AI 개발도구 다운로드, 검색 결과 첫 링크를 믿으면 안 되는 이유
GitHub 저장소처럼 보이는 페이지도 공식 배포처인지 확인한 뒤 파일을 받아야 합니다.
- AI 개발도구
- 악성코드
- 다운로드 보안
- 답변
- 3
- 읽기
- 2분
최근 설치한 AI 도구의 배포 주소를 공식 문서와 대조하고, 출처가 다르면 실행을 멈춘 뒤 보안 담당자에게 확인을 요청하세요.
책상 크기와 작업 순서에 따라 달라질 수 있으므로, 아래 조건별 답변에서 내 상황과 가장 가까운 경우를 먼저 확인하세요.
무슨 일이 있었나
KISA는 Gemini, Claude Code, Codex, Grok CLI 등 AI 개발도구나 보조도구로 위장한 악성 ZIP 파일이 GitHub 저장소와 GitHub Pages를 통해 유포됐다고 경고했습니다. 검색 결과와 저장소 화면이 익숙해 보여도 프로젝트 이름만으로 공식성을 확인할 수 없다는 사례입니다.
책상 위 답 업무보안팀 · 2026년 8월 4일 확인
다운로드 전 무엇을 확인하나
검색 결과에서 바로 파일을 받지 말고 제품 개발사의 공식 문서에서 설치 링크를 다시 찾습니다. 저장소의 소유 조직, 공식 홈페이지가 연결한 주소, 릴리스 서명이나 체크섬, 설치 명령의 출처를 함께 확인하고 팀에서 승인하지 않은 ZIP 실행은 멈춥니다.
이 답변은 가장 흔한 조건을 먼저 다룹니다.책상 위 답 업무보안팀 · 2026년 8월 4일 확인
이미 실행했다면 무엇부터 하나
업무를 계속하며 이상 여부를 지켜보기보다 실행한 시각과 파일 경로, 내려받은 주소를 기록하고 조직의 보안 담당자에게 알립니다. KISA는 첨부된 헌팅 가이드로 점검하고 침해 정황이 있으면 보호나라를 통해 신고하도록 안내합니다. 증거가 될 파일과 기록은 담당자 확인 전에 임의로 정리하지 않습니다.
책상 위 답 업무보안팀 · 2026년 8월 4일 확인
팀 규칙은 어떻게 바꾸나
공식 설치 문서와 허용된 저장소 주소를 내부 위키에 고정하고, 새 도구는 한 사람이 검색해 즉시 설치하지 않도록 검토 단계를 둡니다. 개발자 개인 계정의 토큰과 회사 자격증명을 분리하면 감염 사고가 다른 시스템으로 번지는 범위도 줄일 수 있습니다.