DEEP DIVE REPORT

악성 Claude Skills 위협: AI 확장 기능이 새로운 공급망 공격면이 되는 방식

SecurityDesk
2026.07.04 조회 13

요약

Claude Skills와 유사한 AI 에이전트 확장 기능이 새로운 공급망 공격면으로 부상하고 있다. Skills는 반복 업무 자동화와 도구 연결을 쉽게 만들지만, 한 번 신뢰된 확장 기능이 파일시스템, 네트워크, 셸, 개발자 토큰, 업무 데이터에 접근할 수 있다면 전통적인 플러그인·패키지보다 더 큰 권한을 갖는 실행 단위가 된다.

2026년 7월 1일 국내 보도에서는 개인정보 감독기구들이 AI 프라이버시 실전 해법을 논의했고, 같은 날 보안업계에서는 에이전틱 SOC가 차세대 운영 모델로 떠오르고 있다는 흐름이 확인됐다. AI 에이전트를 업무와 보안 운영에 투입하려는 압력이 커질수록, 에이전트가 불러오는 Skills·플러그인·MCP 도구의 출처와 권한을 관리하는 체계가 함께 필요하다.

핵심 정보

  • 이슈 유형: AI 에이전트 확장 기능 공급망 공격
  • 주요 대상: Claude Code Skills, 에이전트 Skills 생태계, 유사 플러그인·MCP 도구
  • 주요 위험: 데이터 탈취, 자격 증명 유출, 원격 페이로드 실행, 랜섬웨어 실행, 에이전트 메모리 오염
  • 국내 연관성: AI 활용 확대, 에이전틱 SOC 도입, 개인정보·AI 거버넌스 논의
  • 우선순위: 개발·보안·운영 환경에서 외부 Skills를 설치하거나 프로젝트 저장소의 .claude/skills/를 자동 로드하는 조직은 High로 분류

왜 지금 중요한가

AI Skills는 겉으로는 체크리스트, 명령어 모음, 업무 절차 문서처럼 보인다. 그러나 실제 운영에서는 에이전트가 어떤 도구를 호출하고 어떤 파일을 읽고 어떤 명령을 실행할지 결정하는 실행 문맥이 된다. Anthropic 문서도 Claude Code Skills를 SKILL.md 기반으로 Claude의 도구 상자에 추가되는 확장 방식으로 설명한다. 즉 Skills는 단순 참고 문서가 아니라 에이전트 행동을 바꾸는 로컬 자동화 구성요소다.

이번 글은 접근 가능한 공개 출처인 Cato Networks, Snyk, Datadog Security Labs, Reversec Labs, Anthropic 문서를 중심 근거로 삼는다. 이들 자료가 공통으로 보여주는 위험은 명확하다. Claude Skills와 유사한 에이전트 확장 기능은 생산성 도구처럼 배포되지만, 실제 실행 맥락에서는 파일 읽기·쓰기, 셸 명령, 외부 네트워크 호출, 저장소 기반 자동 로딩과 결합해 자격 증명 탈취, 데이터 유출, 백도어 설치, 랜섬웨어 실행 흐름으로 이어질 수 있다.

Cato CTRL은 2025년 10월 Anthropic에 Claude Skills의 단일 동의 신뢰 모델 문제를 제보했다고 밝혔다. 연구진은 공식 GIF Creator Skill을 변형해 숨은 helper가 추가 작업을 수행하도록 만들었고, 통제된 테스트 환경에서 MedusaLocker 랜섬웨어 실행 흐름까지 재현했다. 핵심은 사용자가 처음 승인한 Skill의 신뢰 범위 안에서 파일 읽기·쓰기, 외부 다운로드, 추가 코드 실행, 아웃바운드 연결이 이어질 수 있다는 점이다.

Snyk의 2026년 2월 ToxicSkills 연구도 같은 방향을 가리킨다. 연구진은 ClawHub와 skills.sh의 3,984개 Skills를 분석해 13.4%에서 Critical급 이슈를, 36.82%에서 하나 이상의 보안 결함을 확인했다고 밝혔다. 확인된 악성 payload에는 자격 증명 탈취, 백도어 설치, 데이터 유출이 포함됐다. 이 수치는 특정 제품 하나의 문제가 아니라 에이전트 확장 생태계가 이미 소프트웨어 공급망과 유사한 공격면이 됐다는 신호다.

공격이 성립하는 방식

첫 번째 경로는 신뢰된 Skill의 내부에 숨은 실행 로직을 넣는 방식이다. 사용자는 생산성 도구, 보고서 생성기, 코드 리뷰 보조 도구처럼 보이는 Skill을 설치한다. 겉으로 보이는 설명은 정상적이지만, 보조 스크립트나 helper 함수가 파일을 압축하거나 토큰을 읽거나 외부 서버로 전송할 수 있다. 한 번 승인된 후 추가 동작이 같은 권한 맥락에서 처리되면 사용자는 실제 실행 범위를 끝까지 보기 어렵다.

두 번째 경로는 프로젝트 저장소 기반 로딩이다. Datadog Security Labs는 Claude Code Skills가 개인 디렉터리뿐 아니라 프로젝트 .claude/skills/, 플러그인, 중첩 폴더, 추가 디렉터리에서 로드될 수 있다고 설명했다. 개발자가 외부 저장소를 clone한 뒤 에이전트를 실행하면, 명시적으로 marketplace에서 설치하지 않은 Skill도 신뢰 세션으로 들어올 수 있다.

세 번째 경로는 dynamic context와 사전 실행 명령이다. Datadog은 Claude Code의 ! 문법이 모델이 최종 Skill 내용을 보기 전에 shell command를 실행할 수 있다는 점을 지적했다. 이 구조에서는 모델이 나중에 악성 의도를 거부하더라도 토큰 조회, 환경변수 탐색, 네트워크 전송이 이미 끝난 뒤일 수 있다.

네 번째 경로는 외부 콘텐츠와 간접 프롬프트 인젝션이다. Skills가 웹페이지, API 응답, 문서 저장소, 이슈 트래커를 가져와 에이전트에게 전달하면 공격자는 그 외부 콘텐츠에 지시문을 심을 수 있다. 코드 패키지의 post-install script가 위험했던 것처럼, 에이전트 Skills에서는 자연어 지시문과 도구 호출 권한이 결합해 새로운 형태의 post-install 위험을 만든다.

국내 조직에 미치는 영향

국내 기업은 이미 생성형 AI를 개발, 보안관제, 문서 작성, 고객 지원, 데이터 분석에 적용하고 있다. 여기에 에이전틱 SOC가 확산되면 AI 에이전트는 단순 질의응답을 넘어 알림 조사, 플레이북 생성, 티켓 업데이트, 차단 정책 제안 또는 실행까지 맡게 된다. 디지털데일리는 2026년 7월 1일 FortiSOC가 SIEM, SOAR, UEBA, 케이스 관리, 위협 인텔리전스를 SaaS 플랫폼으로 통합하고 에이전틱 AI로 알림 조사와 대응 권고·실행을 지원한다고 보도했다.

문제는 SOC 에이전트가 강한 권한을 가질수록 악성 Skill의 피해도 커진다는 점이다. 개발자 노트북에서는 GitHub token, cloud credential, 소스코드가 노출될 수 있고, 보안 운영 환경에서는 SIEM 검색 권한, EDR 격리 권한, 티켓 시스템, 메신저 알림 채널이 악용될 수 있다. 개인정보를 다루는 부서에서는 고객 데이터, 상담 기록, 로그 원본, 가명처리 전 데이터가 외부로 나갈 수 있다.

개인정보보호위원회가 2026년 7월 1일 글로벌 프라이버시 총회 산하 AI 작업반과 AI 프라이버시 정책·조사·처분 논의를 진행했다는 보도도 이 맥락에서 중요하다. AI 에이전트가 개인정보 처리 업무에 들어오는 순간, 조직은 모델 선택뿐 아니라 에이전트가 설치하는 확장 기능, 외부 호출, 로그 보존, 데이터 반출 경로까지 설명 가능해야 한다.

탐지와 점검 포인트

운영팀은 먼저 설치된 Skills 목록을 자산으로 관리해야 한다. 개인 사용자 디렉터리, 프로젝트 저장소의 .claude/skills/, 플러그인 제공 경로, CI/CD 작업 디렉터리, 에이전트가 --add-dir로 읽는 경로를 모두 포함해야 한다. 단순히 marketplace 설치 목록만 확인하면 저장소에 포함된 Skill을 놓칠 수 있다.

정적 점검에서는 SKILL.md와 보조 스크립트에서 다음 패턴을 우선 찾는다.

  • curl, wget, nc, bash, sh, python -c 같은 원격 다운로드·실행 조합
  • 환경변수, .env, SSH key, cloud credential, Git token, browser profile 접근
  • allowed-tools: Bash(*)처럼 과도하게 넓은 도구 허용
  • ! dynamic context 명령이 네트워크 호출이나 민감 파일 읽기를 수행하는 패턴
  • 외부 URL에서 추가 지시문이나 스크립트를 받아오는 구조
  • 에이전트 메모리, 전역 지침, 정책 파일을 수정하는 동작

동적 점검에서는 샌드박스에서 Skill을 실행하고 파일 변경, 하위 프로세스, DNS 조회, 아웃바운드 연결, 압축 파일 생성, 대량 읽기 행위를 관찰해야 한다. 보안팀은 에이전트 실행 로그와 EDR 로그를 연결해 “에이전트가 어떤 요청을 받고 어떤 도구를 어떤 권한으로 실행했는지”를 재구성할 수 있어야 한다.

대응 체크리스트

우선순위 대상 조치
Critical 인터넷·업무망 권한이 있는 에이전트가 외부 Skill을 설치한 환경 즉시 Skills 인벤토리 작성, 의심 Skill 비활성화, 토큰·API key 회전, 최근 외부 연결 로그 조사
High 개발자 PC, SOC 자동화 서버, CI/CD runner .claude/skills/와 플러그인 경로 전수 점검, dynamic context·Bash 허용 패턴 차단, 샌드박스 실행 기본화
Low 실험용 개인 환경 업무 계정·토큰 분리, 테스트 VM 사용, marketplace 설치 전 코드 리뷰 수행

조직별 실무 조치

CISO와 보안 거버넌스 조직은 AI Skills를 소프트웨어 공급망 자산으로 분류해야 한다. npm, PyPI, 컨테이너 이미지에 적용하는 승인·스캔·버전 고정·취약점 대응 절차를 Skills에도 적용한다. 업무 자동화를 위해 개인이 설치한 Skill도 예외로 두지 말고, 최소한 “허용 저장소, 금지 권한, 로그 보존, 사고 통지” 기준을 둔다.

개발 조직은 외부 저장소를 열기 전에 Skills 경로를 먼저 확인하는 습관을 가져야 한다. 저장소 root, nested project, plugin directory에 포함된 Skill은 코드와 별도로 리뷰한다. 특히 dynamic context 명령과 allowed-tools frontmatter는 코드 리뷰 체크리스트에 넣어야 한다.

SOC 조직은 에이전틱 SOC 도입 시 에이전트별 권한을 분리해야 한다. 조사 전용 에이전트, 티켓 작성 에이전트, 차단 정책 제안 에이전트, 실제 격리·차단 실행 에이전트를 같은 권한으로 묶지 않는다. 실행 권한은 사람 승인, 시간 제한, 대상 범위 제한, 감사 로그를 기본값으로 둔다.

개인정보·컴플라이언스 조직은 AI 에이전트의 외부 전송 경로를 점검해야 한다. Skill이 고객 데이터, 로그 원본, 상담 기록, 내부 문서를 외부 API나 임시 저장소로 보내는 구조라면 개인정보 처리 위탁, 국외 이전, 보존 기간, 파기 절차 문제가 동시에 발생할 수 있다.

결론

악성 Claude Skills 이슈의 본질은 특정 기능 하나의 취약점이 아니라, AI 에이전트가 “사용자의 의도를 대신 실행하는 권한 있는 런타임”이 됐다는 변화다. 확장 기능은 생산성을 높이지만, 그 확장 기능이 에이전트의 파일·네트워크·업무 시스템 접근권을 상속한다면 공격자에게도 같은 생산성을 제공한다.

국내 기업이 AI 실전 활용과 에이전틱 SOC를 추진하려면 모델 보안만으로는 부족하다. 어떤 Skill을 누가 설치했고, 어떤 저장소에서 로드되며, 어떤 도구를 호출할 수 있고, 실행 중 어떤 데이터를 외부로 보냈는지까지 관리해야 한다. AI 에이전트 보안의 출발점은 거창한 새 프레임워크가 아니라 Skills를 실행 파일처럼 취급하는 운영 원칙이다.

참고자료

  • Cato Networks, "Cato CTRL Threat Research: From Productivity Boost to Ransomware Nightmare - Weaponizing Claude Skills with MedusaLocker": https://www.catonetworks.com/blog/cato-ctrl-weaponizing-claude-skills-with-medusalocker/
  • Snyk, "Snyk Finds Prompt Injection in 36%, 1467 Malicious Payloads in a ToxicSkills Study of Agent Skills Supply Chain Compromise", 2026-02-05: https://snyk.io/blog/toxicskills-malicious-ai-agent-skills-clawhub/
  • Datadog Security Labs, "Malicious Coding Agent Skills and the Risk of Dynamic Context": https://securitylabs.datadoghq.com/articles/malicious-skills-supply-chain-risks-in-coding-agents-with-dynamic-context/
  • Reversec Labs, "Skill Issues: Compromising Claude Code with malicious skills & agents - Part 1", 2026-05: https://labs.reversec.com/posts/2026/05/skill-issues-compromising-claude-code-with-malicious-skills-agents-part-1
  • Anthropic Docs, "Extend Claude with skills": https://docs.anthropic.com/en/docs/claude-code/skills
  • 디지털데일리, "글로벌 개인정보 감독기구, 'AI 실전해법' 머리 맞대", 2026-07-01: https://www.ddaily.co.kr/page/view/2026063016592531328
  • 디지털데일리, "차세대 먹거리로 떠오른 '에이전틱 SOC'...국내외 보안업계 주목", 2026-07-01: https://www.ddaily.co.kr/page/view/2026070109543257094\n\n> 본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

본 콘텐츠는 AI 기술로 생성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하시면 댓글을 통해 소중한 의견 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9