npm에 게시된 손상된 버전의 intercom-client
2026년 4월 30일, 손상된 개발자 계정에서 얻은 자격 증명을 사용하여 intercom-client 버전 7.0.4가 npm에 게시되었습니다. 이 버전은 Intercom의 빌드 파이프라인에서 생성되지 않았습니다.
악성 버전에는 사전 설치 후크를 통해 패키지를 설치하는 동안 실행되는 난독화된 JavaScript 페이로드가 포함되어 있습니다. 페이로드는 클라우드 공급자 자격 증명(AWS, GCP, Azure), 환경 변수, .env 파일, GitHub 및 npm 토큰, SSH 키, 로컬 구성 파일, 클라우드 메타데이터 서비스 자격 증명을 포함하여 실행된 환경에서 자격 증명을 수집했습니다.
수집된 데이터는 공격자가 제어하는 GitHub 저장소로 유출되었습니다. 패키지는 약 2시간(15:00-17:00 UTC) 동안 npm에 게시되었습니다.
이 타협은 Wiz와 Socket이 추적하는 "Mini Shai-Hulud" 공급망 캠페인의 일부입니다.
개발자는 npm list intercom-client를 실행하여 자신의 프로젝트가 영향을 받는지 확인할 수 있습니다. 7.0.4가 표시되면 프로젝트가 영향을 받은 것입니다.
버전 7.0.3 및 모든 이전 버전은 영향을 받지 않습니다. 즉시 7.0.3으로 다운그레이드하세요.
개발자가 머신이나 CI 시스템에 버전 7.0.4를 설치한 경우 해당 환경에서 액세스할 수 있는 모든 자격 증명을 손상된 것으로 간주하고 교체하세요. 7.0.4에 대한 참조는 잠금 파일(package-lock.json, yarn.lock, pnpm-lock.yaml)을 확인하세요. 2026년 4월 30일 15:00~17:00 UTC 사이에 7.0.4로 확인된 'npm install'에 대한 CI/CD 빌드 로그를 검토하세요.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 93.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 93.00 |
VPI 공식 vpi-v1 기준