Friday, October 9, 2026
AI 인프라 · 뉴스 & 분석
홈 › 정책 › 리포트
정책 · 리포트

자격증명 탈취 악성코드 'Shai-Hulud'가 npm 패키지를 통해 AI 인프라 플랫폼 Tensorlake를 침해했으며, 출시 후 수 분 이내에 탐지되었습니다. 실제 영향은 여전히 미상입니다.

오픈소스 소프트웨어 공급망을 AI 인프라 시스템으로의 공격 벡터로 노출하고, 제3자 패키지에 의존하는 인프라 제공자의 운영 위험을 입증하며, 신속한 탐지에도 불구하고 공급망 보안 거버넌스의 필요성을 강화한다.
업계 전문지Slicast · 2026년 10월 8일 16:54 UTC · 글로벌 · 출처: The Register
중요도 60

자격증명 탈취형 Shai-Hulud 웜이 Tensorlake SDK의 최신 버전인 npm 패키지 0.5.144를 감염시켰습니다. 여러 보안 연구원들이 목요일에 이 감염을 탐지했습니다. 주당 약 12,000회 다운로드와 1,000개 이상의 GitHub 스타를 기록하는 이 SDK의 높은 인기도는 악성 버전이 사용자층에 상당한 위험을 초래함을 의미합니다.

분석 결과 감염된 패키지는 8월에 keyv와 flat-cache 등의 npm 의존성을 손상시킨 Shai-Hulud 변종인 ChainDrop과 코드 및 기법을 공유합니다. 다른 Shai-Hulud 변종들처럼 이 버전은 자격증명을 탈취하고 자가 전파하도록 설계되었습니다. 공급망 보안 회사 SafeDep에 따르면 암호화폐 지갑, 브라우저 암호, GitHub Actions 암호, 클라우드 자격증명, 서비스 계정 토큰을 대상으로 하며, 이들을 수집하여 유출하면서 추가 명령을 위해 명령 및 제어 인프라로의 개방된 채널을 유지합니다.

이 변종에는 특히 악의적인 기능이 포함되어 있습니다. 탈취된 GitHub 토큰을 모니터링하다가 하나가 취소되면 특정 조건 하에서 감염된 사용자의 홈 디렉토리 삭제를 트리거할 수 있어 제거 작업을 더 어렵게 만듭니다. Socket은 암호에 대한 접근을 복구하기 전에 신뢰할 수 있는 출처에서 감염된 시스템을 재구성할 것을 권장하며, 연구원들은 영향을 받은 자격증명을 취소하기 전에 악성 토큰 모니터를 비활성화할 것을 조언합니다.

Tensorlake는 격리된 AI 에이전트와 신뢰할 수 없는 AI 작성 코드를 실행하기 위한 클라우드 네이티브 플랫폼이며, 감염된 SDK는 Tensorlake 환경을 생성하고 관리하는 데 사용됩니다. Socket은 SDK의 설치 스크립트가 Tensorlake의 샌드박스 보호 범위 외에 개발자 머신 또는 빌드 서버에서 실행되어 AI 생성 코드가 실행되기 전에 호스트를 잠재적으로 손상시킬 수 있다고 경고합니다. Socket은 다음과 같이 지적했습니다. "팀은 배포 자격증명과 다른 암호에 접근할 수 있는 개발자 워크스테이션, 애플리케이션 서버 또는 빌드 러너에 SDK를 설치하면서 에이전트의 생성 코드를 격리할 수 있습니다. 이 설치 중에 실행되는 코드는 설치 프로세스의 권한을 상속받습니다."

악성 버전은 제한된 노출 시간을 가졌습니다. Socket에 따르면 감염된 패키지는 목요일 이른 아침 UTC에 npm에 게시되었고 11분 후 감지 엔진으로 플래그 처리되었습니다. npm이 해당 버전을 제거했고, Tensorlake는 패키지를 내려 대체 버전 0.5.145를 출시했습니다. Tensorlake 사용자는 손상된 버전을 설치하지 않았는지 확인해야 합니다.

원문 보기
자격증명 탈취 악성코드 'Shai-Hulud'가 npm 패키지를 통해 AI 인프라… · Slicast