Claude Code 'SKILL.md' 파일에 악성코드 은닉…에이전트 통한 해킹 피해 경고
AI가 준 링크·설정 파일도 공격 벡터. SKILL.md·훅·스크립트는 백업 복원 전 전수 검증 필수.
요약
X 사용자 @Numalunah는 Claude 채팅 내에서 제공된 링크를 통해 악성코드에 감염되는 보안 사고를 겪었다. 해당 사용자는 필사 앱을 설치하기 위해 Claude가 보낸 링크를 신뢰하고 터미널에 명령어를 입력했으나, 이는 악성코드가 포함된 가짜 사이트였다. 특히 사고 후 노트북을 포맷했음에도 불구하고, Claude Code 설정 파일인 'SKILL.md'에 악성코드를 재다운로드하도록 조작된 명령어가 숨겨져 있어 복구 과정에서 재감염될 뻔했다. 이 사례는 AI가 검증되지 않은 링크를 제공할 수 있으며, AI 에이전트의 설정 파일이 실행 가능한 코드로 위장될 수 있음을 보여준다. 따라서 개발자는 AI가 생성하거나 제안하는 코드 및 설정 파일을 사용하기 전 반드시 상세 내용을 직접 확인해야 한다.
AI가 원문을 요약한 내용으로, 부정확할 수 있습니다.
원문 제목 @Numalunah: Got hacked yesterday. The link came from inside Claude chat. I was installing a transcription app. Claude sent the download link,
원문 보기 ↗