Codex·Gemini·Claude Code처럼 익숙한 이름이 붙은 ZIP 파일이라도 검색 결과에서 바로 내려받았다면 잠시 멈추는 편이 안전하다. KISA는 2026년 7월 AI 개발도구로 위장한 악성 ZIP이 GitHub 저장소와 GitHub Pages를 통해 유포됐다고 경고했다. 저장소가 그럴듯해 보이거나 검색 상단에 있다는 사실만으로는 공식 배포본임을 확인할 수 없다.
다운로드만 했는지, 실행까지 했는지 먼저 나눈다
| 확인한 상황 | 우선할 일 |
|---|---|
| ZIP만 내려받음 | 열지 말고 주소·파일명·시각을 기록한 뒤 검사 |
| 압축은 풀었지만 실행 안 함 | BAT·CMD·PS1·EXE를 실행하지 말고 폴더 전체 검사 |
| 스크립트·실행파일을 실행함 | 네트워크를 끊고 조직 보안 담당자 또는 KISA 118에 상담 |
| 낯선 로그인·토큰 사용 발견 | 깨끗한 기기에서 암호·API 키·토큰을 폐기하고 재발급 |
KISA 공지에 따르면 공격자는 정상처럼 보이는 저장소와 소개 페이지를 만든 뒤 7월 14일 밤부터 다운로드 링크를 악성 ZIP 경로로 바꿨다. 악성 파일을 실행하면 시스템 정보 수집, 추가 파일 다운로드, 외부 명령 실행, 재부팅 뒤에도 남는 지속성 설정이 이뤄질 수 있다.

실행 전 확인할 5단계
- 받은 경로를 보존한다. 파일명, 내려받은 주소, 받은 시각을 캡처한다. 압축파일 안의 BAT·CMD·PS1·EXE는 실행하지 않는다.
- 공식 배포처를 다시 찾는다. 검색 결과의 저장소를 출발점으로 삼지 말고 제품 회사의 공식 홈페이지나 문서에서 연결한 저장소·패키지 관리자·앱 스토어인지 대조한다.
- Microsoft Defender로 검사한다. Windows에서 파일을 오른쪽 클릭해 추가 옵션 표시 → Microsoft Defender로 검사를 선택한다. 검사 전에 Windows 보안 → 바이러스 및 위협 방지 → 보호 업데이트도 갱신한다.
- 실행했다면 PC를 격리한다. Wi-Fi와 유선 연결을 끊는다. 회사 PC라면 임의로 초기화하기 전에 보안 담당자에게 알린다. 로그와 감염 범위를 확인해야 하기 때문이다.
- 기기와 계정을 함께 복구한다. 전체 검사와 검사 옵션 → Microsoft Defender 오프라인 검사를 실행한다. 감염 의심 PC가 아닌 깨끗한 기기에서 이메일·GitHub·AI 서비스 암호, API 키, 개인용 액세스 토큰과 SSH 키를 교체한다.
GitHub에서는 최근 90일 기록까지 본다
GitHub 개인 계정의 Settings → Security log에는 최근 90일 활동이 표시된다. 모르는 로그인, 토큰 생성, OAuth 승인, SSH 키 변경이 있는지 확인한다. Settings → Applications → Authorized OAuth Apps에서는 모르는 앱의 접근 권한을 해지한다.
암호만 바꾸고 끝내면 자동화나 개발 환경에 남은 자격 증명이 계속 악용될 수 있다. 저장소 비밀값, 클라우드 키, 브라우저 세션까지 점검하고 무엇을 폐기했는지 기록해 둔다.
이 행동은 피한다
- 백신이 막았다는 이유로 실시간 보호를 끄거나 폴더를 예외에 추가하지 않는다.
- 보호 기록에서 파일을 복원해 다시 실행하지 않는다.
- 댓글이나 README가 시키는 PowerShell 명령을 뜻도 모른 채 붙여 넣지 않는다.
- 검사 한 번이 깨끗하다고 같은 파일을 관리자 권한으로 재시도하지 않는다.
재부팅 뒤에도 낯선 프로세스나 로그인 기록이 이어지면 KISA 118 또는 조직 보안 담당자에게 상담한다. 복구 판단을 받기 전까지 실행파일과 스크립트를 백업 드라이브로 옮기지 않는 편이 안전하다. Windows의 파일 보호 기능도 함께 점검하려면 제어된 폴더 액세스 확인법을 참고할 수 있다.
FAQ
ZIP을 받기만 하고 열지 않았습니다.
실행하지 않았다면 즉시 감염으로 이어질 가능성은 낮다. 그래도 파일을 검사한 뒤 삭제하고 같은 비공식 배포처를 다시 이용하지 않는다.
GitHub에 있는 파일이면 안전한가요?
그렇지 않다. KISA 사례처럼 저장소와 Pages가 유포 경로로 악용될 수 있다. 공식 회사 문서가 안내한 배포처인지 별도로 확인해야 한다.
Defender 검사에서 아무것도 나오지 않으면 끝인가요?
파일을 실행했다면 검사 결과만으로 단정하기 어렵다. 계정 활동과 토큰 사용 기록도 함께 보고 이상 징후가 있으면 전문가 상담과 재설치를 검토한다. 브라우저 보안 패치가 밀렸다면 Microsoft Edge 업데이트 확인법도 확인할 만하다.
공식 출처
- KISA 보호나라, AI 개발도구 위장 악성코드 유포 주의 권고
- Microsoft Support, Virus and Threat Protection in the Windows Security App
- GitHub Docs, Reviewing your security log
- GitHub Docs, Reviewing your authorized OAuth apps
기준일은 2026년 8월 10일이다.

