본문 바로가기
AI 리포트

AI 해커 한 팀이 오픈AI 직원 계정을 뚫은 3가지 고리

by 스킬사공사 2026. 9. 22.

TL;DR

  • 입구: 오픈AI 커뮤니티 포럼에 올린 이미지 한 장이 출발점이었어요.
  • 도구: 클로드 오퍼스 5가 공격 코드를 몇 시간 만에 완성했어요.
  • 진짜 열쇠: 뚫린 건 포럼인데 직원 계정까지 번진 건 로그인 구조 탓이에요.

AI 보안 스타트업 해크트론(Hacktron AI)이 오픈AI의 버그 바운티(외부 연구자가 취약점을 제보하면 상금을 주는 제도)로 낸 제보가 9월 중순에 공개됐어요. 연구원 세 명이 7월 25일에 침투해 72시간이 안 되는 사이 내부 저장소 접근까지 보여줬다고 해요. 고리 세 개로 나눠 보면 흐름이 선명해져요.

1️⃣ 입구는 포럼 이미지 업로드

오픈AI 커뮤니티 포럼은 오픈소스 포럼 프로그램 디스코스(Discourse)로 돌아가요. HEIF(아이폰 사진 등에 쓰는 이미지 형식) 파일이 올라오면 이미지매직(ImageMagick, 이미지 변환 도구)과 libheif(HEIF를 읽어 주는 오픈소스 라이브러리)가 처리를 넘겨받는데, 여기에 힙 버퍼 오버플로(메모리 칸을 넘쳐 써서 프로그램 흐름을 빼앗을 수 있는 결함)가 있었어요.

⚠️ 주의

조작한 사진 한 장을 올리는 것만으로 서버에서 원하는 명령을 돌릴 수 있었다는 뜻이에요.

2️⃣ 공격 코드는 클로드가 만들었어요

연구팀이 쓰던 보안 연구용 오퍼스 4.8은 작동하는 공격 코드를 못 만들었어요. 그런데 오퍼스 5가 나오자 같은 문제를 다시 맡겼더니 몇 시간 만에 원격 코드 실행(RCE, 남의 서버에서 내 명령을 돌리는 것)에 성공했다고 해요. 이런 결함은 메모리가 어떻게 배치되는지 하나하나 읽어야 해서 원래 전문가 손이 많이 가는 작업이에요. 연구팀은 큰 팀이 몇 달 걸리던 일이 며칠로 줄었다고 평가했어요.

3️⃣ 진짜 열쇠는 로그인 구조였어요

서버를 장악한 뒤엔 오픈AI의 SSO(한 번 로그인으로 여러 서비스를 쓰는 통합 인증)를 타고 포럼을 쓰던 직원의 챗GPT·코덱스(오픈AI의 코딩 에이전트) 계정까지 넘어갔어요. 코덱스가 사내 깃허브와 이어져 있어서, 연구팀은 무해한 수정 제안 하나를 내부 저장소에 올리게 한 뒤 테스트를 멈췄어요.

📎 결과

제보 뒤 약 14시간 만에 오픈AI가 수정을 확인했고, 9월 1일에 상금 6,500달러가 지급됐어요. 연구팀은 포럼 소프트웨어보다 오픈AI의 신원 체계가 문제였다고 짚었어요.

셋 중 하나만 꼽으라면 3번이에요. 이미지 결함은 패치하면 끝나지만, 한 군데가 뚫려도 직원 계정으로 번지지 않게 나누는 설계는 AI가 공격을 빨리 만들수록 더 중요해져요.

참고자료

반응형