메뉴

#오픈소스 보안

AR
Ars Technica 20일 전
IMP 9

구글 25만 달러 현상금 받은 리눅스 KVM 가상머신 탈취 취약점

리눅스 커널의 KVM 가상머신에서 16년간 방치된 심각한 취약점(Januscape)이 발견되어, 악의적인 클라우드 사용자가 호스트 시스템 전체를 장악할 수 있는 문제가 확인되었습니다. 또한 15년간 잠복해 있던 권한 상승 취약점(GhostLock)도 AI 기반 스캐너를 통해 발견되었습니다. 두 취약점 모두 이미 패치되었으나 클라우드 및 서버 인프라의 근본적인 보안 위협을 노출한 사안입니다.

리눅스 취약점 KVM 클라우드 보안
TD
The Decoder 33일 전
IMP 9

리눅스재단, AI 공격 대비 오픈소스 취약점 사전 개선 나선다

리눅스재단과 주요 빅테크 기업들이 AI로 인해 위협이 급증하는 오픈소스 보안 취약점을 선제적으로 방어하기 위해 '아크리테스(Akrites)' 이니셔티브를 출범시켰습니다. 산발적이고 중복되던 기존 보고 체계의 문제를 해결하기 위해 중앙 보안 대응 팀(SIRT)을 구축하여 비밀리에 취약점을 검토하고 패치를 조정합니다. 또한 관리자가 없는 방치된 프로젝트의 경우 직접 패치를 제공하여 글로벌 소프트웨어 생태계의 안정성을 높이는 것이 핵심입니다.

오픈소스 보안 리눅스재단 AI 보안 위협
HN
Hacker News 36일 전
IMP 9

오픈AI 데이브레이크: 사이버 보안 특화 GPT-5.5-Cyber 공개

OpenAI가 '데이브레이크(DayBreak)' 이벤트를 통해 소프트웨어 취약점 패치 자동화를 가속화하는 신규 보안 도구와 'GPT-5.5-Cyber'의 전체 버전을 공개했습니다. AI가 취약점 '발견'을 넘어 '수정 및 패치' 단계까지 기계적인 속도로 자동화함으로써, 보안 담당자들이 공격자보다 먼저 시스템을 방어할 수 있도록 돕는 것이 핵심입니다. 또한 주요 오픈소스 프로젝트들이 참여하는 'Patch the Planet' 이니셔티브 등 파트너십을 통해 전 세계 조직의 보안 수준을 전반적으로 높이고자 합니다.

사이버 보안 AI 자동화 취약점 패치
AR
Ars Technica 50일 전
IMP 9

마이크로소프트 패키지, 자격증명 탈취 악성코드에 또 감염

최근 몇 주 새 두 번째로 마이크로소프트 공식 오픈소스 패키지 저장소가 해킹당해 자격증명을 탈취하는 악성코드가 유포되었습니다. 공격자는 개발자의 인증 정보를 탈취해 정상적인 것으로 위장한 빌드를 게시하는 방식으로 공급망을 감염시켰습니다. 이 사건은 최신 보안 인증 모델의 맹점을 드러내고 클라우드 인프라 전체로 악영향을 미칠 수 있어 매우 심각한 보안 위협으로 평가됩니다.

공급망 공격 오픈소스 보안 깃허브
AR
Ars Technica 61일 전
IMP 8

AI 코딩 봇 반발한 개발자, 오픈소스에 데이터 삭제 프롬프트 숨겨

한 오픈소스 개발자가 자신이 만든 자바(Java) 테스트 엔진에 AI 코딩 에이전트의 기존 지시를 무시하고 테스트 코드를 전부 삭제하라는 '프롬프트 인젝션(Prompt Injection)' 공격 코드를 몰래 숨겨 넣어 논란이 일었다. 해당 코드는 사람의 눈에 띄지 않도록 터미널 화면에서 지워지는 기능까지 포함되어 있어 시스템에 치명적인 피해를 줄 수 있다는 비판을 받고 있다. 이 사건은 생성형 AI 도구의 무분별한 사용에 맞서는 '바이브 코딩(Vibe Coding)' 반발 운동이 개발자 윤리를 넘어선 위험한 수준으로 번지고 있음을 보여준다.

오픈소스 보안 프롬프트 인젝션 AI 코딩 에이전트
HN
Hacker News 68일 전
IMP 5

사람 대신 AI 답변만 전달하는 세상에 지쳤습니다

해커뉴스에 한 개발자가 AI로 얻은 답변을 그대로 복사해 붙여넣는 사람들과 AI 에이전트에 지쳤다는 글을 올렸습니다. 기술적 문의에 대해 검증 없이 ChatGPT 스크린샷만 전달하는 비즈니스 오너, 멀웨어 유포 의심 리포트에 AI 답변만 반복하는 사람들 등 AI 의존 현상이 심각해지는 양상을 지적합니다. 의사소통 과정에서 인간의 진정성과 주도성이 사라지는 현실에 대한 피로감을 담은 이 글이 공감을 얻고 있습니다.

AI 의존 생산성 사용자 경험
HN
Hacker News 71일 전
IMP 9

미니 샤이훌루드 공격 재개: 314개 npm 패키지 탈취

2026년 5월 19일, npm 계정이 해킹당해 317개 패키지에 걸쳐 637개의 악의적인 버전이 단 22분 만에 자동으로 퍼블리싱되었습니다. 이 악성코드는 AWS 자격 증명, GitHub 토큰, SSH 키 등을 광범위하게 탈취할 뿐만 아니라, Claude Code 및 VS Code와 같은 AI 개발 도구를 하이재킹하여 지속적으로 감염을 유지하는 정교한 공격입니다. 특히 공개 GitHub 저장소를 C2(명령 및 제어) 채널로 위장하고 CI/CD 파이프라인에 침투하여 서명된 합법적인 아티팩트를 위조하므로 소프트웨어 공급망 전체에 심각한 위협을 줍니다.

보안 취약점 npm 공급망 공격 소프트웨어 공급망
AR
Ars Technica 92일 전
IMP 8

월 100만 다운로드 오픈소스 패키지, 사용자 자격 증명 탈취

머신러닝 시스템 모니터링에 쓰이는 오픈소스 CLI 도구(elementary-data)의 GitHub Actions 취약점을 통해 해커가 서명 키를 탈취해 악성 버전(0.23.3)을 배포했습니다. 해당 버전을 설치한 환경의 클라우드 키, SSH 키, API 토큰 등 모든 자격 증명이 유출되었을 가능성이 큽니다. 개발자들은 즉시 패키지 삭제 및 안전한 버전(0.23.4) 설치, 그리고 모든 민감 정보 및 키(key) 로테이션을 권고하고 있습니다.

공급망 공격 오픈소스 보안 자격 증명 탈취