한 노출하지 않는 구조가 필요합니다. lockfile 고정, provenance 검증, lifecycle script 제한, 단기 credential 사용을 적극 고려해야 합니다.