OpenAI, Axios supply-chain incident 이후 macOS 서명 인증서 교체
OpenAI는 Axios package compromise가 macOS app-signing pipeline에 영향을 줬다고 2026년 4월 10일 공개했다. 회사는 user data나 product compromise 증거는 없다고 밝혔지만, 인증서를 교체하고 macOS 앱 업데이트를 요구하고 있다.
태그
#security 태그가 달린 기사
OpenAI는 Axios package compromise가 macOS app-signing pipeline에 영향을 줬다고 2026년 4월 10일 공개했다. 회사는 user data나 product compromise 증거는 없다고 밝혔지만, 인증서를 교체하고 macOS 앱 업데이트를 요구하고 있다.
OpenAI는 2026년 3월 25일 Bugcrowd에서 공개 Safety Bug Bounty 프로그램을 시작했다. 기존 Security Bug Bounty를 보완하면서 AI abuse, agentic misuse, platform integrity 이슈를 별도 트랙으로 받겠다는 내용이다.
UC Berkeley 연구진은 주요 AI agent benchmark 8종을 감사한 결과, 실제 문제를 풀지 않고도 거의 만점에 가까운 점수를 만들 수 있었다고 밝혔다. 글의 핵심은 leaderboard 수치보다 evaluation 설계와 공격 저항성을 먼저 보라는 것이다.
Microsoft Defender Security Research는 조직 계정을 노리는 대규모 device code phishing 캠페인을 공개하며, AI-driven automation이 공격 성공률을 끌어올렸다고 설명했다. 공격자는 동적 code 발급, clipboard 조작, 대규모 polling infrastructure로 OAuth flow를 악용한다.
OpenAI는 2026년 4월 10일 Axios package compromise가 자사 macOS app-signing GitHub Actions workflow에 영향을 줬다고 밝혔다. 회사는 사용자 데이터나 시스템, 배포 소프트웨어의 침해 증거는 없다고 했지만, macOS 사용자는 2026년 5월 8일 전에 새 certificate로 서명된 build로 업데이트해야 한다고 안내했다.
Project Zomboid 개발팀은 악성 파일을 생성하는 mod 14개를 확인해 제거했고, Build 42 이용자에게 추가 보안 조치를 권고했다.
Cloudflare 로드맵을 둘러싼 HN 토론은 직접적인 IT 의미를 가진 보안 이슈를 부각했다. 회사는 최근의 quantum·algorithm 진전으로 migration timeline이 앞당겨졌다고 보고 authentication을 포함한 full post-quantum 보호 목표를 2029년으로 잡았다.
Hacker News 토론은 Nicholas Carlini의 발표를 바탕으로 Claude Code가 2003년에 들어간 Linux kernel bug를 포함한 remotely exploitable 취약점을 찾아냈다는 사례를 확산시켰다. 이 사례는 frontier coding model이 완전한 자동 exploit builder가 되기 전부터도 실질적인 vulnerability discovery 도구가 되고 있음을 보여준다.
Hacker News에서 NVD의 CVE-2026-33579가 빠르게 확산됐다. OpenClaw의 `/pair approve` 흐름에서 비관리자 사용자가 더 넓은 권한, 심지어 admin 권한까지 승인할 수 있었던 고위험 취약점으로, AI 코딩 도구도 일반 관리 소프트웨어 수준의 권한 검증이 필요하다는 점을 드러냈다.
Hacker News는 FreeBSD RPCSEC_GSS 경로의 stack buffer overflow인 CVE-2026-4747과, Claude가 실험 환경에서 원격 exploit chain을 작성했다는 주장에 주목하고 있다. 이 토론의 핵심은 취약점 자체만이 아니라 AI-assisted exploit development의 현실성이다.
Hacker News에서 주목받은 Alex Kim의 분석은 Claude Code 유출 소스맵에서 fake tools, frustration regex, undercover mode 같은 내부 설계를 드러냈다. 논점은 단순 유출이 아니라 개발자용 AI 도구에 숨겨진 anti-distillation과 telemetry의 범위다.
Databricks는 2026년 3월 24일 Lakewatch를 multimodal telemetry를 수집하고 business data와 결합해 AI agent로 탐지·조사·대응을 자동화하는 새로운 open agentic SIEM으로 발표했다. Databricks는 Lakewatch가 Adobe와 Dropbox를 포함한 고객과 함께 Private Preview에 들어가며, AI-driven 공격에 대응하려면 방어도 machine-speed 구조가 필요하다고 주장했다.