2026년 5월 11~12일 사이 가장 큰 공격 물결에서 공격자는 다음과 같은 방식으로 악성 코드를 퍼뜨렸다.
특히 문제였던 점은 악성 패키지들이 **정상 빌드 서명과 provenance(출처 증명)**까지 포함하고 있었다는 것이다. 자동화된 보안 검사에서는 정상 패키지처럼 보였기 때문에 탐지가 어려웠다.
가장 큰 피해 사례 중 하나는 웹 개발에서 널리 사용되는 JavaScript 라이브러리 모음인 TanStack이었다.
공격자는 TanStack의 공식 배포 파이프라인을 이용해 단 몇 분 사이에 42개의 @tanstack/* npm 패키지에 84개의 악성 버전을 게시했다.
이 버전들을 설치하면 npm 설치 과정에서 실행되는 **lifecycle hook(preinstall 등)**을 통해 악성 코드가 다운로드되고 실행됐다.
보안 연구자들이 이후 조사한 결과 피해 규모는 빠르게 커졌다.
이로 인해 Mini Shai‑Hulud는 2026년 최대 규모 오픈소스 공급망 공격 중 하나로 기록됐다.
악성 패키지는 패키지 설치 과정에서 실행되는 npm lifecycle hook을 이용해 코드 실행을 유도했다.
실행되면 악성 코드는 감염된 개발 환경에서 **각종 자격 증명(credential)**을 수집하려 시도했다. 연구자들이 관찰한 주요 대상은 다음과 같다.
이렇게 탈취된 정보는 다른 저장소나 프로젝트를 공격하는 데 사용될 수 있으며, 이를 통해 악성 패키지가 개발 인프라를 따라 자동으로 확산될 수 있었다.
전체 공격 확산 과정에서 악성 TanStack npm 패키지가 OpenAI 내부 환경의 직원 기기 두 대에 설치된 사실이 확인됐다.
OpenAI에 따르면 해당 시스템에서는 무단 접근 시도와 자격 증명 중심의 데이터 유출 활동이 감지됐다.
그러나 조사 결과 다음과 같은 결론이 나왔다.
공개된 보고서에서는 어떤 TanStack 패키지 버전이 직접적으로 감염을 유발했는지 등 구체적인 감염 경로는 공개되지 않았다.
사건 이후 OpenAI는 macOS 애플리케이션을 조직 정책으로 허용(allowlist)하는 기업 환경을 위해 보안 안내를 업데이트했다.
OpenAI는 대응 과정에서 macOS 앱의 Apple Developer 서명 인증서가 변경되었다고 밝혔다.
관리자가 알아야 할 핵심 사항은 다음과 같다.
2DC432GLL2기업 환경에서 macOS 애플리케이션 허용 정책을 운영하는 경우 새로운 OpenAI 서명 인증서가 신뢰 목록에 포함되어 있는지 확인해야 한다.
Mini Shai‑Hulud 사건은 현대 소프트웨어 개발에서 중요한 보안 문제를 드러냈다.
바로 자동화된 패키지 배포 파이프라인 자체가 공격 대상이 될 수 있다는 점이다.
기존 공급망 공격이 보통 다음과 같은 방식이었다면
이번 공격은 다음을 악용했다.
그 결과 정상적인 빌드 서명과 출처 증명을 가진 악성 패키지라는 새로운 유형이 등장했다.
최대 공격 시점 기준 피해 규모는 다음과 같다.
이 기간 동안 TanStack 관련 패키지를 설치했다면 빌드 로그와 의존성을 검토해야 한다.
악성 버전이 포함된 경우
악성 코드가 자격 증명을 수집하려 했기 때문에 다음 항목을 교체하는 것이 권장된다.
패키지 퍼블리시 자동화가 있는 프로젝트는 OIDC 기반 trusted publishing 설정을 엄격히 제한해야 한다.
기업 환경에서 OpenAI 데스크톱 앱을 사용하는 경우 새로운 서명 인증서가 허용 목록에 포함됐는지 확인해야 한다.
Mini Shai‑Hulud는 공격자들이 점점 프로덕션 시스템이 아니라 개발 인프라 자체를 노리고 있다는 사실을 보여준다.
개발자들이 신뢰하는 오픈소스 패키지와 자동화 도구를 공격하면, 악성 코드는 매우 빠르게 수많은 프로젝트로 퍼질 수 있다.
또한 이번 사건은 중요한 교훈을 남겼다.
정상적인 서명과 provenance가 있다고 해서 반드시 안전한 패키지라는 보장은 없다. 빌드 파이프라인 자체가 침해되면 그 신뢰 체계도 함께 무너질 수 있기 때문이다.
오픈소스 의존성이 많은 팀일수록 다음이 점점 중요해지고 있다.
이러한 조치는 이제 선택이 아니라 현대 소프트웨어 보안의 기본 요건으로 여겨지고 있다.