PyTorch Lightning AI 훈련 라이브러리에 샤이-훌루드 테마의 악성코드 발견
(semgrep.dev)
PyTorch Lightning 특정 버전에서 개발자 인증 정보를 탈취하는 악성코드가 발견되었으며, 이는 PyPI에서 npm으로 확산되는 교차 생태계 공격 방식으로 AI 개발 환경과 클라우드 인프라의 보안을 심각하게 위협하고 있습니다.
이 글의 핵심 포인트
- 1대상 패키지: lightning 버전 2.6.2 및 2.6.3 (PyPI)
- 2공격 방식: PyPI에서 npm으로 이어지는 교차 생태계 확산(Worm) 메커니즘
- 3