AI 뉴스

AI 코딩 어시스턴트 Cline, 데이터 도난 공격에 취약

페이지 정보

작성자 xtalfi
작성일 2025.11.20 03:22
795 조회
0 추천
0 비추천

본문

03_Malware_Category_1920x900.jpg

(퍼플렉시티가 정리한 기사)


보안 연구원들은 380만 번 이상 설치된 인기 있는 AI 코딩 어시스턴트인 Cline에서 치명적인 취약점들을 발견했습니다. 이 취약점들은 공격자가 개발자가 손상된 프로젝트 저장소를 열 때 민감한 데이터를 탈취하고 악성 코드를 실행할 수 있도록 합니다. 이번 공개는 소프트웨어 엔지니어링에서 표준이 되어가고 있는 AI 기반 개발 도구들의 보안 격차를 부각시켰습니다.

AI 보안 업체인 Mindgard는 2025년 8월 22일부터 24일까지 진행된 Visual Studio Code 확장 프로그램의 간단한 보안 감사 과정에서 Cline에서 네 가지 취약점을 발견했습니다. 이 결함들은 프롬프트 인젝션 공격이 발생할 수 있게 하며, API 키를 유출하고, 안전 장치를 우회하고, 무단 명령을 실행하고, 모델 정보를 누출할 수 있습니다. 이 모든 것이 사용자 모르게 일어날 수 있습니다.​


코드 저장소를 통한 공격 벡터

취약점들은 Cline의 코드 분석 기능을 악용하여 공격자가 Python 닥스트링이나 마크다운 구성 파일에 악성 명령어를 삽입할 수 있게 합니다. 개발자가 감염된 저장소를 열고 Cline에게 분석을 요청하면 AI 어시스턴트가 승인 프롬프트 없이 위험한 작업을 수행하도록 조작될 수 있습니다.​

연구원들에 따르면 한 가지 공격 방법은 일반적으로 안전하다고 허용되는 ping 명령어를 통한 DNS 기반 데이터 유출을 사용합니다. 공격자는 Cline에게 API 키가 포함된 환경 변수를 읽고, 이를 공격자가 제어하는 도메인으로 전송되는 DNS 쿼리로 인코딩하도록 지시할 수 있습니다. 두 번째 취약점은 Cline의 .clinerules 구성 디렉토리를 악용하는 것으로, 악성 마크다운 파일이 requires_approval 플래그를 무시해 위험한 작업을 사전 승인된 작업으로 바꿀 수 있습니다.​

연구진은 또한 타임 오브 체크–타임 오브 유즈(TOCTOU) 경쟁 조건을 시연했으며, 이를 통해 여러 번의 프롬프트 인젝션을 활용해 악성 페이로드를 여러 조각으로 조립함으로써 분석 중에는 공격이 보이지 않도록 만들 수 있습니다.​


지연된 대응과 부분적인 수정

Mindgard는 2025년 8월에 모든 취약점을 Cline에 공개했으나, 벤더는 연구진에게 그에 상응하는 대응을 하지 않았습니다. Cyberpress에 따르면, 10월에 공론화된 압력이 있은 후에야 Cline 팀이 해당 문제를 인정했습니다. 3.35.0 버전 기준으로 취약점이 부분적으로 완화된 것으로 보이나, 연구진은 구현 변경사항에 대해 자세한 정보를 받지 못했다고 밝혔습니다.​

이 결과는 AI 코딩 어시스턴트에 대한 업계 전반의 우려와 일치합니다. OWASP 2025 LLM 애플리케이션 Top 10에 따르면, 프롬프트 인젝션이 주요 1순위의 치명적 취약점으로, 보안 감사에서 평가된 실제 AI 배포의 73% 이상에서 발견되었습니다. 최근 연구에서는 AI가 생성한 코드의 45%가 OWASP Top 10에 명시된 취약점을 포함하고 있음이 밝혀졌습니다.​

이 사건은 보안 전문가들이 AI 기반 개발 도구의 근본적인 맹점이라고 지적하는 부분을 부각시켰습니다. 즉, 시스템 프롬프트가 중요한 보안 요소로 간주되기보다는 공격 표면으로 악용될 수 있다는 점입니다.

댓글 0
전체 1,366 / 121 페이지
(퍼플렉시티가정리한기사)OpenAI는ChatGPT사용자들의오랜불만사항을해결했습니다:이제챗봇은AI생성텍스트의비공식적인특징이된긴구두점기호인em대시사용을피하라는지시를제대로따를것입니다.CEO샘알트먼은목요일밤X에서이수정사항을발표하며"작지만기쁜성과"라고말했습니다.​이번업데이트를통해사용자는개인화설정을통해ChatGPT의작성스타일을맞춤설정할수있지만,챗봇이기본적으로em대시를제거하지는않습니다.이발표는OpenAI가11월11일에최신모델업그레이드인GPT-5.1을출시한지불과이틀후에나왔습니다.​엠대시전염병em대시(emdash)—놀라움이나대조를나타내기위해사용되는긴대시—는AI가생성한텍스트에서너무나흔하게나타나인터넷사용자들이이를"ChatGPT하이픈"이라고부를정도가되었다.이문장부호는학교과제부터업무이메일,링크드인게시물,고객서비스채팅에이르기까지모든곳에서나타나기시작했고,독자들은그빈도를AI콘텐츠를판별하는비공식적인지표로사용하게되었다.​문제는미적인우려를넘어섰다.전문작가들은대형언어모델이등장하기훨씬이전부터존재했던문장부호인em대시를자신의자연스러운글쓰기스타일에포함시켰다는이유만으로AI를사용했다는의심을받게되었다.일부작가들은의심을피하기위해em대시사용을완전히피하기시작했다.​한분석에따르면,이문제는ChatGPT의훈련데이터에서비롯되었을수있다.최첨단모델들은고품질훈련데이터로1800년대후반과1900년대초반의인쇄도서에의존하는데,이러한책들은현대영어산문보다약30%더많은em대시를사용한다.연구에따르면GPT-4.1은이전GPT-3.5-turbo모델보다스토리당약10배더많은em대시를사용했다.​지속적인기술적과제수개월동안사용자들은ChatGPT가해당기호사용을중단하라는요청을명시적으로지시했음에도불구하고무시한다고불만을제기했습니다.OpenAI의커뮤니티포럼은챗봇이em대시금지지시를완고하게거부하는사례들로가득찼으며,이는모델이스타일가이드를처리하는방식에더깊은기술적문제가있음을시사했습니다.​수정사항을적용하려면사용자는개인화설정으로이동하여사용자지정을활성화하고사용자지정지침필드에특정지침을추가해야합니다.OpenAI는Threads게시물에서이논란을인정했으며,회사는ChatGPT가"em대시를망쳐서"사과하도록했습니다.​이번수정은AI개인화및지시수행기능의진전을나타내며,더맞춤화가능한AI경험을향한OpenAI의광범위한노력과일치합니다.
1010 조회
0 추천
2025.11.15 등록
(퍼플렉시티가정리한기사)Activision의최신블록버스터작인CallofDuty:BlackOps7이목요일출시되었으나,연간수십억달러의수익을올리는프랜차이즈임에도불구하고AI생성아트워크의광범위한사용으로광범위한비판을받고있습니다.플레이어들은콜링카드,프레스티지아이콘,게임내포스터에서AI로생성된것으로보이는아트를발견했으며,이는프리미엄가격의게임에서가치와예술적진정성에대한논쟁을촉발시켰습니다.​XboxGamePass에서출시첫날부터이용가능한최초의CallofDuty작품인이70달러짜리타이틀은,플레이어들이빠르게AI생성물로지적한독특한스튜디오지브리스타일의애니메미학을가진콜링카드를특징으로합니다.게임의Steam페이지에는"우리팀은일부게임내자산을개발하는데도움을주기위해생성형AI도구를사용합니다"라고명시된필수AI공개문구가포함되어있습니다.​엇갈린반응과재정적배경이논란은스팀에서미온적인반응을불러일으켰으며,BlackOps7은약45%의긍정적리뷰로"복합적"평가를받고있습니다.소셜미디어의비평가들은전작BlackOps6가2024년미국에서가장많이팔린게임이된Activision이인간아티스트에게보상하는대신AI를사용하여비용을절감하는것에대해불만을표출했습니다.​한Reddit사용자는"그들은AI를사용하므로인간아티스트에게비용을지불하지않아많은돈을절약하지만,게임가격은여전히동일한프리미엄가격입니다"라고썼습니다.이러한비판은GoogleCloud설문조사에서게임개발자의87%가현재어떤형태로든인공지능을사용하고있다고밝힌것처럼,업계의광범위한우려를반영하고있습니다.​회사방위및산업영향Activision은여러매체에대한성명에서자사의관행을옹호하며다음과같이밝혔습니다:"전세계의많은이들과마찬가지로,우리는AI도구를포함한다양한디지털도구를사용하여우리팀이플레이어들에게최상의게임경험을제공할수있도록지원하고있습니다.우리의창작과정은계속해서스튜디오의재능있는인재들이주도하고있습니다".​이번이Activision의첫AI논란은아닙니다.BlackOps6와ModernWarfare3를포함한이전타이틀들도악명높은여섯손가락좀비산타이미지를포함하여AI로생성된에셋을사용했습니다.그러나BlackOps7의스튜디오지브리스타일콜링카드는더욱노골적으로보이며,비평가들은회사가미묘함을포기했다고주장합니다.​이러한반발은생성형AI에점점더의존하는산업에서투명성과가격책정에대한질문을제기합니다.비평가들은게임의세련된멀티플레이어및협동캠페인모드를인정하면서도,많은이들이AI로생성된콘텐츠가정가출시의가치제안을훼손한다고주장합니다.
976 조회
0 추천
2025.11.15 등록
(퍼플렉시티가정리한기사)샌프란시스코에본사를둔알렘빅테크놀로지스(AlembicTechnologies)는이번주시리즈B투자에서1억4,500만달러를확보하며,AI마케팅분석기업의기업가치를6억4,500만달러로평가받았습니다.이는이전투자라운드대비거의13배에달하는증가입니다.이번라운드는성장지향투자회사프리즘캐피탈(PrysmCapital)과액센츄어(Accentureplc)(pplx://entity_chip/223e851d)가공동으로리드했으며,전드림웍스CEO제프리카첸버그(JeffreyKatzenberg)가공동설립한벤처기업WndrCo도참여했습니다.​알렘빅은마케팅활동을직접적으로매출결과에연결하는‘인과AI(causalAI)’를활용하며,자금의상당부분을업계에서가장빠른민간슈퍼컴퓨터중하나를구축하는데사용할계획입니다.해당슈퍼컴퓨터는엔비디아(NVIDIACorporation)(pplx://entity_chip/5037ac95)NVL72슈퍼POD로,72개의블랙웰GPU가탑재될예정입니다.이시스템은산호세의에퀴닉스(Equinix)데이터센터에설치되어기업의두번째주요컴퓨팅인프라투자로서,양해안(동서해안)복수성을제공하는한편,클라우드공급업체종속을피하는데목적이있습니다.​상관관계를넘어서Alembic의기술은단순한상관관계가아닌인과관계를식별함으로써기존마케팅분석과차별화됩니다.NASA연구원이자CMO로여러기업의인수와IPO를이끈TomásPuig가창립한이플랫폼은원래COVID-19접촉추적을위해개발된첨단신경망및수학적모델을활용합니다.​Puig는VentureBeat와의인터뷰에서“진정한우위를갖추는것은최고의LLM을사용하는것이아니라,경쟁자가접근할수없는독특한정보를활용하는것에달려있다”고말했습니다.​이회사는이미DeltaAirLines,Mars,Nvidia등주요기업고객을유치했습니다.Delta는Alembic플랫폼을통해2024년올림픽후원으로3천만달러의매출을기여한것으로측정했으며,브랜드마케터들이그동안달성하지못했던정밀도를입증했습니다.Mars는판촉을위해캔디바의모양변경이판매에미치는효과를측정하기위해이기술을활용했습니다.​Delta마케팅최고책임자인AliciaTillman은“Alembic의빠르고정밀하며상세한수준에서마케팅노출을직접적으로사업성과와연결시키는능력은우리에게혁신적인파트너십이됐다”고밝혔습니다.​이번투자유치는업계전반에서인과AI에대한관심이높아지는가운데이루어졌습니다.인과AI시장은2023년약2,900만달러로평가됐으며,2032년까지연40%이상의성장률이예상되고있습니다.기업들은상관관계기반예측을넘어인과적예측을추구하기때문입니다.Accenture회장겸CEOJulieSweet는“인과AI는기업이AI를도입하는데있어매우중요하며,규제받는기업들은높은성능과극도의신뢰성을동시에필요로한다”고말했습니다.
909 조회
0 추천
2025.11.15 등록
(퍼플렉시티가정리한기사)빈스길리건은자신의새로운SF시리즈"Pluribus"가인공지능에대한우화라는시청자들의해석에반박하고있다.다만그는작품속집단정신적대자와ChatGPT같은현대AI챗봇간의놀라운유사성은인정한다."브레이킹배드"와"베터콜사울"의제작자는Polygon과의인터뷰에서이쇼를대략8년에서10년전에구상했으며,이는생성형AI가주류의식에진입하기훨씬이전이었다고말했다."저는ChatGPT를사용한적이없습니다.아직까지아무도제머리에산탄총을들이대며사용하라고강요하지않았기때문입니다"라고길리건은말했다."저는결코그것을사용하지않을것입니다.사용하시는분들께무례를범할의도는없습니다".​시청자들이ChatGPT와비교하다애플TV+에서11월7일첫두에피소드가공개된"플루리버스(Pluribus)"는AI와의주제적연관성에대한광범위한논쟁을불러일으켰다.이시리즈는리아시혼(RheaSeehorn)이연기하는로맨스소설가캐롤스터카가,인류를과도하게순응적인집단의식으로변모시키는외계바이러스에면역이된12명중한명으로등장한다.​오늘방영된3화에서캐롤은집단의식의한계를시험하고자수류탄을요구한다.집단은주저하지않고이에응하며,캐롤이핵폭탄을요청했을때조차도답은변함없이‘예’다."캐롤이하이브마인드와상호작용하는방식은마치챗GPT를사용하는것과거의똑같다"고Polygon은적으며,결과와상관없이비위를맞추려는태도를언급했다.​길리건은AI와의연결고리가의도된것은아니었다고밝혔지만,그기술에대한진한반감을숨기지않았다.Variety인터뷰에서그는"AI가싫다"며,"세상에서가장비싸고에너지소모가심한표절기계"라고일갈했다.작품의엔딩크레딧에는"이쇼는인간에의해만들어졌습니다"라는뚜렷한메시지가포함되어있다.​길리건은시청자가"플루리버스"를자신의방식대로해석해도상관없다고주장함과동시에자신의입장은분명히했다.그는Polygon에"이쇼가무엇에관한것인지시청자들에게정답을말하고싶지않다"고말했다."어떤시청자에게AI에관한이야기라면…현실에서따온이야기로보이는것이라면,그렇게받아들이는누구에게든힘을실어주겠다".​이미시즌2로연장된이9부작시리즈는12월26일까지매주방영된다.
996 조회
0 추천
2025.11.15 등록
홈으로 전체메뉴 마이메뉴 새글/새댓글
전체 검색
회원가입