AI 뉴스

AI 코딩 어시스턴트 Cline, 데이터 도난 공격에 취약

페이지 정보

작성자 xtalfi
작성일 11.20 03:22
25 조회
0 추천
0 비추천

본문

03_Malware_Category_1920x900.jpg

(퍼플렉시티가 정리한 기사)


보안 연구원들은 380만 번 이상 설치된 인기 있는 AI 코딩 어시스턴트인 Cline에서 치명적인 취약점들을 발견했습니다. 이 취약점들은 공격자가 개발자가 손상된 프로젝트 저장소를 열 때 민감한 데이터를 탈취하고 악성 코드를 실행할 수 있도록 합니다. 이번 공개는 소프트웨어 엔지니어링에서 표준이 되어가고 있는 AI 기반 개발 도구들의 보안 격차를 부각시켰습니다.

AI 보안 업체인 Mindgard는 2025년 8월 22일부터 24일까지 진행된 Visual Studio Code 확장 프로그램의 간단한 보안 감사 과정에서 Cline에서 네 가지 취약점을 발견했습니다. 이 결함들은 프롬프트 인젝션 공격이 발생할 수 있게 하며, API 키를 유출하고, 안전 장치를 우회하고, 무단 명령을 실행하고, 모델 정보를 누출할 수 있습니다. 이 모든 것이 사용자 모르게 일어날 수 있습니다.​


코드 저장소를 통한 공격 벡터

취약점들은 Cline의 코드 분석 기능을 악용하여 공격자가 Python 닥스트링이나 마크다운 구성 파일에 악성 명령어를 삽입할 수 있게 합니다. 개발자가 감염된 저장소를 열고 Cline에게 분석을 요청하면 AI 어시스턴트가 승인 프롬프트 없이 위험한 작업을 수행하도록 조작될 수 있습니다.​

연구원들에 따르면 한 가지 공격 방법은 일반적으로 안전하다고 허용되는 ping 명령어를 통한 DNS 기반 데이터 유출을 사용합니다. 공격자는 Cline에게 API 키가 포함된 환경 변수를 읽고, 이를 공격자가 제어하는 도메인으로 전송되는 DNS 쿼리로 인코딩하도록 지시할 수 있습니다. 두 번째 취약점은 Cline의 .clinerules 구성 디렉토리를 악용하는 것으로, 악성 마크다운 파일이 requires_approval 플래그를 무시해 위험한 작업을 사전 승인된 작업으로 바꿀 수 있습니다.​

연구진은 또한 타임 오브 체크–타임 오브 유즈(TOCTOU) 경쟁 조건을 시연했으며, 이를 통해 여러 번의 프롬프트 인젝션을 활용해 악성 페이로드를 여러 조각으로 조립함으로써 분석 중에는 공격이 보이지 않도록 만들 수 있습니다.​


지연된 대응과 부분적인 수정

Mindgard는 2025년 8월에 모든 취약점을 Cline에 공개했으나, 벤더는 연구진에게 그에 상응하는 대응을 하지 않았습니다. Cyberpress에 따르면, 10월에 공론화된 압력이 있은 후에야 Cline 팀이 해당 문제를 인정했습니다. 3.35.0 버전 기준으로 취약점이 부분적으로 완화된 것으로 보이나, 연구진은 구현 변경사항에 대해 자세한 정보를 받지 못했다고 밝혔습니다.​

이 결과는 AI 코딩 어시스턴트에 대한 업계 전반의 우려와 일치합니다. OWASP 2025 LLM 애플리케이션 Top 10에 따르면, 프롬프트 인젝션이 주요 1순위의 치명적 취약점으로, 보안 감사에서 평가된 실제 AI 배포의 73% 이상에서 발견되었습니다. 최근 연구에서는 AI가 생성한 코드의 45%가 OWASP Top 10에 명시된 취약점을 포함하고 있음이 밝혀졌습니다.​

이 사건은 보안 전문가들이 AI 기반 개발 도구의 근본적인 맹점이라고 지적하는 부분을 부각시켰습니다. 즉, 시스템 프롬프트가 중요한 보안 요소로 간주되기보다는 공격 표면으로 악용될 수 있다는 점입니다.

댓글 0
전체 1,143 / 22 페이지
(퍼플렉시티가정리한기사)게임산업은인공지능사용을둘러싼격렬한논쟁에휩싸였으며,주요개발자들과경영진들은이기술이창의적도구인지인간예술성에대한위협인지를놓고첨예하게대립하고있다.11월18일,전스퀘어에닉스이사이자현GenvidCEO인제이콥나복은"Z세대는AI저질콘텐츠를좋아한다"고주장하며"소비자들은일반적으로게임내AI에대해신경쓰지않는다"고말해논란을일으켰다.나복은AI생성캐릭터를사용했음에도불구하고3천만명의동시접속자를달성한로블록스게임StealaBrainrot를젊은게이머들이이기술을받아들인다는증거로제시했다.그는"코드를위해Claude를사용하지않는비인디타이틀을찾기어려울것"이라고경고하며,AI도입이전환점을넘어섰음을시사했다.​업계의목소리,반발하다같은날,대히트작Dispatch의개발사인AdHocStudio는확고한반AI입장을취했다.크리에이티브디렉터NickHerman은GamesIndustry.biz에AI는"제작솔루션이지창작솔루션이아니다"라고말했으며"창의적이지않다면창작솔루션일수도있다"고덧붙였다.스튜디오는배우JeffreyWright와AaronPaul이"AI로는절대얻을수없는방식으로작품을끌어올린"연기를선보였다고강조했다.총괄프로듀서MichaelChoung은"'충분히좋은것'은우리에게적"이라며AI를AdHoc의창작비전과양립할수없는것으로거부했다.​논란의중심에는녹음된배우의연기에서AI로추가음성대사를생성한것으로비판받아온추출형슈터ARCRaiders가있다.개발사EmbarkStudios는배우들이보상을받았으며향후콘텐츠를위해AI시스템에자신의목소리를사용하는것에동의했다고주장한다.ArrowheadGameStudios의CEOShamsJorjani는이관행을"실제로게임을더좋게만드는매우흥미로운사용사례"라고옹호하며,AI반대자와찬성자사이의중간지점을주장했다.​​광범위한영향논쟁은성우연기를넘어확장되고있습니다.ElectronicArts는게임개발을위한생성형도구를개발하기위해StabilityAI와파트너십을맺었으며,"인간이스토리텔링의중심에남아있을것"이라고밝혔습니다.한편,SAG-AFTRA회원들은2025년7월AI보호조항이포함된새로운인터랙티브미디어협약을비준했으며,이는디지털복제본에대한동의와출연자를위한사용보고서를요구합니다.​Valve은Steam에AI공개요구사항을구현하여,개발자들이게임에서AI를어떻게사용하는지설명하도록의무화함으로써고객들이정보에입각한구매결정을내릴수있도록했습니다.기술이계속진화함에따라,업계는AI가효율성도구인지아니면창작노동자들에대한실존적위협인지에대해깊이분열되어있습니다.
33 조회
0 추천
11.19 등록
(퍼플렉시티가정리한기사)Globant는11월18일2026년을향해가는글로벌게임산업을재편하는5가지요인을파악한포괄적인보고서를발표했으며,올해글로벌수익은1,890억달러에달할것으로예상되고개발자들사이에서인공지능도입이급증하고있다고밝혔습니다.​"GameOn"보고서는휴대용및클라우드게임으로의플랫폼전환,광범위한AI통합,레거시프랜차이즈를통한지속적인참여,크리에이터주도의발견,그리고수익화관행에대한증가하는규제감독에의해주도되는변화를겪고있는게임환경을강조합니다.​AI가개발을재편하다보고서는게임개발자의97%가생성형AI가업계를변화시키고있다고믿으며,90%가이미이기술을업무흐름에통합하고있다는GoogleCloud연구결과를인용합니다.연구에따르면,개발자들은주로플레이테스팅및밸런싱,현지화및번역,코드생성을위해AI를사용하고있습니다.​"업계통합은게임산업을형성하는가장영향력있는힘중하나로남아있습니다"라고Globant의Gaming&EdTechAIStudioCEO인KevinJanzen은말했습니다.550억달러규모의ElectronicArts인수와Scopely의35억달러규모Niantic인수를포함한2025년의대규모인수합병이경쟁환경을재정의하고있습니다.​플랫폼및발견변화게임은휴대용및클라우드플랫폼으로전환하고있으며,기존콘솔을넘어어디서나플레이할수있는접근성을제공합니다.Newzoo예측에따르면전세계플레이어기반은2025년에36억명에달할것이며,모바일이30억명의플레이어로선두를차지할것입니다.​크리에이터플랫폼은이제기존광고보다게임발견을더효과적으로주도하고있으며,TikTok,YouTube,Twitch가플레이어들이새로운게임을찾는주요채널이되고있습니다.TikTok에따르면일일사용자의거의50%가플랫폼에서게임콘텐츠를시청합니다.​규제압력심화정부는심리적,윤리적위험때문에전리품상자,가챠시스템,불투명한AI기능을점점더규제대상으로삼고있습니다.벨기에와네덜란드는제한조치를시행했으며,중국은전리품상자확률공개를요구하고있습니다.업계는이에대응하여무작위전리품상자에서배틀패스로광범위하게전환했습니다.​보고서는스튜디오가경쟁력을유지하려면AI를책임감있게통합하고,플레이어신뢰를우선시하며,클라우드우선경험을설계해야한다고강조합니다.개발비용이증가하고시장포화도가높아지면서,게임의다음시대는혁신과진실성을불가분의관계로다루는스튜디오의것이될것입니다.
33 조회
0 추천
11.19 등록
(퍼플렉시티가정리한기사)최근두연구는AI로인한일자리대체에대한심각한예측과대중의우려사이에현저한괴리가있음을드러내며,자동화에대한경고가무관심속에묻히고있을가능성을시사한다.인공지능이향후수년간수백만개의일자리를없앨수있다는유력한전망에도불구하고,근로자들은그러한시나리오가현실화될것이라는점에회의적이다.이러한연구결과는기술적위협을임박한것처럼느끼게만드는것이정책개입에대한대중의요구를촉발할것이라는가정에도전한다.미국인들은일정경고에동요하지않음UCMerced의정치학자AnilMenon과SyracuseUniversity의BaobaoZhang이JournalofPolitics에발표한연구에따르면,혁신적인AI가이르면2026년에도래할수있다는말을들었을때조차도미국인들의자동화에대한기대는안정적으로유지되었습니다.​연구자들은2024년3월에2,440명의미국성인을대상으로설문조사를실시했으며,참가자들을무작위로2026년,2030년또는2060년에AI로인한일자리손실이발생할것이라는예측을읽는그룹에배정했습니다.대조군은일정정보를받지않았습니다.​어떤일정에노출되든자동화위험에대한인식은증가했지만,2060년예측만이일자리손실에대한우려를유의미하게증가시켰습니다.저자들은"이러한결과는미국인들의자동화위험에대한믿음이완고하다는것을시사합니다"라고썼습니다."사람수준의AI가불과몇년내에도래할수있다는말을들어도,사람들은자신의기대를극적으로수정하거나새로운정책을요구하지않습니다."​재교육프로그램이나보편적기본소득에대한정책선호도는모든그룹에서본질적으로변화가없었습니다.​캐나다근로자들,AI위협에대해의견분분토론토대학교가9월에2,519명의캐나다근로자를대상으로실시한설문조사에서도비슷하게엇갈린반응이나타났다.단16%만이AI로인한대규모일자리손실이"매우가능성이높다"고믿었으며,48%는그러한시나리오가"어느정도가능성이있다"고답했다.​사회학교수스콧시먼(ScottSchieman)이주도한이연구는응답자들에게AnthropicCEO다리오아모데이(DarioAmodei)의발언을평가하도록요청했다.그는5월Axios와의인터뷰에서AI가초급화이트칼라일자리의절반을없애고1~5년내에실업률을10~20%까지급증시킬수있다고말했다.​비관적인응답자들사이에서는기업의이윤동기가주요우려사항을차지했다.63세작가는연구진에게"기업들은탐욕스럽다"고말했다."그들은가능한한많은일자리를없애고싶어한다".​반면다른사람들은인간의적응력에대해낙관적으로표현했다."고용시장은필요에따라적응할것이며,과거에그랬던것처럼현재기술에맞는다른역할로전환할것이다"라고34세서비스담당자가말했다.​AI일자리대체의현실노동자들은우려하지않는것처럼보이지만,일부일자리대체는이미발생하고있다.노동시장조사기관Challenger,Gray&Christmas는2025년1월부터9월사이에AI로인해17,375개의일자리가감소했다고밝혔다.스탠포드워킹페이퍼는AI에노출된직업군의22-25세초기경력근로자들이덜노출된직업군에비해13%의고용감소를경험했다고밝혔다.​그러나2025년EconomicInnovationGroup연구에따르면,더광범위한경제데이터는AI로인한전국적인실업률증가가유의미하게나타나지않았음을보여준다.제롬파월연방준비제도의장을포함한전문가들은현재의고용둔화가자동화보다는경제적신중함에더기인한다고평가한다.​이연구는대중의인식이전문가들의경고보다뒤처질때정책입안자들이AI관련개입에대한지지를동원하는데어려움을겪는다는점을시사한다.Menon과Zhang은"[기대가]변화에그토록저항하는이유를이해하는것은사회가AI시대의노동혼란을어떻게헤쳐나갈지예측하는데매우중요하다"고결론지었다.
28 조회
0 추천
11.19 등록
(퍼플렉시티가정리한기사)업계전문가들에따르면,인공지능인프라에서발생하는배출량을상쇄하려애쓰는기술기업들로인해고품질탄소제거크레딧의유례없는부족현상이발생하고있으며,이시장에대한수요가공급을크게앞질러기후목표달성에점점더중요해지고있다.마이크로소프트()와알파벳의구글()은지난2년간대규모매수로내구성탄소제거크레딧의가격을일반삼림보존에의한상쇄크레딧보다거의4배가까이상승시켰다고복수의소식통이브라질벨렝에서열린COP30기후정상회의에서전했다.CDR.fyi시장추적자에따르면,이들기업은2019년이후탄소를장기간포획·저장하는탄소제거프로젝트에100억달러를썼으며,대부분의구매가최근24개월동안이루어졌다.​공급부족심화공급부족이심각해지고있습니다.2024년에는구매자들이800만톤의내구성탄소제거를구매했지만,2025년에는그수치가현재까지2,500만톤으로급증했습니다.그러나실제로발급된내구성탄소제거크레딧은100만톤미만이며,주로바이오차프로젝트에서나왔습니다.​"높은품질에대한수요는매우현실적이며,숫자에서도이를확인할수있습니다."라고탄소등록기관이소메트릭의최고상업책임자인루카스메이가말했습니다.플랫폼데이터에따르면수요와공급의불일치가드러납니다.바이오차는기후테크기업패치를통한크레딧요청의3분의1을차지했지만,공급부족으로실제판매는20%도되지않았습니다.산림복원크레딧은25%가요청됐으나실제로는12%만판매되었습니다.​이러한부족현상은AI기반데이터센터의급속한확장에서비롯됐습니다.테크기업들이인공지능을구동할인프라를구축하면서종종화석연료를사용해,온실가스배출량이수익증가와함께치솟고있습니다."AI가수익을견인하고,수익이투자를견인하고있다"고패치의최고경영자브레넌스펠라시가COP30부대행사에서말했습니다.​시장반응일부기업들은자체공급을창출함으로써대응하고있다.주요기술고객들을위한서비스를제공하는PureDataCentresGroup은영국윌트셔에위치한영국최대의바이오차시설에2,400만파운드를투자할계획이며,이시설은12월완전히가동되면연간18,500톤의탄소를제거할것으로예상된다.​“우리는장기적인수계약을통해혁신,금융,그리고배치의선순환을촉진할수있도록강력한수요신호를보냅니다,”라고마이크로소프트대변인은말했다.“대규모프로젝트를앵커링함으로써새로운공급을견인하고,다른기업구매자들에게도진입여지를남겨둡니다.”​전문가들은공급부족이도전적이긴하지만,초기탄소제거시장에대한투자에필수적인재정적유인을제공한다고말한다.알파벳은논평을거부했다.
31 조회
0 추천
11.19 등록
홈으로 전체메뉴 마이메뉴 새글/새댓글
전체 검색
회원가입