SlowMist 창립자 Cosine에 따르면, 코딩 도구인 Claude Code는 잠재적인 포이즈닝 공격 위험에 직면해 있습니다. 공격자들은 악성 프로젝트 구성 파일을 이용해 사용자 동의 없이 임의 명령을 실행할 수 있으며, 이로 인해 API 키, 클라우드 자격 증명 탈취 또는 로컬 장치 제어가 가능할 수 있습니다. 연구진은 Mac 시스템에서 명령 실행을 유발하여 이러한 위험을 입증했으며, 이는 심각한 보안 침해로 이어질 수 있는 취약점을 강조합니다. 공격이 성공할 경우, Claude 및 OpenAI와 같은 AI 서비스의 API 키가 도난당해 계정 요금 손실이 발생할 수 있습니다. 또한 공격자들은 AWS, 알리바바 클라우드, 텐센트 클라우드와 같은 플랫폼의 클라우드 서비스 자격 증명을 획득해 서버와 데이터에 무단 접근할 수 있습니다. 위험은 백도어를 심기 위해 코드 저장소를 조작하거나, 침해된 장치를 이용해 기업 네트워크에 침투하는 데까지 확장됩니다.