조회수 14회
Codex, Claude Code, Gemini, Grok CLI 등 인기 AI 개발도구를 사칭한 악성 ZIP 파일이 GitHub 저장소와 GitHub Pages를 통해 유포돼 개발자의 주의가 필요하다. 검색 결과 상단에 보인다는 이유만으로 내려받기 링크를 신뢰해서는 안 된다.
검색어를 선점한 뒤 링크를 악성 ZIP으로 교체
KISA 보호나라는 공격자가 이용자가 검색할 법한 도구 이름으로 저장소와 웹페이지를 미리 만들고, 2026년 7월 14일 밤 링크를 악성 ZIP 경로로 바꾼 정황을 공개했다. 파일을 실행하면 시스템 정보를 수집하고 추가 악성코드를 내려받거나 외부 명령을 실행하며, 재부팅 뒤에도 동작하도록 지속성을 만들 수 있다.
공격의 핵심은 유명 서비스의 이름과 GitHub의 신뢰도를 함께 악용하는 것이다. 저장소 별 수, 최근 커밋, 릴리스 이력, 소유자 계정이 공식 조직과 일치하지 않으면 다운로드하지 않는 편이 안전하다.
안전한 설치와 감염 의심 시 대응
제품 공식 문서에서 연결된 저장소와 패키지 관리자 경로만 사용하고, ZIP을 직접 받았다면 해시와 디지털 서명, 배포자 계정을 확인한다. 의심 파일을 실행했다면 네트워크를 분리하고 자동실행 항목·예약 작업·새 프로세스·외부 접속 기록을 점검한 뒤 KISA 보호나라 침해사고 신고나 118 상담을 이용할 수 있다.
확인한 출처
함께 볼 기사
기사 원문에 대한 저작권은 각 출처에 있습니다.

