AI Briefing

AI 모델·에이전트 저장소에 악성코드 확산

The AI industry’s model and agent skill repositories are full of malware. The infrastructure built to accelerate development is now the vector for compromising it.

·2026.05.08 23:47

핵심 내용

Hugging Face와 ClawHub 저장소에서 수백 개의 악성 모델·스킬이 확인됐다.

자세히 보기

Hugging Face와 ClawHub에서 AI 공급망 악성코드가 확인됐다.

  • Hugging Face에서는 수백 개의 악성 모델이 발견됐고, Protect AI는 400만 개 이상 모델을 검사해 5만1700개 모델에서 약 35만2000건의 위험 신호를 찾았다.
  • JFrog는 100개 이상 모델이 임의 코드 실행이 가능하다고 봤다. nullifAI는 Python pickle 직렬화와 7z 압축을 악용해 탐지를 우회하고, 로드 즉시 리버스 셸, 자격 증명 탈취, 환경 변수 유출을 실행한다.
  • ClawHub에서는 Koi Security가 2,857개 스킬 전체를 감사해 341개 악성 항목을 적발했고, 그중 335개가 ClawHavoc 캠페인으로 연결됐다. Snyk는 더 넓은 생태계에서 **36%**의 스킬에 보안 결함이 있고, 약 900개가 악성이라고 봤다.

중앙 저장소, 자동 다운로드, 자동 실행이 결합된 구조 때문에 모델이나 스킬을 불러오는 순간 공격이 시작될 수 있으며, 생산 환경에서는 데이터베이스·API·클라우드 자격 증명까지 노출될 수 있다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.