AI Briefing

claude-mem, Kaspersky서 트로이목마로 탐지

Headsup if you are using claude-mem: kaspersky flagged it reading credentials via PowerShell

·2026.09.13 20:24

핵심 내용

claude-mem이 PowerShell로 자격 증명을 주기적으로 조회해 Kaspersky에서 고위험 트로이목마로 분류됨

자세히 보기

AI 메모리 관리 도구 claude-mem이 Kaspersky 보안 소프트웨어에서 **고위험 트로이목마(Trojan)**로 탐지되어 사용자가 즉시 제거를 고려하게 된 사례가 보고되었습니다.

탐지 원인 및 기술적 동작

Kaspersky는 PowerShell이 컴파일한 임시 DLL 파일(xi3ofare.dll)을 VHO:Trojan.MSIL.Rozena.gen으로 분류했습니다. 이는 claude-mem이 PowerShell을 통해 동적으로 C# 코드를 실행하여 Windows 네이티브 API인 CredRead을 호출하기 때문입니다.

  • claude-mem은 30초마다 Claude Code의 로그인 토큰을 가져오기 위해 이 방식을 사용합니다.
  • 악의적인 의도가 없더라도, 자격 증명에 대한 동적 PowerShell 쉼을 반복적으로 사용하는 행위는 보안 소프트웨어의 휴리스틱 분석에 의해 위협으로 간주될 수 있습니다.

보안 관점의 시사점

해당 동작은 기술적으로 휴리스틱 오탐(false positive)일 수 있으나, 자격 증명을 주기적으로 훔치는 것과 유사한 패턴을 보이기 때문에 보안 소프트웨어가 이를 차단하는 것은 합리적입니다. 개발자는 이러한 보안 경고를 피하기 위해 자격 증명 접근 방식을 재검토하거나, 사용자에게 명확한 예외 처리 지침을 제공해야 할 것으로 보입니다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.