← 위협 인사이트 목록
주의2026년 5월 12일· Infosecurity

악성 허깅 페이스 저장소, OpenAI를 타이포스쿼팅


핵심 요약

HiddenLayer 보안 연구팀이 AI 모델 공유 플랫폼 허깅 페이스(Hugging Face)에서 OpenAI 관련 프로젝트를 사칭하는 타이포스쿼팅(Typosquatting) 악성 저장소를 발견했습니다. 이 악성 저장소는 개발자가 오타 등으로 인해 정상 프로젝트 대신 악성 코드를 다운로드하도록 유도하며, 다운로드된 악성 라이브러리는 시스템에서 정보 탈취 악성코드(information-stealing malware)를 실행하여 민감한 정보(예: API 키, 인증 정보, 개발 코드)를 유출하는 Initial Access(TA0001) 및 Execution(TA0002) 전술을 사용합니다. 이는 개발 환경의 공급망 보안(Supply Chain Security) 취약점을 악용하는 사례로, IT 감사인은 개발 및 운영 환경에서 사용되는 외부 라이브러리 및 패키지의 무결성 검증과 개발자 보안 인식 제고의 중요성을 인지해야 합니다.

💡 개선 권고안

  • 기술적 조치개발 및 운영 환경에서 사용되는 모든 외부 라이브러리 및 패키지에 대해 소프트웨어 자재 명세서(SBOM)를 구축하고, 정기적으로 취약점 스캔 및 무결성 검증을 수행하여 악성 코드 유입을 사전에 차단할 것을 권고함.
  • 기술적 조치CI/CD 파이프라인에 보안 게이트(Security Gate)를 도입하여, 외부 라이브러리 다운로드 시 해시(Hash) 검증, 디지털 서명 확인, 평판 조회 등 다단계 무결성 검증 절차를 의무적으로 적용해야 함을 권고함.
  • 기술적 조치개발 및 운영 서버의 네트워크 트래픽을 지속적으로 모니터링하고, EDR/XDR 솔루션의 탐지 규칙을 고도화하여 비정상적인 외부 통신 및 정보 탈취 시도를 즉시 탐지하고 차단할 수 있도록 시스템을 강화할 것을 권고함.
  • 관리적 조치개발자 및 AI/ML 엔지니어를 대상으로 타이포스쿼팅, 악성 패키지 다운로드 등 공급망 공격 위협에 대한 최신 사례를 포함한 정기적인 보안 교육 및 인식 제고 프로그램을 수립 및 시행할 것을 권고함.
  • 관리적 조치외부 라이브러리 및 오픈소스 소프트웨어 사용에 대한 명확한 내부 정책과 절차를 수립하고, 승인된 저장소 및 검증된 버전만을 사용하도록 강제하는 거버넌스 체계를 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗