주의2026년 5월 12일· Infosecurity
악성 허깅 페이스 저장소, OpenAI를 타이포스쿼팅
핵심 요약
HiddenLayer 보안 연구팀이 AI 모델 공유 플랫폼 허깅 페이스(Hugging Face)에서 OpenAI 관련 프로젝트를 사칭하는 타이포스쿼팅(Typosquatting) 악성 저장소를 발견했습니다. 이 악성 저장소는 개발자가 오타 등으로 인해 정상 프로젝트 대신 악성 코드를 다운로드하도록 유도하며, 다운로드된 악성 라이브러리는 시스템에서 정보 탈취 악성코드(information-stealing malware)를 실행하여 민감한 정보(예: API 키, 인증 정보, 개발 코드)를 유출하는 Initial Access(TA0001) 및 Execution(TA0002) 전술을 사용합니다. 이는 개발 환경의 공급망 보안(Supply Chain Security) 취약점을 악용하는 사례로, IT 감사인은 개발 및 운영 환경에서 사용되는 외부 라이브러리 및 패키지의 무결성 검증과 개발자 보안 인식 제고의 중요성을 인지해야 합니다.
💡 개선 권고안
- ✔기술적 조치개발 및 운영 환경에서 사용되는 모든 외부 라이브러리 및 패키지에 대해 소프트웨어 자재 명세서(SBOM)를 구축하고, 정기적으로 취약점 스캔 및 무결성 검증을 수행하여 악성 코드 유입을 사전에 차단할 것을 권고함.
- ✔기술적 조치CI/CD 파이프라인에 보안 게이트(Security Gate)를 도입하여, 외부 라이브러리 다운로드 시 해시(Hash) 검증, 디지털 서명 확인, 평판 조회 등 다단계 무결성 검증 절차를 의무적으로 적용해야 함을 권고함.
- ✔기술적 조치개발 및 운영 서버의 네트워크 트래픽을 지속적으로 모니터링하고, EDR/XDR 솔루션의 탐지 규칙을 고도화하여 비정상적인 외부 통신 및 정보 탈취 시도를 즉시 탐지하고 차단할 수 있도록 시스템을 강화할 것을 권고함.
- ✔관리적 조치개발자 및 AI/ML 엔지니어를 대상으로 타이포스쿼팅, 악성 패키지 다운로드 등 공급망 공격 위협에 대한 최신 사례를 포함한 정기적인 보안 교육 및 인식 제고 프로그램을 수립 및 시행할 것을 권고함.
- ✔관리적 조치외부 라이브러리 및 오픈소스 소프트웨어 사용에 대한 명확한 내부 정책과 절차를 수립하고, 승인된 저장소 및 검증된 버전만을 사용하도록 강제하는 거버넌스 체계를 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →