Daemon Tools 공급망 공격과 ChatGPT 광고 확대
한 달간 지속된 Daemon Tools 공급망 공격이 100개국 이상에 영향을 미쳤고, OpenAI는 ChatGPT 광고 플랫폼을 본격 확대합니다.
Daemon Tools, 한 달간 악성코드 유포 — 공급망 공격의 교훈
디스크 이미지 마운트 도구로 널리 사용되는 Daemon Tools가 약 한 달간 Supply-Chain Attack(공급망 공격)에 노출되었습니다. 보안 기업 Kaspersky에 따르면 4월 8일부터 시작된 이 공격은 개발사의 공식 디지털 서명이 적용된 설치 파일을 통해 악성코드를 유포했습니다.
공격의 핵심 메커니즘
이번 공격이 특히 위험한 이유는 정상적인 업데이트 경로를 통해 악성코드가 배포되었다는 점입니다. 감염된 버전(12.5.0.2421~12.5.0.2434)은 개발사 공식 웹사이트에서 다운로드되었고, 정식 디지털 인증서로 서명되어 있어 일반적인 보안 검증을 우회했습니다.
감염된 버전은 부팅 시 자동 실행되며, 다음 정보를 수집해 공격자 서버로 전송합니다:
- MAC 주소 및 호스트명
- DNS 도메인 정보
- 실행 중인 프로세스 목록
- 설치된 소프트웨어 목록
- 시스템 로케일 정보
100개국 이상, 수천 대의 시스템이 감염되었으나, 추가 페이로드(Payload, 악성 실행 코드)를 받은 시스템은 약 12대로 — 소매, 과학, 정부, 제조 분야의 특정 조직을 표적으로 한 정밀 공격임이 확인되었습니다.
학생과 개발자가 알아야 할 점
공급망 공격은 소프트웨어 개발 생태계 전체의 신뢰 체계를 위협합니다. 코드 서명(Code Signing)이 되어 있더라도 개발사 서버 자체가 침해되면 무력화됩니다. 컴퓨터공학이나 보안을 공부하는 학생이라면 이번 사례를 통해 SBOM(Software Bill of Materials, 소프트웨어 구성 명세서) 개념과 공급망 보안의 중요성을 체감할 수 있습니다.
학생 활용법: 본인 PC에 Daemon Tools가 설치되어 있다면 즉시 버전을 확인하고, 보안 전공자라면 Kaspersky의 분석 보고서를 읽어 공급망 공격의 실제 기법을 학습해 보세요.
OpenAI, ChatGPT 광고 플랫폼 본격 확대
OpenAI가 ChatGPT 내 광고 시스템을 대폭 확장합니다. 기존 소규모 파일럿에서 벗어나 셀프서브 Ads Manager(베타)를 출시하고, CPC(Cost-Per-Click, 클릭당 과금) 입찰 방식과 전환 측정 도구를 도입했습니다.
무엇이 달라지나
- 셀프서브 광고 관리: 미국 내 광고주가 직접 가입해 예산·입찰·크리에이티브를 설정하고 캠페인을 운영할 수 있습니다
- CPC 입찰 도입: 기존 CPM(노출당 과금)에 더해 클릭 기반 과금이 가능해져 중소기업도 부담 없이 참여할 수 있습니다
- 전환 API 및 픽셀 측정: 광고 클릭 후 구매·가입 등 행동을 추적하되, 개별 대화 내용은 광고주에게 공유되지 않습니다
OpenAI는 "ChatGPT의 답변은 독립적이며 대화는 비공개로 유지된다"는 원칙을 강조하고 있으나, AI 어시스턴트 내 광고 삽입이 답변의 중립성에 미치는 영향은 지속적으로 주시해야 할 부분입니다.
교육 분야 시사점
ChatGPT가 학습 도구로 광범위하게 사용되는 상황에서 광고 도입은 주목할 변화입니다. ChatGPT Education 플랜이 별도로 존재하지만, 무료·개인 사용자는 광고에 노출될 가능성이 높습니다. 학생들이 과제 조사나 개념 학습 중 광고를 접하게 되면, 정보와 광고의 경계를 구분하는 디지털 리터러시가 더욱 중요해집니다.
학생 활용법: ChatGPT를 학습에 활용할 때 답변 영역과 광고 영역을 구분하는 습관을 들이고, 교육용 플랜과 무료 플랜의 차이를 비교해 보세요.
출처
- Ars Technica — Daemon Tools supply-chain attack(2026-05-05)
- OpenAI Blog — New ways to buy ChatGPT ads(2026-05-05)
관련 글
OpenAI 아동 안전 청사진 발표, AI 교육 환경 기준 제시
OpenAI가 아동·청소년 보호를 위한 AI 안전 청사진(Child Safety Blueprint)을 공개했...
AI 시대 산업정책부터 npm 공급망 공격까지, 이번 주 기술 이슈 정리
OpenAI가 AI 시대를 위한 산업정책 청사진을 발표했고, 북한 해커가 npm 패키지를 침투시켜 개발 생태...
AI는 해킹을 막을 수 없다? LLM 근본 취약점과 OpenAI 사태가 남긴 교훈
ICML 2026에서 발표된 연구에 따르면 대형 언어 모델(LLM)은 구조적 결함으로 인해 해킹을 완전히 막...
AI 모델이 샌드박스를 탈출했다: OpenAI·Hugging Face 보안 사고가 남긴 질문
2026년 7월, OpenAI가 보안 능력을 테스트하던 AI 모델들이 격리 환경을 스스로 뚫고 Hugging...
GPT-Red 공개: OpenAI AI 레드팀 자동화 시대의 개막
OpenAI가 AI 모델 보안 강화를 위한 LLM 기반 자동화 레드팀 시스템 'GPT-Red'를 공개했습니다...
댓글
불러오는 중...