npm이 레지스트리에서 가장 널리 쓰이는 패키지를 책임지는 고영향(high-impact) 계정에 예방적 보호를 도입했어요. 이메일 변경이나 2FA 복구 코드 사용 같은 민감한 계정 변경이 발생하면, 계정은 72시간 동안 읽기 전용 상태로 전환되고 이전 이메일 주소로 알림이 발송돼요. 이 기간에는 게시(publish), 토큰 관리, 패키지 공개 범위 변경, 조직·팀 멤버십 수정이 일시 중단되지만, 패키지 설치·다운로드와 조직·설정 조회는 그대로 가능해요. 72시간 뒤에는 재확인 절차 없이 자동으로 정상 복구되고, 그동안에도 패키지는 의존하는 모든 사용자에게 정상 제공돼요. 탈취된 계정이 이메일을 바꾸고 새 토큰을 발급해 악성 버전을 게시하는 공격 경로를 차단하려는 조치이며, 메인테이너가 따로 할 일은 없어요.
용어 풀이
- 2FA
- Two-Factor Authentication. 비밀번호 외 추가 인증 수단을 요구하는 2단계 인증
- 고영향 계정
- high-impact account. 다운로드·의존이 많은 핵심 패키지를 관리하는 계정
운영자 인사이트
2025년 9월 Shai-Hulud 웜, 2026년 3월 axios 사고처럼 '계정 탈취 → 이메일 교체 → 새 토큰 발급 → 악성 게시'로 이어진 실제 공격 패턴을 정조준한 방어예요. 72시간 동결이 탐지·대응 시간을 벌어줘요. 다만 트리거가 이메일 변경·2FA 복구라서, 이메일을 그대로 둔 채 토큰만 탈취하는 경로는 여전히 세분화 토큰·2FA 등 메인테이너 자체 보안으로 막아야 해요.
여러 관점으로 보기
- 공격 사례 2026년 3월 탈취된 메인테이너 계정 하나로 주간 약 1억 다운로드 규모의 axios가 약 3시간 동안 원격 제어 악성코드를 배포했어요. Microsoft Security Blog
- 위협 지형 npm 생태계의 공급망 공격 표면과 완화책을 정리한 보안 분석 자료예요. Palo Alto Unit 42