문제의 릴리스가 npm에 노출된 시간은 약 3시간이었다. Google Threat Intelligence Group은 2026년 3월 31일 00시 21분부터 03시 20분(UTC) 사이의 활동을 기록했고, 다른 보고도 대체로 2~3시간의 노출 구간을 제시한다. Axios는 주간 npm 다운로드 수가 약 8,000만 건에서 1억 건을 넘는 것으로 추정될 만큼 널리 사용되는 라이브러리여서, 짧은 노출 시간도 상당한 파급력을 가질 수 있다. 다만 다운로드 규모 추정치는 출처에 따라 다르다.
현재 공개된 자료가 가장 일관되게 가리키는 지점은 Axios 코드의 취약점이 아니라 npm 관리자 계정 또는 게시 자격 증명의 탈취다. 한 보고서는 공격자가 주요 관리자의 장기간 유효한 npm 액세스 토큰을 사용했다고 설명하고, 다른 보고서는 이를 보다 일반적으로 관리자 계정이나 게시 자격 증명 침해로 표현한다.
이 차이는 중요하다. 공격자는 Axios의 정상적인 게시 권한과 npm의 릴리스 파이프라인 사이에 놓인 신뢰 경계를 뚫었다. 악성 버전이 합법적인 계정에서 배포된 것처럼 보였기 때문에, 개발자와 자동화 시스템이 이를 의심할 단서도 줄어들었다.
plain-crypto-js@4.2.1은 정상적인 라이브러리 의존성처럼 보였지만, 실제 목적은 postinstall 스크립트를 실행하는 것이었다. 이 스크립트는 명령·제어 서버(C2)에 접속해 운영체제별 2단계 페이로드를 내려받았다.
결국 공격은 명백히 수상한 프로그램을 내려받게 할 필요가 없었다. 노출 시간대에 의존성을 설치한 개발자 환경, 빌드 서버, CI/CD 작업이 감염 경로가 될 수 있었다. 보안 권고는 영향을 받은 Axios 버전이 설치된 시스템을 잠재적 침해 상태로 간주하고 조사할 것을 요구한다.
공개 자료만으로 공격 주체가 확정됐다고 보기는 어렵다. 일부 보고는 이 작전을 북한 연계 행위자와 연결하며 BlueNoroff 또는 관련 클러스터를 언급하지만, Microsoft는 Sapphire Sleet를 공격 주체로 지목했다.
따라서 이를 하나의 확정된 결론처럼 제시해서는 안 된다. 코드, 인프라, 작전 방식의 유사성은 귀속을 추정하는 단서가 될 수 있지만, 그것만으로 실제 공격 그룹을 입증하지는 못한다. 현재 가장 방어적으로 말할 수 있는 사실은 관리자 계정 탈취, 변조된 Axios 릴리스, 여러 운영체제를 겨냥한 RAT가 확인됐으며 배후 세력에 대해서는 공개 평가가 엇갈린다는 점이다.
SilverFox는 다른 방식으로 조직 내부에 침투했다. 윈도우·macOS·리눅스용 가짜 Claude 애플리케이션을 배포한 것이다. 공격 대상은 인도, 인도네시아, 남아프리카공화국, 러시아의 산업·컨설팅·무역·운송 분야 조직으로 보고됐다.
이 설치 파일은 Anthropic의 Claude 브랜드를 사칭했을 뿐, 정식 Claude 설치 프로그램은 아니었다. 공격이 노린 것은 그럴듯한 업무 상황이었다. 직원이 AI 생산성 도구를 검색하고, 익숙한 이름의 프로그램을 내려받아 설치하는 순간 악성코드가 함께 들어오는 방식이다. Kaspersky의 보고에 따르면 이 캠페인은 2025년 12월부터 여러 차례 관찰된 SilverFox 활동의 연장선에 있다.
SilverFox의 공격은 앞서 사용하던 세금 관련 피싱 수법과도 이어진다. 연구진은 2026년 1~2월 공식 세무조사 통지나 세금 위반 목록을 가장한 악성 이메일을 1,600건 이상 확인했다.
전달 수단은 달라졌지만 신뢰를 끌어내는 방식은 비슷했다. 세금 통지는 긴급성과 권위를 내세우고, 유명 AI 비서는 업무상 필요성과 편의성을 앞세운다. 두 경우 모두 사용자가 출처를 확인하기 전에 첨부파일을 열거나 압축파일을 내려받고 프로그램을 설치하도록 유도한다.
SilverFox는 침입 단계별로 서로 다른 인프라를 사용하는 다단계 전달 구조도 활용했다. 이처럼 단계마다 도메인과 서버를 분리하면 방어자가 하나의 지표만으로 전체 공격 경로를 차단하거나 파악하기가 더 어려워진다.
두 캠페인이 노린 신뢰 관계는 다음과 같다.
Axios 사건은 노출 시간이 짧아도 안전하다고 볼 수 없는 이유를 보여준다. 패키지 설치와 CI 작업은 자동으로 실행되므로, 실제 도달 범위는 릴리스를 직접 검토한 사람 수에 한정되지 않는다. SilverFox 사건은 반대편인 엔드포인트에서도 같은 원리가 작동한다는 점을 보여준다. 빠르게 확산하는 소프트웨어 범주는 공격자에게 설득력 있는 새로운 미끼가 된다.
Axios 사건과 관련해서는 잠금 파일(lockfile), 패키지 매니페스트, 빌드 로그, 캐시, 의존성 목록에서 다음 항목을 점검해야 한다.
axios@1.14.1axios@0.30.4plain-crypto-js@4.2.1노출 시간대에 영향을 받은 버전을 설치한 시스템은 내려받은 페이로드, 무단 지속성 설정, 노출된 자격 증명 등을 조사해야 한다. 관련 권고는 이러한 설치 환경을 잠재적으로 침해된 상태로 취급할 것을 명시한다.
AI 소프트웨어에 대해서는 직원이 승인된 경로를 통해서만 데스크톱 애플리케이션을 받도록 하고, 게시자와 다운로드 도메인을 확인해야 한다. 승인되지 않은 설치 파일은 차단하거나 격리하는 것이 바람직하다.
npm 게시 환경에서는 피싱 방지형 다중 인증, 짧은 수명의 최소 권한 자격 증명, 릴리스 출처 증명(provenance), 잠금 파일, 의존성 변경 검토가 한 계정의 침해가 공급망 공격으로 번지는 위험을 낮출 수 있다.
가장 넓은 의미의 대책은 모든 신뢰 경계에서 다시 확인하는 것이다. 익숙한 패키지 이름이 모든 릴리스의 안전을 보장하지는 않는다. 익숙한 제품 이름 역시 모든 설치 파일이 진짜라는 증거가 아니다.