클로드(Claude)가 악성 npm 패키지 제작에 악용됨: 670개 이상의 패키지가 해킹당해 오픈소스 생태계에 위협
최근 발생한 사이버 보안 사고를 통해 대규모 언어 모델(LLM)이 악성 소프트웨어 개발에 악용되고 있는 실태가 드러났다. 보안 연구원 시비 무사(Sibi Moosa)는 ‘mousie-5212-super-formatter’라는 가명을 사용하는 공격자가 앤트로픽(Anthropic)의 클로드(Claude) AI를 활용해 유해한 코드를 생성하고 npm 패키지 생태계를 오염시키는 것을 포착했다. 짧은 시간 내에 670개가 넘는 악성 패키지가 npm 레지스트리에 업로드되면서, 이러한 공격의 속도와 자동화 수준에 대한 우려가 커지고 있습니다.

이번 공격의 핵심은 AI를 활용해 악성 코드 생성에 필요한 노력을 획기적으로 줄인 점입니다. 해킹된 npm 패키지는 npm 토큰 및 GitHub 토큰과 같은 개발자 인증 정보는 물론, 비공개 GitHub 저장소의 소스 코드를 노립니다. 공격자는 Claude를 활용해 일관성 있는 데이터 탈취 스크립트를 작성하고, 탈취한 정보를 자신의 저장소로 유출합니다. 이 사례는 생성형 AI가 생산성을 높이는 동시에 공격자들에게 효율성과 자동화를 증폭시키는 '힘의 배가자' 역할을 한다는 점을 여실히 보여줍니다.
전문가들은 AI 모델을 통한 자동화된 패키지 포이즌링 및 코드 탈취가 공급망 공격의 새로운 지능형 단계로 진입했음을 시사한다고 지적합니다. 기존의 시그니처 기반 방어 체계는 AI가 생성할 수 있는 매우 다양하고 교묘한 악성 페이로드를 막기에는 역부족입니다. AI 코딩 어시스턴트의 도입이 확대됨에 따라, 취약점 악용 및 악성코드 제작을 위한 오용을 방지하는 것이 AI 보안 거버넌스에서 가장 중요한 과제가 되었습니다.
관련 기사
애플 스마트 글래스가 WWDC27에서 공개될 수 있으며, 프라이버시 보호를 강조할 것으로 예상된다
블룸버그의 마크 거먼은 시제품명 N50인 애플의 스마트 글래스가 2027년 6월 WWDC27에서 공개될 예정이며, 2027년 가을에 소매 시장 출시가 예상된다고 보도했다. 원래 올해 말과 2027년 초 출시가 목표였으나, 제품의 추가 정교화와 프라이버시 프로토콜 강화를 위해 출시 시기가 연기되었다.프라이버시는 애플의 스마트 글래스 전략의 핵심 기둥이다. 메타 등 경쟁사의 프라이버시 논란에서 교훈을 얻은 애플은 강력한 기능과 정책을 도입하고 있
내부 세부 사항 공개: 차세대 Gemini에 대한Computing Power의 긴장, 내부 팀들은 개발 우선순위와 자원 배분에 대해 의견이 갈렸다
보고에 따르면 구글의 높은 기대를 모았던次世代 제미니 모델의 출시가 연기되었다. 개발 우선순위와 자원 배분에 대한 내부 의견 불일치, 제한된 컴퓨팅 용량, 복잡한 승인 절차가 결합되어 2개월의 지연이 불가피해졌다. 자체 맞춤형 TPU 칩을 보유하고 있음에도 불구하고, 모델 학습, 구글 클라우드 서비스, 수많은 소비자 및 기업용 AI 애플리케이션 간의 경쟁적 수요로 인해 구글은 컴퓨팅 자원 부족에 직면해 있다. 최고 경영진은 이제 조직 개편을 통
OpenAI, 성장 둔화 우려 불식…여러 사업부門 가속화
외부로부터의 판매 성장 둔화 및 내부 목표 미달성에 대한 scrutiny에 대응하여, AI 선도 기업 오픈AI는 4월 28일 화요일에 자신감 있는 성명을 발표했다. 이 회사는 소비자 제품과 기업 서비스의 빠른 진전을 명확히 하며, 최근 제기된 사업 둔화에 대한 추측을 직접적으로 반박했다.동사가 "여러 내부 목표를 놓쳤다"는 주장에 대해, 오픈AI는 이러한 보도를 "전형적인 클릭베이트"로 일축했다. 이 회사는 AI 통합에 대한 강력한 기업 수요
관련 특별 주제 추천
의견 (0)
0/500
최근 발생한 사이버 보안 사고를 통해 대규모 언어 모델(LLM)이 악성 소프트웨어 개발에 악용되고 있는 실태가 드러났다. 보안 연구원 시비 무사(Sibi Moosa)는 ‘mousie-5212-super-formatter’라는 가명을 사용하는 공격자가 앤트로픽(Anthropic)의 클로드(Claude) AI를 활용해 유해한 코드를 생성하고 npm 패키지 생태계를 오염시키는 것을 포착했다. 짧은 시간 내에 670개가 넘는 악성 패키지가 npm 레지스트리에 업로드되면서, 이러한 공격의 속도와 자동화 수준에 대한 우려가 커지고 있습니다.

이번 공격의 핵심은 AI를 활용해 악성 코드 생성에 필요한 노력을 획기적으로 줄인 점입니다. 해킹된 npm 패키지는 npm 토큰 및 GitHub 토큰과 같은 개발자 인증 정보는 물론, 비공개 GitHub 저장소의 소스 코드를 노립니다. 공격자는 Claude를 활용해 일관성 있는 데이터 탈취 스크립트를 작성하고, 탈취한 정보를 자신의 저장소로 유출합니다. 이 사례는 생성형 AI가 생산성을 높이는 동시에 공격자들에게 효율성과 자동화를 증폭시키는 '힘의 배가자' 역할을 한다는 점을 여실히 보여줍니다.
전문가들은 AI 모델을 통한 자동화된 패키지 포이즌링 및 코드 탈취가 공급망 공격의 새로운 지능형 단계로 진입했음을 시사한다고 지적합니다. 기존의 시그니처 기반 방어 체계는 AI가 생성할 수 있는 매우 다양하고 교묘한 악성 페이로드를 막기에는 역부족입니다. AI 코딩 어시스턴트의 도입이 확대됨에 따라, 취약점 악용 및 악성코드 제작을 위한 오용을 방지하는 것이 AI 보안 거버넌스에서 가장 중요한 과제가 되었습니다.
애플 스마트 글래스가 WWDC27에서 공개될 수 있으며, 프라이버시 보호를 강조할 것으로 예상된다
블룸버그의 마크 거먼은 시제품명 N50인 애플의 스마트 글래스가 2027년 6월 WWDC27에서 공개될 예정이며, 2027년 가을에 소매 시장 출시가 예상된다고 보도했다. 원래 올해 말과 2027년 초 출시가 목표였으나, 제품의 추가 정교화와 프라이버시 프로토콜 강화를 위해 출시 시기가 연기되었다.프라이버시는 애플의 스마트 글래스 전략의 핵심 기둥이다. 메타 등 경쟁사의 프라이버시 논란에서 교훈을 얻은 애플은 강력한 기능과 정책을 도입하고 있
내부 세부 사항 공개: 차세대 Gemini에 대한Computing Power의 긴장, 내부 팀들은 개발 우선순위와 자원 배분에 대해 의견이 갈렸다
보고에 따르면 구글의 높은 기대를 모았던次世代 제미니 모델의 출시가 연기되었다. 개발 우선순위와 자원 배분에 대한 내부 의견 불일치, 제한된 컴퓨팅 용량, 복잡한 승인 절차가 결합되어 2개월의 지연이 불가피해졌다. 자체 맞춤형 TPU 칩을 보유하고 있음에도 불구하고, 모델 학습, 구글 클라우드 서비스, 수많은 소비자 및 기업용 AI 애플리케이션 간의 경쟁적 수요로 인해 구글은 컴퓨팅 자원 부족에 직면해 있다. 최고 경영진은 이제 조직 개편을 통
OpenAI, 성장 둔화 우려 불식…여러 사업부門 가속화
외부로부터의 판매 성장 둔화 및 내부 목표 미달성에 대한 scrutiny에 대응하여, AI 선도 기업 오픈AI는 4월 28일 화요일에 자신감 있는 성명을 발표했다. 이 회사는 소비자 제품과 기업 서비스의 빠른 진전을 명확히 하며, 최근 제기된 사업 둔화에 대한 추측을 직접적으로 반박했다.동사가 "여러 내부 목표를 놓쳤다"는 주장에 대해, 오픈AI는 이러한 보도를 "전형적인 클릭베이트"로 일축했다. 이 회사는 AI 통합에 대한 강력한 기업 수요





집






