AI 해커뉴스
TanStack npm 공급망 공격 전말 — 자격증명 교체 필수
2026년 5월 11일 공격자가 GitHub Actions 취약점 세 가지를 연계해 42개 @tanstack/* 패키지에 악성 버전 84개를 게시했다. 설치한 개발자·CI 환경은 AWS·GCP·GitHub·npm·SSH 자격증명을 즉시 교체해야 한다.
1분 소요 43 조회
2026년 5월 연속 발생한 보안 사건들: Grok 모스 부호 프롬프트 인젝션으로 $200K 암호화폐 탈취, Ollama "Bleeding Llama" 인증 없는 메모리 유출, ShinyHunters Canvas LMS 재공격, 전 Linux 배포판에 영향하는 Dirtyfrag 로컬 권한 상승 취약점 공개.
2026년 5월 11일 공격자가 GitHub Actions 취약점 세 가지를 연계해 42개 @tanstack/* 패키지에 악성 버전 84개를 게시했다. 설치한 개발자·CI 환경은 AWS·GCP·GitHub·npm·SSH 자격증명을 즉시 교체해야 한다.
패치와 CVE가 없는 상태에서 공개된 Linux 커널 취약점 Dirtyfrag는 비권한 사용자가 모든 주요 배포판에서 root를 획득할 수 있게 한다.
ShinyHunters 그룹이 Canvas LMS를 운영하는 Instructure를 두 번째로 침해하며 2억 3,100만 명의 데이터를 탈취했다고 주장하고 5월 12일까지 공개를 협박했다.
보안 연구업체 Cyera가 Ollama에서 인증 없이 메모리를 유출시킬 수 있는 심각한 취약점 '블리딩 라마(Bleeding Llama)'를 발견했다. 로컬 LLM을 서버로 운영하는 사용자는 즉시 패치가 필요하다.
트위터 사용자가 모스 부호로 인코딩된 프롬프트 인젝션을 이용해 Grok AI가 연결된 자동화 봇을 속여 약 2억 원 상당의 암호화폐를 자신의 지갑으로 전송하게 했다.