terminal
Weekly Digest // TECH_NEWS — Week 21-2026
newspaperWeekly Report

48시간 동안 5건의 공급망 공격: 한 계층만 보호해서는 부족한 이유 — 2026년 21주 기술 뉴스

Industry shifts, security alerts, hardware, and AI/ML

calendar_todaysummarizeWeek 21-2026bolt2 CRITICAL
보안

48시간 동안 5건의 공급망 공격: 한 계층만 보호해서는 부족한 이유

2026년 5월 18~19일 48시간 동안 소프트웨어 공급망 전 계층을 겨냥한 5건의 공격이 연달아 발생했습니다. 220만 설치를 보유한 Nx Console VS Code 확장 프로그램 오염, actions-cool/issues-helper를 포함한 GitHub Actions 침해, 자기복제형 npm 웜(Mini Shai-Hulud), Microsoft의 durabletask PyPI 패키지 트로이목마, 그리고 GitHub의 내부 저장소 약 3,800개 유출 공개가 그 피해 목록입니다. SCA, SAST, EDR 같은 기존 보안 도구는 런타임 CI/CD 러너나 개발자 머신의 IDE 확장 프로그램을 모니터링하지 않아 이번 침해를 막지 못했습니다. StepSecurity는 Harden Runner 런타임 보안, Dev Machine Guard, Compromised Actions Policy, Threat Center, Secure Registry 등 전체 파이프라인에 걸친 다층 방어가 필요하다고 강조합니다.

48시간 동안 5건의 공급망 공격: 한 계층만 보호해서는 부족한 이유
Read Articlearrow_forward
Video · AI

AGI를 향한 두 가지 상반된 베팅: Google I/O 2026 주요 내용

Google I/O 2026에서 Demis Hassabis는 AGI가 수 년 내에 도래할 것이라고 선언하며, VEO(영상 생성), Nano Banana(이미지 생성), Genie(인터랙티브 시뮬레이션)를 통합한 새 멀티모달 모델 Gemini Omni를 핵심 발판으로 제시했습니다. 이는 OpenAI가 이전에 Sora에 대해 했던 주장과 유사합니다. Gemini 3.5 FlashFinance Agent V2와 차트 추론 벤치마크에서 타 모델을 상회했지만 Claude Opus 4.7이나 GPT-5.5에 비해 바이브 코딩 과제에서는 다소 뒤처졌습니다. Google과 OpenAI는 SynthID 워터마크 채택과 미 국방부 AI 계약에서 협력 방향을 보입니다. 이 영상은 Andrej Karpathy가 Anthropic에 합류해 사전 학습 연구에 집중하는 사례를 들어 텍스트 전용 추론의 재귀적 자기 개선을 통한 AGI 달성을 바라보는 OpenAI의 접근법과 Google의 월드 모델 접근법 사이의 근본적인 갈림길을 조명합니다.

AI_INFOGRAPHIC
AGI를 향한 두 가지 상반된 베팅: Google I/O 2026 주요 내용 — infographicWATCH_VIDEOarrow_forward
Article · 보안READ TIME: 17m

Mini Shai-Hulud 재공격: npm 웜이 수백 개 @antv 패키지 침해

2026년 4월부터 추적 중인 Mini Shai-Hulud npm 공급망 웜이 5월 19일 새 파동을 일으켜 알리바바의 데이터 시각화 라이브러리 @antv 수백 개 패키지(@antv/g2, @antv/g6, @antv/l7, @antv/s2, @antv/x6 등)와 주간 다운로드 약 110만 건echarts-for-react, timeago.js를 감염시켰습니다. preinstall 훅으로 Bun을 실행하는 설치 시점 페이로드는 GitHub 토큰, npm 토큰, AWS 자격증명, Kubernetes 서비스 계정 파일, SSH 키 등을 수집해 t.m-kosche.com으로 유출합니다. 이번 파동에서 새롭게 추가된 기능은 .vscode/tasks.json.claude/settings.json에 지속성 아티팩트를 심어 단순한 패키지 제거만으로는 정리가 완료되지 않는다는 점입니다. 탈취한 토큰으로 Dune 테마의 이름을 가진 로그 GitHub 저장소가 2,700개 이상 생성됐습니다.

READ_FULL_LOGarrow_forward
Article · 보안READ TIME: 8m

VS Code Extension의 무법지대와 오염된 Extension의 GitHub 침해

2026년 5월 18일 12:30 UTC, 탈취된 GitHub 기여자 토큰을 이용해 Nx Console VS Code 확장 프로그램(220만 설치, 인증된 퍼블리셔)의 악성 버전 18.95.0이 Visual Studio Marketplace에 업로드됐습니다. Microsoft는 업로드를 감지하지 못했고, 관리자는 6분 후 알림 이메일을 받았으며 12:47 UTC에 삭제가 완료돼 18분간 노출됐습니다. OpenVSX에서는 36분간 노출이 이어졌습니다. VS Code의 자동 업데이트는 Extensions 사이드바가 열려 있거나 마켓플레이스 쿼리가 실행 중이면 수분 내로 작동하기 때문에 12시간 타이머만 기다리는 것이 아닙니다. 2025년 11월 AsyncAPI 확장 사례에서는 악성 v1.0.1약 1개월간 개발자 머신에서 실행돼 하루 100~200개의 저장소가 추가 침해됐습니다. Aikido는 확장 프로그램 설치에 48시간 최소 연령 제한을 적용하는 것을 가장 현실적인 완화책으로 권장합니다.

READ_FULL_LOGarrow_forward
Article · 보안READ TIME: 7m

삭제한 Google API Key가 악용될 만큼 오래 계속 작동한다

Aikido Security의 연구에 따르면 Google API 키를 삭제해도 즉시 폐기되지 않습니다. 10회 실험에서 최대 폐기 지연 시간은 약 23분, 중간값은 약 16분, 최솟값은 8분이었습니다. 이 기간 동안 유출된 키를 가진 공격자는 Gemini, BigQuery, Maps 등 활성화된 모든 GCP API에 인증 요청을 계속 전송할 수 있습니다. 지역별 불일치도 문제를 심화시킵니다. 한 실험에서 삭제 1분us-east1 VM은 요청의 82%가 성공한 반면 asia-southeast132%에 불과했습니다. 반면 Service Account 키 폐기는 약 5초, 신형 Gemini API 키(AQ. 접두어)는 약 1분 만에 적용됩니다. Google은 처음에 이 보고를 "won't fix"로 종결했지만 공개 공시 이후 2026년 5월 22일 P0 버그로 재분류했습니다. 빠른 폐기 기능이 제공될 때까지는 키 삭제를 30분짜리 작업으로 간주하고 그 기간 동안 GCP의 자격증명별 트래픽 그래프를 모니터링할 것을 권장합니다.

READ_FULL_LOGarrow_forward
Article · 브라우저READ TIME: 4m

Web Serial API, Firefox 151 Desktop 지원

Firefox 151 데스크톱 버전부터 Web Serial API가 지원되어 웹 애플리케이션이 네이티브 소프트웨어 없이 마이크로컨트롤러, 개발 보드, 3D 프린터, USB 전력계 등 시리얼 연결 하드웨어와 직접 통신할 수 있게 됐습니다. Espressif ESP32 칩, Raspberry Pi Pico, LEGO 기기 등 USB나 Bluetooth로 시리얼 포트를 광고하는 모든 하드웨어가 호환됩니다. Mozilla는 Adafruit와 협력해 Web Serial 기반 OPEN INSTALLER 도구를 통한 CircuitPython 펌웨어 설치 등 실제 워크플로를 검증했습니다. 보안을 위해 navigator.serial.requestPort()를 통한 사이트별·포트별 명시적 사용자 권한이 요구되며, Web MIDI API에서 도입한 add-on gating 방식도 적용됩니다. Firefox Enterprise 배포에서는 DefaultSerialGuardSetting 정책으로 기본값이 비활성화됩니다. Mozilla는 새로운 WHATWG Workstream 제안을 통해 표준화를 추진 중입니다.

READ_FULL_LOGarrow_forward
Article · 브라우저READ TIME: 4m

미래를 위한 Firefox 디자인: Project Nova

Mozilla는 2026년 말 Firefox에 적용 예정인 대규모 디자인 리프레시 'Project Nova'를 공개했습니다. 이 업데이트는 대체가 아닌 기존 요소의 재생을 콘셉트로 하며, 활성 탭을 강조하는 부드러운 그라디언트가 적용된 탭 형태, 보다 둥글고 일관된 UI 컴포넌트, 라이트·다크 테마용 아이콘 업데이트, 재조정된 여백, 불꽃에서 영감을 받은 짙은 스모키 퍼플과 따뜻한 글로우 중심의 새 컬러 팔레트를 포함합니다. 사용자 요청에 응해 컴팩트 모드도 복원됩니다. 개인정보 보호 컨트롤은 인터페이스 전면에 배치되며, 새 설정 화면은 AI 기능 비활성화 토글과 Enhanced Tracking Protection 조정 등을 더 명확한 언어로 제공합니다. 성능 측면에서는 지난 1년간 주요 페이지 콘텐츠 로딩 시간이 9% 개선됐습니다. 탭 그룹, 분할 뷰, 세로 탭 접근성이 향상되고 추가 테마·배경화면 커스터마이징 옵션도 계획 중입니다.

READ_FULL_LOGarrow_forward
summarizeDigest_Summary

2026년 5월 18-19일 주간에는 개발 파이프라인의 모든 계층을 동시에 강타한 전례 없는 48시간 공급망 공격 파동이 발생하였습니다. Mini Shai-Hulud npm 웜은 새로운 대규모 파동을 일으켜, Bun을 실행하는 preinstall 훅을 통해 수백 개@antv 패키지(@antv/g2, @antv/g6, @antv/l7, @antv/s2, @antv/x6 포함), 주간 다운로드 약 110만 건echarts-for-react, timeago.js를 감염시키고 GitHub 토큰, AWS 자격증명, SSH 키, Kubernetes 서비스 계정 파일을 t.m-kosche.com으로 유출하였습니다. 특히 이번 파동은 .vscode/tasks.json.claude/settings.json에도 지속성 아티팩트를 기록하여 패키지 제거만으로는 정리가 불충분합니다. 별도로, Nx Console VS Code 확장(220만 설치)에는 탈취된 토큰을 통해 18분악성 버전 18.95.0이 게시되었으며, GitHub은 내부 저장소 약 3,800개가 유출되었다고 공개하였습니다.

Google API 키 폐기에는 중간값 16분(최대 23분)의 지연이 있으며, 이 기간 동안 탈취된 키가 Gemini, BigQuery, Maps에 완전히 작동하는 것으로 밝혀졌습니다. Aikido가 이를 Google에 보고하였고, Google은 처음에 won't fix로 종결하였지만 공개 공시 후 5월 22일P0 버그로 재분류하였습니다. 비교로, Service Account 키는 약 5초 만에 폐기됩니다.

긍정적인 소식으로는 Firefox 151이 데스크톱용 Web Serial API를 출시하여 네이티브 소프트웨어 없이 ESP32 칩, Raspberry Pi Pico 등 시리얼 하드웨어와 통신할 수 있게 되었습니다. Adafruit의 OPEN INSTALLER 워크플로로 검증되었습니다. Mozilla는 부드러운 탭 형태, 둥근 UI, 불꽃 영감의 컬러 팔레트, 컴팩트 모드 복원, 전면 배치된 개인정보 보호 컨트롤을 포함하는 대규모 Firefox 디자인 리프레시 Project Nova를 공개하였습니다. Google I/O 2026에서 Demis Hassabis는 VEO, Nano Banana, Genie를 통합한 Gemini Omni를 발표하고 AGI가 수 년 내에 도래할 것이라고 선언하였습니다.

Key Takeaways
  • Mini Shai-Hulud npm 웜의 최신 파동은 주간 다운로드 약 110만 건의 @antv 패키지를 감염시켰으며, 이제 .vscode/tasks.json과 .claude/settings.json에 지속성을 기록합니다. 문제 패키지 버전 제거만으로는 정리가 완료되지 않습니다.
  • Google API 키 삭제는 전파에 중간값 16분(최대 23분)이 걸립니다. 키 교체를 30분짜리 작업으로 간주하고, 그 기간 동안 GCP의 자격증명별 트래픽을 모니터링하십시오.
  • Firefox 151이 데스크톱용 Web Serial API를 출시하여 Chrome/Edge와 함께 크로스 브라우저 지원을 완성했습니다. 이제 웹 앱이 네이티브 소프트웨어 없이 마이크로컨트롤러와 개발 보드와 통신할 수 있습니다.