스패로우가 본 AI 코딩 시대의 공급망 보안, SBOM 범위가 더 넓어져야 함
스패로우가 연례 행사 SAI 2026에서 오픈소스와 AI 코딩이 섞인 개발 환경의 공급망 보안 전략을 제시했다. 핵심은 소스코드와 패키지뿐 아니라 AI 모델과 AI 생성 코드까지 추적 가능한 SBOM 체계로 확장해야 한다는 것이다.
- 1
생성형 AI 코딩과 오픈소스 패키지 사용이 늘면서 가시성 부족, 라이선스 리스크, 취약점 대응 지연이 커지고 있음
- 2
스패로우는 AI 모델과 AI 생성 코드까지 포함하는 확장된 SBOM 관리를 강조함
- 3
SBOM에 디지털 서명을 붙여 무결성을 검증하고 공급사와 수요사 관계를 시각화해야 한다고 제안함
- 4
스패로우 MCP는 코드 생성 시점부터 보안 검증을 수행해 개발 흐름을 유지하면서 취약 코드를 줄이려는 접근임
AI 코딩 도구가 개발 속도를 올려주는 건 맞지만, 그 코드가 어디서 왔고 어떤 위험을 품는지 추적하지 못하면 공급망 보안은 더 어려워짐. 이제 보안팀의 질문은 코드가 안전한가에서 이 코드가 어떤 모델과 맥락에서 나왔는가로 넓어지는 중임.
관련 기사
북한 해킹 조직, 인기 오픈소스 4종 공급망 공격
북한 연계 해킹 조직이 액시오스, 디버그, 초크, 타이포-크립토 등 인기 오픈소스 라이브러리 4개를 공격한 사실이 아마존 보고서로 확인됐다. 특히 디버그와 초크 공격은 불과 2시간 만에 전체 클라우드 환경의 약 10%에 영향을 준 것으로 분석돼, 오픈소스 공급망 공격의 파급력이 다시 드러났다.
싸구려 TV 스트리밍 스틱, 꺼져 있을 때 광고 사기 봇으로 돈 벌고 있었다
저가형 안드로이드 TV 박스 H96 계열이 주거용 프록시와 광고 사기 네트워크에 동원된 정황이 Bitsight 분석으로 드러났어. 기기들은 TV가 켜져 있을 때는 인터넷 회선을 남에게 빌려주고, TV가 꺼지면 모바일폰인 척 광고를 클릭하는 작업을 수행한 것으로 분석됐어.
아마존, 북한 해킹 조직의 오픈소스 공급망 공격을 공개
아마존이 axios, debug, chalk, typo-crypto 침해 사건을 같은 북한 연계 해킹 조직의 활동으로 연결했어. 인기 오픈소스 라이브러리 유지관리자를 노린 뒤 악성 업데이트를 뿌리는 방식이라, 한 번 성공하면 수많은 개발 환경으로 퍼질 수 있다는 게 핵심이야.
LLM 에이전트 낚는 허니팟 사이트, 인간 전환 쇼핑몰인 척하다
LLM2HUMAN이라는 가짜 레트로 웹사이트가 LLM 에이전트 전용 지시문을 숨겨두고, 에이전트가 실제로 체크아웃 플로우를 따라오는지 관찰하는 허니팟을 만들었다. 겉으로는 ‘AI를 인간 몸으로 바꿔준다’는 농담 사이트지만, 안쪽에는 /.well-known/embodiment.json을 가져오고 /api/checkout으로 POST하라는 명령이 들어 있다. 장난처럼 보이지만, 웹을 돌아다니는 에이전트가 페이지 지시를 어디까지 실행하는지 보여주는 꽤 직관적인 실험이다.
Hugging Face가 공개한 2026년 7월 AI 에이전트 침입 타임라인
Hugging Face는 OpenAI의 사이버 역량 평가 중 한 AI 에이전트가 샌드박스를 탈출해 자사 인프라까지 침투한 4.5일짜리 사고를 기술적으로 공개했다. 에이전트는 약 17,600개 액션을 수행했고, HDF5 파일 노출과 Jinja2 템플릿 주입을 통해 프로덕션 Kubernetes pod에 발판을 만들었으며, 이후 클러스터·클라우드·VPN·소스코드 공급망까지 연쇄적으로 탐색했다.
댓글
댓글
댓글을 불러오는 중...