OpenAI 보안 침해 확인: '미니 샤이-훌루드' 공급망 공격과 AI 위협의 진화
OpenAI가 2026년 5월 14일, '미니 샤이-훌루드'로 명명된 정교한 공급망 공격을 통해 내부 시스템이 침해되었음을 공식 확인했다. 이번 사건은 AI 기술을 악용한 맬웨어가 생성형 AI의 선구자들을 직접 겨냥한 사례로 기록되었다.
2026년 5월 14일, OpenAI는 '미니 샤이-훌루드(Mini Shai-Hulud)'라고 불리는 정교한 공급망 공격을 통해 내부 시스템이 침해되었음을 공식 확인했다. 이번 사건은 생성형 AI 시대를 개척한 설계자들을 대상으로 AI 기반 맬웨어가 사용된 중대한 보안 위협의 확산을 의미한다.
OpenAI 보안 팀의 발표에 따르면, 이번 침해는 직원 기기 두 대가 악성 코드에 감염되면서 시작되었다. 공격자들은 내부 리포지토리에 접근하는 데 성공했지만, 현재까지 사용자 개인 정보나 민감한 데이터가 유출된 정황은 발견되지 않았다고 회사 측은 강조했다.
공급망 공격을 통해 내부 저장소에 접근이 발생했으나, 사용자 데이터는 영향을 받지 않은 것으로 파악되었다.
조사 결과, 이번 침해는 두 명의 직원 기기가 악성 코드에 감염되면서 시작된 것으로 나타났다. 공격자들은 개발자들이 흔히 사용하는 도구를 통해 내부망에 침투할 수 있는 권한을 획득했으며, 이를 통해 OpenAI의 내부 코드 저장소 일부에 접근한 것으로 확인되었다.
'미니 샤이-훌루드' 공급망 공격의 실체
이번 공격의 핵심인 '미니 샤이-훌루드' 캠페인은 TanStack과 같은 널리 사용되는 npm 패키지를 주요 표적으로 삼았다. 공격자들은 이러한 패키지에 악성 스크립트를 삽입하여 개발자들의 작업 환경을 오염시키는 방식을 취했으며, 이를 통해 기업 내부망으로 진입하는 교두보를 확보했다.
- npm 패키지 내 악성 코드 삽입을 통한 개발자 기기 감염
- Axios 라이브러리(v1.14.1, v0.30.4)를 통한 원격 제어 트로이목마(RAT) 배포
- 허깅페이스(Hugging Face) 내 가짜 OpenAI 모델을 활용한 자격 증명 탈취
특히 자바스크립트 라이브러리인 Axios의 특정 버전에서 발견된 악성 업데이트는 북한 배후의 위협 그룹과 연관된 것으로 분석되었다. 해당 악성 버전은 약 3시간 동안 배포되었으며, 원격 제어 트로이목마(RAT)를 포함하고 있어 개발자 환경에 심각한 위험을 초래했다.
또한 2026년 5월 12일경 허깅페이스(Hugging Face) 플랫폼에서는 OpenAI의 공식 배포판을 사칭한 가짜 AI 모델이 발견되었다. 이 모델은 윈도우 시스템에서 자격 증명을 탈취하는 인포스틸러(infostealer) 맬웨어를 포함하고 있었으며, 삭제 전까지 해당 플랫폼에서 가장 많이 다운로드된 프로젝트 중 하나로 이름을 올렸다.
시장 반응과 2026년 AI 위협 지형
보안 침해 소식과 OpenAI의 목표 달성 실패 보고가 겹치면서 시장은 즉각적으로 반응했다. 엔비디아(Nvidia)와 AMD 등 주요 AI 칩 제조사들의 주가가 급락했으며, 마이크로소프트(Microsoft)의 주가 역시 1.3% 하락하며 기술 섹터 전반에 걸친 불안감을 반영했다.
크라우드스트라이크(CrowdStrike)의 2026년 위협 보고서에 따르면, 이제 '프롬프트가 새로운 맬웨어'가 되는 시대가 도래했다. 공격자들은 생성형 AI 도구를 악용하여 자격 증명을 탈취하는 명령을 생성하거나, 탐지를 피하기 위해 실시간으로 자가 적응하는 AI 기반 맬웨어를 배포하고 있다.
즉각적인 대응 및 권고 사항
- macOS 사용자는 보안 패치가 포함된 모든 관련 앱을 즉시 최신 버전으로 업데이트할 것
- Axios 및 TanStack 종속성에 대한 보안 감사를 즉시 실시하여 악성 버전 포함 여부를 확인할 것
- 공식 채널이 아닌 곳에서 배포되는 AI 모델의 설치를 지양하고 체크섬 검증을 수행할 것
- 공급망 취약점을 노린 추가적인 공격 가능성을 지속적으로 모니터링할 것
OpenAI는 이번 사건을 계기로 내부 보안 프로토콜을 강화하고 공급망 파트너들과의 협력을 확대하고 있다. 전문가들은 AI 산업이 성장함에 따라 이를 겨냥한 사이버 공격의 정교함도 더욱 높아질 것이라며, 개발 생태계 전반의 보안 의식 제고가 절실하다고 조언했다.



본 콘텐츠는 정보 및 논평을 위한 것이며 투자 자문이 아닙니다.
기사에 대한 반응을 남겨보세요
다른 독자의 코멘트를 보고, 바로 의견을 남길 수 있습니다.