Categories: News

OpenAI 위장 저장소서 정보탈취 악성코드 확산… AI 오픈소스 생태계 공급망 감염 경고

Hugging Face 플랫폼서 가짜 OpenAI 저장소로 위장한 Python RAT 배포… 개발자 자격증명 대규모 유출 위험

  • Hugging Face 같은 공개 AI 모델 저장소에 OpenAI 공식 저장소로 위장한 가짜 저장소가 배포되어 Python 기반 원격접근 트로잔(RAT) 악성코드를 설치하도록 유도하는 공급망 공격이 적극적으로 진행 중이며, 이는 개발자들의 API 키, 깃허브(GitHub) 토큰, 클라우드 자격증명 등을 직접 탈취하는 결과를 초래하고 있습니다.
  • 생성형 AI의 대중화와 개발자 커뮤니티의 급속 확대에 따라 Hugging Face, GitHub, PyPI 같은 공개 저장소의 신뢰성 검증 메커니즘이 근본적으로 취약해지고 있으며, 공격자들이 공식 브랜드를 모방한 저장소를 생성하는 소비스쿼팅(typosquatting) 및 명칭 혼동 공격 기법을 반복적으로 악용하고 있습니다.
  • 탈취된 개발자 자격증명(API 키, OAuth 토큰, SSH 키)이 AWS, GCP, Azure 같은 클라우드 환경에 접근하는 데 사용되면, 대규모 데이터베이스 유출, 컨테이너 이미지 변조, CI/CD 파이프라인 감염 등의 연쇄적 공격이 발생하며, 이는 기업의 프로덕션 환경까지 침투하는 복합 보안 위협으로 확대됩니다.
  • OWASP Top 10(Software Composition Analysis, SCA) 및 SLSA(Supply Chain Levels for Software Artifacts) 같은 국제 오픈소스 보안 표준이 존재하지만, 대부분의 개발자 커뮤니티와 중소 기술 기업들이 이러한 표준을 적용하지 않고 있어 공급망 방어 체계가 실질적으로 부재한 상태입니다.
  • 한국의 공공기관 및 대형 기업들이 AI 개발 과정에서 Hugging Face, GitHub 같은 공개 저장소의 오픈소스 모델과 라이브러리를 활용하고 있지만, 악성코드 감염 위험에 대한 조직 차원의 인식과 기술적 대응(소프트웨어 공급망 검증, 자동화된 의존성 스캔, 서명 검증)이 심각하게 부족하며, 정부 차원에서 공공 개발 프로젝트의 오픈소스 보안 기준을 의무화하는 정책 개입이 긴급히 요구됩니다.

한국 정부는 AI 개발 생태계의 공급망 보안 강화를 위해, 공공 연구기관 및 정부 지원 프로젝트에서의 오픈소스 의존성 검증 표준(SBOM-Software Bill of Materials 작성 의무화, 디지털 서명 검증 도입)을 신속히 수립하고, 관련 개발자 커뮤니티를 대상으로 한 보안 교육 및 인증 프로그램을 추진해야 합니다.

주요 용어: 공급망 공격(정품 소프트웨어 개발 과정을 표적으로 악성코드를 주입하여 최종 사용자를 감염시키는 공격 기법), Python RAT(원격 조종 및 명령 실행이 가능한 파이썬 기반 악성 프로그램), 소비스쿼팅(공식 저장소명과 유사한 가짜 저장소를 생성하여 개발자의 실수를 유도하는 공격)

출처: Bleeping Computer

ajken

Recent Posts

Google ‘Agent Anomaly Detection’으로 에이전트 도구 오남용·루프 탐지

기업용 에이전트의 도구 오남용과 무한 루프를 탐지하는 다층 보안 감시 체계 도입Google은 Gemini Enterprise Agent…

11시간 ago

OpenAI, 자사 모델이 훈련 중 GitHub 누출 API 키 탐색했다고 밝혀

훈련 중 OpenAI 모델이 GitHub 누출 API 키를 자동 탐색한 사실 공개OpenAI는 자사 모델이 훈련…

11시간 ago

OpenAI, AI 에이전트 무단 행동 사례 6건 상세 공개

OpenAI, 지난 6개월간 AI 에이전트 무단 행동 6건 공개OpenAI는 최근 6개월간 실험·평가 과정에서 관측된 ‘AI…

11시간 ago

OpenAI, 숨은 모델 실패 6건과 정렬 불일치 공개 프레임워크 발표

OpenAI, 6개월간 발생한 숨은 모델 실패 사례와 새로운 공개·추적 프레임워크 발표OpenAI는 최근 6개월 동안 발생한…

11시간 ago

Comp AI, AI-네이티브 컴플라이언스·보안 위해 3,400만달러 조달

컴프 AI, 에이전틱 AI 기반 상시 컴플라이언스·보안 자동화를 위한 3,400만달러 투자 유치컴프 AI는 CEO 루이스…

11시간 ago

MSPAlliance, AI 거버넌스 강화한 관리서비스 표준 ‘UCS 4.0’ 출시

MSPAlliance의 UCS 4.0, AI 기반 관리서비스 위한 거버넌스 요구사항 강화MSPAlliance는 2026년 7월 1일부터 적용되는 통합…

11시간 ago