소프트웨어공급망

구글 ‘APK for Python’ 결함…에이전트 간 공격면 확장

구글 'APK for Python' 결함, 에이전트 간 공격면 확장Dark Reading은 Google의 'APK for Python' 취약점이 에이전트-투-에이전트 공격을 가능하게 했다고 보도하며,…

1개월 ago

GitLab RCE PoC 공개… 개발 인프라 공급망 리스크 부상

GitLab 원격 명령 실행 취약점 공개… 국내 개발환경·공공 코드 보호 비상보안 연구자가 GitLab '원격 코드 실행(RCE)' 취약점의 PoC를 공개해 인증된…

2개월 ago

중국 오픈소스 ‘Fastjson 1.x’ RCE 파급…공공 SW 공급망 비상

중국발 'Fastjson 1.x' 원격코드 취약점 악용 확산…국내 레거시 자바 시스템 긴급 점검 필요중국 알리바바가 개발한 자바 JSON 라이브러리 ‘Fastjson 1.x’에서…

2개월 ago

jscrambler npm 악성 패키지 사태, 소프트웨어 공급망 AI·웹 보호 전략 재설계를 촉구함

jscrambler 8.14.0 npm 릴리스가 설치 과정에서 Rust 인포스틸러를 배포한 사건이 드러나며, 웹 보호 라이브러리까지 공격에 악용되는 소프트웨어 공급망 위협이 심각성을…

2개월 ago

이미지 속 숨은 명령, Ghostcommit로 에이전틱 AI를 속여 기밀 탈취함

이미지 파일에 숨긴 프롬프트 인젝션으로 AI 에이전트를 속여 코드 저장소와 클라우드 환경의 기밀을 빼내는 Ghostcommit 기법이 등장하며, 에이전틱 AI 보안의…

2개월 ago

HalluSquatting, AI 코딩 보조를 봇넷 유포 채널로 전환한다는 경고가 나오다

연구진이 오타 유도형 패키지와 AI 환각을 결합한 HalluSquatting 기법을 공개하며, GitHub Copilot·GPT 기반 코딩 도우미가 봇넷 악성코드를 자동 설치하는 통로가…

2개월 ago

OpenAI, Codex 폐지 후 GPT-5.5로 통합… 개발자 도구 플랫폼화 가속

AI 코딩 모델 통합 전략, 기업용 솔루션 표준화 신호OpenAI는 독립 운영해오던 전용 코딩 모델 Codex를 공식 폐지하고 그 기능을 최신…

5개월 ago

Axios npm 해킹, 가짜 Teams 오류 수정으로 개발자 계정 장악

Axios npm 패키지 유지보수자 계정 탈취로 글로벌 소프트웨어 공급망 공격 사례 급증 우려Axios JavaScript 라이브러리의 npm 유지보수자 계정이 가짜 Microsoft…

6개월 ago