AI Briefing

Axios 개발 도구 침해 사태에 대한 대응

·2026.04.11 14:28

핵심 내용

Axios 공급망 공격 영향으로 OpenAI가 macOS 서명 인증서를 교체한다.

자세히 보기

2026년 3월 31일(UTC), 널리 쓰이는 서드파티 라이브러리 Axios 1.14.1이 더 큰 소프트웨어 공급망 공격의 일부로 침해됐고, OpenAI는 macOS 앱 서명 절차에 쓰이던 GitHub Actions workflow가 이 악성 버전을 내려받아 실행했다고 밝혔다.

문제가 된 workflow에는 ChatGPT Desktop, Codex, Codex-cli, Atlas 서명에 쓰이는 인증서와 notarization 자료가 접근 가능했다. 다만 OpenAI는 타이밍, certificate injection 시점, job sequencing 등 여러 완화 요인 때문에 해당 인증서가 실제로 유출됐을 가능성은 낮다고 분석했지만, 안전 차원에서 인증서를 침해된 것으로 간주하고 회수 및 교체에 들어갔다.

현재까지는 OpenAI 사용자 데이터 접근, 시스템 침해, 지적재산 유출, 소프트웨어 변조의 증거가 없다고 설명했다. 또한 기존 설치본의 변조나 예상치 못한 notarization도 확인되지 않았고, iOS·Android·Linux·Windows 및 웹 버전에는 영향이 없다고 선을 그었다.

대응 조치로는 다음이 진행된다.

  • macOS 코드 서명 인증서 교체 및 새 빌드 배포
  • Apple과 협력해 이전 인증서로 새 notarization이 되지 않도록 차단
  • 외부 디지털 포렌식/IR 업체 투입
  • GitHub Actions workflow의 루트 원인 수정

또한 이전 인증서로 서명된 앱의 신규 다운로드·실행은 macOS 보안 정책에 의해 차단될 수 있으며, 2026년 5월 8일부터는 구버전 macOS 앱이 업데이트·지원 대상에서 제외되고 정상 동작하지 않을 수 있다. 해당 earliest release는 ChatGPT Desktop 1.2026.051, Codex App 26.406.40811, Codex CLI 0.119.0, Atlas 1.2026.84.2다.

OpenAI는 사용자가 앱 내 업데이트나 공식 다운로드 페이지에서 최신 버전으로 갱신할 것을 권고하며, 이메일·메시지·광고·서드파티 사이트의 비공식 설치 파일은 사용하지 말라고 강조했다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.