TechFlow 소식에 따르면, 9월 16일 Socket Research 팀이 인기 npm 패키지인 @ctrl/tinycolor(주간 다운로드 수 220만 회)가 악성 업데이트를 당해 40개 이상의 패키지에 영향을 미치는 대규모 공급망 공격의 일부임을 밝혔다.
영향을 받은 패키지에는 angulartics2@14.1.2, @ctrl/tinycolor@4.1.1/4.1.2, ngx-color@10.0.2 등 40여 개의 패키지가 포함된다. Socket는 사용자들이 즉시 해당 패키지를 제거하거나 알려진 안전한 버전으로 고정하고, 영향받은 버전이 설치된 환경을 점검하며, npm 토큰 및 노출된 기타 키를 교체할 것을 권고했다.




