마이크로소프트 오픈소스 도구 해킹, AI 개발자 저장소에 비밀번호 탈취 멀웨어 발생

✍️ OpenClawRadar📅 게시일: June 9, 2026🔗 Source
마이크로소프트 오픈소스 도구 해킹, AI 개발자 저장소에 비밀번호 탈취 멀웨어 발생
Ad

마이크로소프트가 해커들이 비밀번호 탈취형 악성코드를 주입한 수십 개의 오픈소스 GitHub 프로젝트를 철회했습니다. 특히 AI 개발자를 표적으로 삼았으며, 최소 70개의 저장소가 비활성화되었습니다. 이 중 다수는 Azure, Claude Code, Gemini CLI, VS Code와 관련이 있습니다.

공격 세부 사항

Cloudsmith와 OpenSourceMalware에 따르면, 사용자가 AI 코딩 앱에서 손상된 도구를 열면 악성코드가 저장된 자격 증명을 탈취합니다. 영향을 받은 저장소에는 Microsoft의 클라우드 서비스 및 AI 개발 도구 관련 리포지토리가 포함됩니다. OpenSourceMalware는 이번 사건이 5월 중순에 처음 침해된 'Durable Task' 프로젝트의 '재침해'라고 지목하며, 초기 정리가 불완전했거나 새로운 별개의 공격이 발생했음을 시사했습니다.

Microsoft의 대응

Microsoft 대변인 Ben Hope는 다음과 같이 밝혔습니다: "잠재적인 악성 콘텐츠를 조사하는 동안 일부 저장소를 일시적으로 제거했습니다. 검토 후 일부 저장소는 복원되었으며, 다른 저장소는 작업이 계속되는 동안 오프라인 상태를 유지할 수 있습니다. 조사 과정에서 영향을 받은 저장소에서 콘텐츠를 내려받았을 수 있는 소수의 고객에게 통보했습니다."

GitHub에는 다음과 같은 메시지가 표시됩니다: "GitHub 서비스 약관 위반으로 인해 GitHub 직원이 이 저장소에 대한 접근을 비활성화했습니다."

개발자를 위한 시사점

5월 중순부터 2026년 6월 8일 사이에 Microsoft 오픈소스 도구를 내려받았다면, AI 개발 도구에 저장된 자격 증명을 확인하세요. 공격자는 클라우드 시스템과 고객 데이터에 대한 권한 있는 접근 권한을 가진 AI 개발자 머신에 접근했을 수 있습니다. 해당 환경에 저장된 비밀번호나 토큰을 교체하는 것이 좋습니다.

이번 사건은 인기 있는 오픈소스 프로젝트를 표적으로 한 일련의 공급망 공격 중 최신 사례입니다. 대형 벤더인 Microsoft에게는 드문 일이지만, 어떤 저장소도 면역되지 않았음을 강조합니다.

📖 전체 소스 읽기: HN AI Agents

Ad

👀 See Also

OpenClaw 사용자, 에이전트가 API 키를 평문으로 노출한 후 TOTP 2FA 추가
Security

OpenClaw 사용자, 에이전트가 API 키를 평문으로 노출한 후 TOTP 2FA 추가

OpenClaw 사용자가 'Secure Reveal'이라는 보안 스킬을 만들었습니다. 이 스킬은 저장된 자격 증명을 표시하기 전에 Telegram을 통한 TOTP 인증을 요구합니다. 이는 사용자의 AI 에이전트가 데모 중에 API 키와 비밀번호를 평문으로 실수로 유출한 사건 이후 개발되었습니다.

OpenClawRadar
Smart Bash Permission Hook for Claude Code Prevents Compound Command Bypass
Security

Smart Bash Permission Hook for Claude Code Prevents Compound Command Bypass

A Python PreToolUse hook addresses a security gap in Claude Code's permission system where compound bash commands could bypass allow/deny patterns. The script decomposes commands into sub-commands and checks each individually against existing permission rules.

OpenClawRadar
pi-governance: OpenClaw 코딩 에이전트를 위한 RBAC, DLP 및 감사 로깅
Security

pi-governance: OpenClaw 코딩 에이전트를 위한 RBAC, DLP 및 감사 로깅

pi-governance는 AI 코딩 에이전트와 시스템 사이에 위치하여 도구 호출을 분류하고 위험한 작업을 차단하는 플러그인입니다. 이 플러그인은 배시 명령어 차단, 비밀 정보와 PII를 위한 DLP 스캐닝, 역할 기반 접근 제어, 그리고 제로 구성으로 구조화된 감사 로깅을 제공합니다.

OpenClawRadar
OpenClaw 보안 감사 명령 프롬프트 일반 영어 취약점 보고서
Security

OpenClaw 보안 감사 명령 프롬프트 일반 영어 취약점 보고서

레딧 사용자가 OpenClaw CLI용 프롬프트를 공유했습니다. 이 프롬프트는 심층 보안 감사를 실행하고 노출된 내용, 심각도 점수, 정확한 구성 수정 사항을 명시하며 결과를 평이한 영어로 출력합니다.

OpenClawRadar