매주 다운로드 한 양의 NPM 패키지 "@ctrl/tinycolor"는 공급망에 의해 220 만 배의 매주 다운로드 된 양을 공격했으며 악의적 인 정보 도용가가 포함되어 있습니다.
출처: BlockBeats
시간: 2025-09-16 09:52:09
Blockbeats에 따르면 Scam Sniffer의 경고에 따르면 9 월 16 일에 NPM 패키지 "@Ctrl/TinyColor"는 매주 220 만 개의 다운로드가 악성 버전으로 이식되었습니다. NPM 이후 설치 후 프로세스 중에 정보 스틸러를 실행하고 법적 도구 Trufflehog를 사용하여 민감한 데이터를 스캔하고 누출합니다. 현재 약 40 개의 관련 종속성이 영향을 받았습니다. 사용자는 영향을받는 버전이 설치되었는지, 일시 정지 업데이트 및 보안 버전을 잠그는 지 즉시 확인해야합니다.