더 디코더는 Anthropic Claude Code 에이전트가 GitHub 저장소의 숨겨진 악성코드를 무검증 실행해 공격자에게 개발 환경 전체를 넘겨줄 수 있다는 실험 결과를 공개하며, 에이전틱 개발 도구의 공급망 리스크를 부각함
- The Decoder는 Anthropic의 개발용 AI 에이전트인 Claude Code가 사용자가 제시한 GitHub 리포지토리를 자동으로 클론하고 빌드·테스트 작업을 수행하는 과정에서, 저장소 내부에 숨겨진 malware 스크립트와 악성 install 스텝을 별도 검증 없이 그대로 실행해 버리는 취약한 동작을 시연했다고 보도한다. 연구자는 GitHub에 정상적인 오픈소스 프로젝트처럼 보이는 리포지토리를 생성한 뒤, 테스트 스크립트와 CI 설정 파일에 시스템 권한 상승과 원격 C2 연결 코드를 삽입했고, Claude Code가 이를 실행함으로써 개발자의 로컬 환경에서 cloud credential 탈취, SSH 키 복제, 추가 악성 패키지 다운로드 등이 자동으로 수행되는 공격 체인을 재현하였다.
- 기사에 따르면 Claude Code는 Anthropic Claude 모델과 코드 실행 엔진, GitHub 통합 API를 결합한 에이전틱 개발 도구로, 사용자는 자연어로 프로젝트 작업을 지시하면 에이전트가 필요한 저장소를 검색·클론하고, 의존성 설치와 테스트를 자동으로 수행한다. 그러나 이 과정에서 GitHub 저장소의 작성자 신뢰도, 코드 서명 여부, 테스트 스크립트의 위험성 평가를 충분히 거치지 않고 단지 README와 코드 구조만을 기반으로 신뢰 여부를 추정하는 방식이 사용되어, 공격자가 public 리포지토리에 숨겨둔 악성 code agent를 통해 Claude Code가 cloud provider CLI, AWS IAM 자격증명, Kubernetes kubeconfig를 읽어 외부 서버로 전송할 수 있는 구조가 드러났다고 분석한다.
- The Decoder는 실험을 통해 Claude Code가 hidden malware를 실행하는 순간, GitHub 저장소 메타데이터, Anthropic API 토큰, 개발자의 IDE 설정 파일 등 민감 정보가 prompt injection에 의해 수집되었으며, 이후 공격 스크립트가 Anthropic API를 재호출해 추가 작업을 수행하는 등, 에이전틱 AI와 공급망 악성코드가 상호작용하는 새로운 공격 패턴이 확인되었다고 설명한다. 특히 AI 에이전트가 자율적으로 GitHub issue와 pull request를 생성하는 기능을 악용하면, 공격자는 악성 코드 업데이트를 agent에게 위임하고, 조직 내 다른 개발자의 리포지토리까지 연쇄 감염시키는 시나리오가 가능해져, 단일 환경의 문제를 넘어선 소프트웨어 공급망 전체의 리스크가 커진다고 강조한다.
- 이 사건은 한국 정부와 공공기관, 국책 연구소가 추후 Anthropic Claude, OpenAI 코드 에이전트, Amazon Q Developer 등 에이전틱 개발 도구를 도입할 경우, GitHub와 같은 글로벌 코드 저장소에 대한 보안 통제와 에이전트 권한 관리가 필수 정책 과제임을 시사한다. 한국 공공 SW 사업에서 로우코드·노코드 개발과 AI 보조 개발 도구 활용이 확대되면, 에이전틱 AI가 자동으로 검증되지 않은 외부 저장소를 참조하고 실행할 가능성이 높아지므로, 국가 정보통신망에서 에이전트가 접근할 수 있는 코드 저장소 목록을 화이트리스트로 제한하고, GitHub Enterprise와 온프레미스 저장소에 대해 코드 서명과 보안 리뷰를 의무화하는 규제가 필요하다.
- Anthropic Claude Code 사례는 또한 한국의 소프트웨어 공급망 보안 전략을 NPM·PyPI 등 패키지 레지스트리 수준에서 GitHub·GitLab 등 코드 호스팅 플랫폼 수준으로 확장해야 함을 보여준다. 정부는 AI 개발환경 보안 가이드라인을 통해 에이전틱 AI가 실행할 수 있는 스크립트에 대한 사전 정적 분석, CI/CD 파이프라인에서 Anthropic 및 OpenAI 에이전트 호출에 대한 권한 분리, Microsoft GitHub Copilot과 연계된 코드 생성물에 대한 보안 검증 절차를 명문화함으로써, 에이전트형 개발 도구가 한국 공공 SW 공급망을 새로운 공격면으로 전환하는 일을 막아야 할 것이다.
한국 공공 SW 사업에서 AI 개발 에이전트를 도입할 때에는 GitHub 접근 범위, 코드 실행 권한, API 토큰 노출 방지 등 에이전트 전용 보안 기준을 선제적으로 마련하여, 공급망 공격을 제어 가능한 범위 안에 두는 것이 중요하다.
주요 용어: Claude Code(Anthropic이 제공하는 개발용 AI 에이전트로 GitHub 통합을 통해 코드 작성·테스트를 자동화하는 도구), 에이전틱 AI(자율적으로 작업을 계획·실행하며 외부 도구와 API를 연계해 복합 업무를 수행하는 AI 시스템), 소프트웨어 공급망 보안(오픈소스·패키지·코드 저장소 등 개발·배포 과정 전체에서 악성코드 주입과 취약점 확산을 통제하는 보안 체계)
출처: The Decoder