NPM 공급망에 대한 공격이 다시 발생합니다
출처: ChainCatcher
시간: 2025-09-16 09:34:40
Chaincatcher에 따르면 Scam Sniffer는 NPM 공급망에 대한 또 다른 공격을 모니터링했습니다. @ctrl/tinycolor (주당 220 만 번 다운로드)는 NPM이 Postinstall 스크립트를 실행하여 민감한 데이터를 스캔하고 훔칠 때 정보 도용가를 실행하는 악성 버전을 출시했습니다.
이 악성 페이로드는 법적 민감한 정보 스캔 도구 트러플 호그를 남용합니다. 영향을받는 버전이 다운로드되었는지 확인하고 설치/업데이트 작업을 일시 중지 한 후 버전을 알려진 안전 버전으로 고정하십시오.