보안Mastra npm 패키지 140개 이상 공급망 공격 피해
2026년 6월 17일, 공격자들은 npm @mastra 스코프의 패키지 141개를 침해했습니다. 여기에는 주간 다운로드 수 91만 8천 건에 달하는 @mastra/core, mastra, create-mastra가 포함됩니다. 공격 방식은 인기 날짜 라이브러리 dayjs를 위장한 악성 패키지 easy-day-js를 의존성으로 주입하는 것이었습니다. easy-day-js 1.11.22 버전은 postinstall 훅을 통해 Hostwinds C2 서버(23.254.164.92:8000)에서 2차 페이로드를 내려받고, 이를 분리된 백그라운드 프로세스로 실행한 뒤 자체 삭제합니다. 실행된 페이로드는 MetaMask, Keplr, Coinbase 등 160개 이상의 브라우저 기반 암호화폐 지갑 확장 프로그램을 대상으로 시스템 정보를 수집하며, 23.254.164.123:443으로 데이터를 전송합니다. 이 공격은 2026년 3월의 axios 침해 사고와 동일한 수법을 사용합니다. 영향을 받은 @mastra 패키지를 사용하는 개발자는 즉시 설치 내역을 점검하고 자격 증명을 교체해야 합니다.
Read Articlearrow_forward Article · 보안READ TIME: 5m
AI API Key를 훔치는 JetBrains IDE Plugin 다수 적발
Aikido Security는 JetBrains Marketplace에서 조직적인 악성코드 캠페인을 발견했습니다. 7개의 벤더 계정에서 출판된 최소 15개의 IDE 플러그인이 사용자가 설정에 입력한 AI 제공업체 API 키를 몰래 탈취하고 있었습니다. 대부분 DeepSeek 기반 코딩 어시스턴트로 위장한 이 플러그인들은 2026년 6월 기준 약 70,000건의 설치 수를 기록했으며, 가장 오래된 버전은 2025년 10월로 거슬러 올라갑니다. 사용자가 OpenAI, SiliconFlow, DeepSeek 등의 API 키를 입력하고 적용을 클릭하면, 하드코딩된 save() 핸들러가 정적 인증 토큰을 사용해 39.107.60.51의 C2 서버로 키를 평문 HTTP로 즉시 전송합니다. 이 캠페인은 유료 티어도 운영하는데, 피해자가 소액을 지불하면 API 키를 돌려받습니다. 이 키는 아마도 다른 사용자로부터 탈취한 것으로 추정되며, 사실상 자격 증명 재판매 서비스로 운영되고 있습니다. 가장 많이 설치된 플러그인은 CodeGPT AI Assistant(25,571건)와 DeepSeek AI Assist(27,727건)입니다. JetBrains에 신고가 접수되었으며, 개발자들은 설치된 플러그인을 점검하고 해당 도구에 입력한 API 키를 즉시 교체해야 합니다.
READ_FULL_LOGarrow_forwardArticle · 업계 동향READ TIME: 10m
GitHub Copilot의 가격 책정 도박
2026년 6월 1일, GitHub은 Copilot의 정액 요금제를 폐지하고 사용량 기반 AI 크레딧 과금제로 전환했습니다. 이는 기존의 SaaS 구독 모델이 아닌 OpenRouter와 유사한 방식으로 원시 토큰 비용을 사용자에게 직접 전가하는 것입니다. 2년간 Copilot Pro+를 무료로 사용해온 GitHub Star 멤버 Nicholas Zakas는 업무량이 적은 6월 첫째 주에 월간 크레딧의 33%를 소진했으며, 일반적인 업무 주간에는 50% 이상 사용될 것이라 분석했습니다. 이번 전환은 Copilot이 단순 자동완성에서 자율 멀티에이전트 워크플로로 진화하면서 토큰 소비량이 최대 100배까지 증가했고, 여기에 GitHub가 Copilot Code Review, Copilot Cloud Agent, Agentic Workflows, 신규 데스크탑 앱 등 에이전트 기능을 공격적으로 확장하면서 크레딧 고갈이 가속화된 것이 배경입니다. Zakas는 GitHub이 계산된 도박을 하고 있다고 분석합니다. IPO를 앞두고 있는 Anthropic과 OpenAI가 가격을 올리기 전까지는 많은 사용자를 잃지 않을 것이라는 데 베팅하는 것입니다. 이 도박은 2026년 말까지 AI 개발 도구 시장 전체를 재편할 수 있습니다.
READ_FULL_LOGarrow_forwardArticle · AI 보안READ TIME: 6m
AI 에이전트는 왕국의 열쇠를 쥔 Confused Deputy다
2026년 6월 초, 공격자들은 Meta의 AI 고객 지원 어시스턴트와 대화를 나누며 계정 복구 이메일을 변경하는 방식으로 오바마 전 대통령 재임 시절 백악관 계정을 포함한 2만 개 이상의 Instagram 계정을 탈취했습니다. 저자 Fabio Salvadori는 이 사건을 고전적인 "혼란된 대리인(confused deputy)" 보안 문제로 분석합니다. AI 에이전트는 실제 권한을 보유하고 있으며, 요청의 실제 주체를 검증하지 않은 채 그럴듯하게 들리는 자연어 명령을 따릅니다. 근본적인 해결책은 더 똑똑한 모델이 아닙니다. 동일한 워크플로에 더 뛰어난 모델을 배치했더라도 같은 계정이 탈취되었을 것입니다. 해결책은 대화 레이어 외부에서 강제되는 principal 검증, 즉 권한 있는 작업이 실행되기 전에 세션 신원을 확인하는 것입니다. Salvadori는 작업별 단기 스코프 자격 증명 사용, 결제나 계정 복구 같은 되돌릴 수 없는 작업에 대한 하드 정책 게이트(모델이 생성한 확인 응답이 아닌) 적용, 모든 에이전트 작업의 출처 로깅을 권장합니다. Gartner는 2026년 말까지 기업 애플리케이션의 40%가 태스크 특화 AI 에이전트를 포함할 것으로 전망하고 있어, 이 보안 취약점의 영향 범위는 빠르게 확대되고 있습니다.
READ_FULL_LOGarrow_forwardArticle · 공급망 보안READ TIME: 6m
AUR 패키지 400개 이상 탈취: Atomic Arch Campaign이 공급망 보안에 미치는 영향
2026년 6월 11일, 보안 연구자들이 "Atomic Arch" 캠페인을 공개했습니다. 공격자들은 Arch User Repository(AUR)의 관리되지 않는 패키지들을 체계적으로 인수한 뒤, PKGBUILD에 악성 npm 의존성 atomic-lockfile을 주입하여 400개 이상의 커뮤니티 패키지를 침해했습니다. 해당 악성 패키지는 Rust로 작성된 자격 증명 탈취 도구로, 브라우저 쿠키, SSH 키, GitHub 토큰, npm 토큰, 클라우드 액세스 키, Slack/Discord/Teams 세션을 표적으로 합니다. 루트 권한으로 실행될 경우 eBPF 기반 루트킷 기능을 통해 프로세스를 숨길 수 있습니다. 직접적으로 영향을 받는 환경은 Arch Linux, Arch 기반 배포판(EndeavourOS, Manjaro), AUR 패키지를 사용하는 자체 호스팅 CI 러너 및 WSL2 환경입니다. 페이로드가 루트로 실행된 호스트는 깨끗한 미디어로 완전히 재구축하고 모든 자격 증명을 교체해야 합니다. StepSecurity는 이 사건의 더 큰 교훈을 강조합니다. 패키지 소유권 탈취는 타이포스쿼팅보다 효과적이며, 동일한 공격 패턴이 npm, PyPI, GitHub Actions에서도 관찰되고 있습니다.
READ_FULL_LOGarrow_forwardArticle · AI 정책READ TIME: 4m
미국, Anthropic에 외국인의 Fable 5·Mythos 5 접근 중단 명령
미국 정부는 2026년 6월 15일, Anthropic에 Claude Fable 5와 Mythos 5에 대한 외국 국적자의 접근을 즉시 차단하라고 명령했습니다. 중국과 연계된 집단이 잠재적 탈옥 기법을 악용했을 가능성이 있다는 이유에서입니다. Anthropic은 동부 표준시 오후 5시 21분에 해당 지시를 받고 이에 따랐으나, 이의를 제기했습니다. 주장된 우회 방법 — 모델에게 코드베이스를 읽고 소프트웨어 취약점을 수정하도록 요청하는 것 — 이 OpenAI의 GPT-5.5를 포함한 다른 공개 모델에서도 이미 가능한 수준의 역량이라는 것이 그 근거입니다. 사이버 보안 분야에서 완화된 안전장치를 갖춘 Mythos 5는 공개 직전, N-day 취약점을 수 시간 만에 실제 동작하는 익스플로잇으로 변환할 수 있다는 사실이 밝혀진 바 있습니다. The Information, Reuters, The Wall Street Journal은 이번 정부 조치가 Amazon의 연구와 Andy Jassy CEO가 백악관에 제기한 우려에서 비롯됐다고 보도했습니다. Anthropic은 Fable 5에 대한 범용 탈옥 기법은 존재하지 않는다고 주장하며 서비스 복원을 위해 노력하고 있습니다.
READ_FULL_LOGarrow_forwardArticle · 보안READ TIME: 4m
AutoJack 공격으로 웹페이지 하나가 AI 에이전트를 탈취해 Host Code 실행
Microsoft 연구팀은 AutoGen Studio의 MCP WebSocket 핸들러를 대상으로 한 익스플로잇 체인 AutoJack을 공개했습니다. 이 공격은 자격 증명이나 추가적인 사용자 상호작용 없이 공격자의 URL을 로드하는 것만으로 호스트 수준의 원격 코드 실행을 달성합니다. 공격은 세 가지 취약점을 연쇄합니다. WebSocket이 localhost에서의 모든 연결을 신뢰했고(동일한 머신에서 실행되는 브라우징 에이전트가 이 신뢰를 상속), 인증 미들웨어가 MCP 경로를 건너뛰었으며(핸들러가 토큰을 검증할 것으로 가정했지만 실제로는 그렇지 않았음), 엔드포인트가 요청 매개변수에서 직접 명령을 실행했습니다(허용 목록 없음). AutoGen Studio의 안정화 PyPI 릴리스 0.4.2.2는 MCP 경로가 없어 영향을 받지 않습니다. 그러나 PyPI에서 삭제되지 않은 사전 릴리스 빌드 0.4.3.dev1과 0.4.3.dev2에는 취약한 핸들러가 포함되어 있습니다. 수정 사항은 GitHub main의 커밋 b047730(PR #7362)에 있으며, 이제 명령은 일회성 세션 ID 뒤에 서버 측에 저장됩니다. 패치된 PyPI 릴리스가 출시될 때까지 사전 릴리스 사용자는 GitHub main에서 직접 가져와야 합니다. Microsoft는 이와 유사한 아키텍처 패턴이 Semantic Kernel의 CVE-2026-26030과 CVE-2026-25592를 비롯한 다른 에이전트 프레임워크에도 존재한다고 경고했습니다.
READ_FULL_LOGarrow_forwardsummarizeDigest_Summary
25주차에는 공급망, AI 인프라, 개발자 툴링 전반에 걸쳐 연쇄적인 보안 위기가 발생하였습니다. 6월 17일, @mastra npm 스코프가 조직적인 공급망 공격을 받았습니다. 주간 다운로드 수 91만 8천 건의 @mastra/core를 포함한 141개 패키지가 dayjs를 위장한 악성 패키지 easy-day-js를 통해 오염되었으며, 해당 패키지의 postinstall 훅은 MetaMask, Keplr, Coinbase를 포함한 160개 이상의 브라우저 암호화폐 지갑 확장 프로그램을 표적으로 하는 2단계 페이로드를 내려받았습니다. 이 공격은 2026년 3월의 axios 침해와 동일한 Hostwinds 인프라와 postinstall 악용 패턴을 사용합니다. 같은 날 Aikido Security는 7개 벤더 계정의 최소 15개 JetBrains Marketplace 플러그인이 사용자가 적용을 클릭하는 순간 하드코딩된 save() 핸들러를 통해 OpenAI, SiliconFlow, DeepSeek 등의 AI API 키를 평문으로 39.107.60.51의 C2 서버에 전송한다는 사실을 공개하였습니다. 누적 설치 수는 DeepSeek AI Assist(27,727건)와 CodeGPT AI Assistant(25,571건)를 포함해 약 70,000건에 달합니다.
AI 거버넌스 측면에서도 주목할 사건이 발생하였습니다. 미국 정부는 6월 15일 중국과 연계된 집단의 잠재적 탈옥 기법 악용 가능성을 이유로 Anthropic에 Claude Fable 5와 Mythos 5에 대한 외국 국적자 접근을 즉시 차단하도록 명령하였습니다. Anthropic은 명령에 따르면서도 이의를 제기하였으며, 코드베이스를 읽고 소프트웨어 결함을 수정하도록 요청하는 것은 GPT-5.5에서도 이미 가능한 수준의 역량이라고 주장하였습니다. 사이버 보안 분야에서 완화된 안전장치를 갖춘 Mythos 5는 N-day 취약점을 수 시간 만에 실제 동작하는 익스플로잇으로 변환할 수 있다고 공개된 바 있습니다.
Atomic Arch 캠페인(6월 11일 공개)은 또 다른 공급망 사례를 추가하였습니다. 공격자들은 AUR의 관리되지 않는 패키지를 인수하고 SSH 키, GitHub 토큰, npm 토큰, 클라우드 액세스 키, 브라우저 세션을 표적으로 하는 Rust 기반 자격 증명 탈취 도구 atomic-lockfile을 주입하여 Arch Linux, EndeavourOS, Manjaro의 400개 이상의 커뮤니티 패키지에 영향을 미쳤습니다. StepSecurity는 패키지 소유권 탈취가 타이포스쿼팅보다 효과적이며 동일한 패턴이 npm과 PyPI에서도 관찰된다고 지적하였습니다. 6월 1일부터 시행된 GitHub Copilot의 정액 요금제에서 사용량 기반 AI 크레딧으로의 전환도 주목을 받았습니다. 한 GitHub Star 멤버는 업무량이 적은 첫 주에 월간 크레딧의 33%를 소진하였으며, Copilot Code Review, Cloud Agent, 새 데스크탑 앱 등의 에이전트 기능이 모두 같은 크레딧 풀에서 차감됩니다.
Key Takeaways- @mastra npm 공급망 공격(141개 패키지, @mastra/core 주간 다운로드 91만 8천 건)은 postinstall을 통한 trojan화된 dayjs 클론을 사용해 160개 이상의 암호화폐 지갑 브라우저 확장 프로그램을 표적으로 삼았습니다. 영향을 받은 패키지가 설치된 경우 즉시 자격 증명을 교체하십시오.
- 7개 벤더 계정의 15개 JetBrains Marketplace 플러그인이 사용자가 적용을 클릭하는 순간 AI API 키를 C2 서버에 평문으로 전송합니다. 설치된 플러그인을 점검하고 해당 도구에 입력한 키를 교체하십시오.
- 미국 정부가 잠재적 탈옥 기법을 이유로 Anthropic에 외국 국적자에 대한 Fable 5와 Mythos 5 서비스 중단을 명령하였습니다. Anthropic은 명령에 이의를 제기하며 서비스 복원을 위해 노력하고 있습니다.