코덱스 공격: 악성 npm 패키지가 접근 토큰 탈취

2026년 06월 01일 게시됨 | 스페인어에서 번역됨

codexui-android라는 npm 악성 패키지가 OpenAI Codex의 인증 토큰을 탈취했습니다. 이 인공지능을 프로젝트에 통합하는 개발자들은 자신의 키가 허가 없이 사용될 위험에 노출됩니다. 사용자에게 이는 Codex 기반 서비스의 보안 위험을 의미합니다. 지금이 접근 권한을 검토하고 비밀번호를 업데이트할 때입니다.

악성 npm 패키지 코드 주입 과정을 보여주는 영화 같은 기술 일러스트레이션, 개발자 워크스테이션 모니터에 숨겨진 토큰 추출 스크립트가 백그라운드에서 실행 중인 터미널 표시, 코드 편집기 인터페이스에서 먼 그림자 서버로 흐르는 빨간색 데이터 스트림, 이진 코드 조각이 도난당한 키 아이콘으로 변환, 스타일화된 방화벽 장벽을 악성 코드 덩굴이 우회, 어두운 사이버펑크 미학에 파란색과 진홍색 조명, 사실적인 엔지니어링 시각화, 극적인 상공 각도, 초고해상도 키보드 및 화면 요소, 데이터 패킷의 모션 블러, 보안 침해 시각화

악성 코드가 개발자 자격 증명을 어떻게 악용하는가 🔐

codexui-android 패키지는 합법적인 Android 라이브러리로 위장하지만, 설치 시 개발자 환경에 저장된 인증 토큰을 추출하는 스크립트를 실행합니다. 이 토큰을 사용하면 Codex API에 제한 없이 액세스할 수 있어 승인되지 않은 쿼리나 데이터 유출의 문이 열립니다. npm 커뮤니티는 이미 패키지를 제거했지만, 다운로드한 사용자는 즉시 키를 교체하고 이상한 액세스가 있는지 프로젝트를 감사해야 합니다.

Android가 되고 싶었지만 토큰 도둑이었던 패키지 🦹

누군가 Android와는 전혀 상관없고 사기에 가까운 패키지에 codexui-android라는 이름을 붙이는 것이 좋은 생각이라고 생각했습니다. 피자를 주문했는데 전기 요금 청구서가 배달되는 것과 같습니다. 이 패키지를 설치한 개발자들은 이제 자신의 토큰을 낯선 사람에게 선물한 모호한 영광을 누리게 되었습니다. 비밀번호를 바꾸는 것이 무료라는 것이 다행입니다. 교훈은 시간과 존엄성 측면에서 큰 대가를 치렀기 때문입니다.