Cremit
/incidentsfield log
탐지캠페인유출지패턴LLM사고 사례방법론
↺rss↗cremit.io

incidents.cremit.io

실제 발생한 비인간 식별자(NHI) 크리덴셜 유출 사고를 정리한 인덱스. 운영: Cremit

둘러보기

  • 전체 사고
  • npm 공급망
  • CI/CD 침해
  • 방법론

구독

  • RSS 피드
  • @cremit_io
  • GitHub
// 상태
모니터 가동중
// 빌드
2026-07-17
// 출처
cremit · 서울, 대한민국
// 라이선스
CC BY 4.0

© 2026 Cremit. 출처 표시 시 자유롭게 재사용 가능.

home/campaigns/npm/dewifewi

// publisher 캠페인 · npm

dewifewi

npm의 dewifewi 계정이 publish한 catch 패키지 전체와, registry가 현재 노출하는 author·maintainer 정보. 같은 이메일이나 이름이 여러 패키지에 걸쳐 등장하면, 한 명이 여러 throwaway 계정을 운영한다는 강한 증거입니다.

↗npmjs.com publisher↗pypi.org user
패키지
5
고유 이름 수
탐지 이벤트
12
버전 × 이름
blast
—
주간 다운로드 합계
활동 기간
2026-05-19 → 2026-05-20
최초 → 최근 탐지

// publisher OSINT

이 계정 자체에 대한 시그널. 활동 기간이 짧으면 throwaway 가능성이 큽니다. 이메일 도메인을 보면 단발 webmail인지 진짜 조직 메일인지 한눈에 갈리고, 같은 핸들이 여러 registry에 있으면 같은 운영자라고 볼 강한 근거가 됩니다. GitHub 링크가 잡히면 실명 식별까지 곧장 이어집니다.

npm 활동

이 에코시스템에서는 사용할 수 없습니다 (registry search 미지원).

다른 registry의 같은 핸들
  • npm /~dewifewi: 없음
  • pypi /user/dewifewi: 존재함 ↗
  • github.com/dewifewi: 없음

// exfil path

what is read → where it ships
steals
  • ○ home dir
  • ○ system info
→
sends to
  • ⇢ lszakfghwnvxspyfcmaabd1css99rnq3w.oast.fun(oast.fun)
  • ⚙ dns tunneling(fetches + executes remote payload)

Targets resolved from static-analysis flags; destinations extracted from the captured code excerpt. Full list + structured fields available in the IOC panel below.

// 공유 유출 인프라

캠페인 내 여러 패키지가 같은 webhook URL이나 같은 public IP로 보내는 경우. 공유 백엔드를 쓴다는 거의 결정적 신호입니다.

shared webhook URLs (1)
  • lszakfghwnvxspyfcmaabd1css99rnq3w.oast.fun(5 pkgs: claude-internal-utils, anthropic-shared-logger, private-next-pages, did-0091, stripe-internal-utils)

// 패턴 풋프린트

캠페인 전반에서 어떤 정적 분석 플래그가 얼마나 자주 매칭됐는지. "이 캠페인이 결국 어떤 종류의 stealer인가"에 대한 요약 답.

  • ×5
  • ×5
  • ×5
  • ×5
  • ×5
  • ×5

// 이 캠페인의 패키지

고유 이름 5개 · 최신순
reads-env-vars
reads-homedir
reads-system-info
dns-tunneling
child-process-spawn
dest-via-hostname-var
AUTO-PUBLISHED/npm/2026-05-20

claude-internal-utils@9.0.5

by dewifewi

Alex Birsan Style

→ sends tolszakfghwnvxspyfcmaabd1css99rnq3w.oast.fun
reads-env-varsreads-homedirreads-system-infodns-tunnelingchild-process-spawndest-via-hostname-var

→ 의심 전송지로 발송: lszakfghwnvxspyfcmaabd1css99rnq3w.oast.fun.

weekly
—
/wk
llm verdict
malicious 0.95
h-score
99
patterns
6
size
1.0 KB
versions
1
AUTO-PUBLISHED/npm/2026-05-20

anthropic-shared-logger@8.0.5

by dewifewi

Full RCE PoC - Alex Birsan Style

→ sends tolszakfghwnvxspyfcmaabd1css99rnq3w.oast.fun
reads-env-varsreads-homedirreads-system-infodns-tunnelingchild-process-spawndest-via-hostname-var

→ 의심 전송지로 발송: lszakfghwnvxspyfcmaabd1css99rnq3w.oast.fun.

weekly
—
/wk
llm verdict
malicious 0.95
h-score
100
patterns
6
size
1.0 KB
versions
1
AUTO-PUBLISHED/npm/2026-05-20

private-next-pages@9.0.5

by dewifewi

Style

→ sends tolszakfghwnvxspyfcmaabd1css99rnq3w.oast.fun
reads-env-varsreads-homedirreads-system-infodns-tunnelingchild-process-spawndest-via-hostname-var

→ 의심 전송지로 발송: lszakfghwnvxspyfcmaabd1css99rnq3w.oast.fun.

weekly
—
/wk
llm verdict
malicious 0.95
h-score
87
patterns
6
size
1008 B
versions
1
AUTO-PUBLISHED/npm/2026-05-20

did-00917 versions·11.0.5→11.2.8

by dewifewi

xxx

→ sends tolszakfghwnvxspyfcmaabd1css99rnq3w.oast.fun
reads-env-varsreads-homedirreads-system-infodns-tunnelingchild-process-spawndest-via-hostname-var

→ 의심 전송지로 발송: lszakfghwnvxspyfcmaabd1css99rnq3w.oast.fun.

weekly
—
/wk
llm verdict
malicious 0.95
h-score
67
patterns
6
size
977 B
versions
8
AUTO-PUBLISHED/npm/2026-05-20

stripe-internal-utils2 versions·1.0.0→8.2.0

by dewifewi

Full RCE PoC -osama

→ sends tolszakfghwnvxspyfcmaabd1css99rnq3w.oast.fun
reads-env-varsreads-homedirreads-system-infodns-tunnelingchild-process-spawndest-via-hostname-var

→ 의심 전송지로 발송: lszakfghwnvxspyfcmaabd1css99rnq3w.oast.fun.

weekly
—
/wk
llm verdict
malicious 0.95
h-score
85
patterns
6
size
1.0 KB
versions
2