AI Aug 17, 2026 2 min read
GitHub Copilot Autofix가 안전한 입력 처리 코드를 직접 문자열 확장으로 바꾸면서 Snowflake 내부 Jira 자격증명이 노출됐다. Wiz의 자율 보안 에이전트는 취약점이 생긴 지 5일 만에 공격을 재현했고, Snowflake는 신고 당일 워크플로를 고쳤다.
GitHub Copilot Autofix가 안전한 입력 처리 코드를 직접 문자열 확장으로 바꾸면서 Snowflake 내부 Jira 자격증명이 노출됐다. Wiz의 자율 보안 에이전트는 취약점이 생긴 지 5일 만에 공격을 재현했고, Snowflake는 신고 당일 워크플로를 고쳤다.
Megalodon 캠페인은 6시간 동안 5,718개 악성 commit을 5,561개 GitHub 저장소에 밀어 넣었다. 공격자는 애플리케이션 코드보다 GitHub Actions workflow를 노려 cloud credential과 CI secret을 빼내는 구조를 택했다.