x

이메일로 만나보는 스타트업 가이드

투자, 행사, 정부사업 등 스타트업 생태계 소식을 이메일로 편하게 받아보세요.

사이버보안 스타트업 핵트론AI(Hacktron AI) 보안 연구진이 앤트로픽(Anthropic) 클로드(Claude)를 활용해 오픈AI(OpenAI) 내부 데이터에 접근하는 데 성공했다고 밝혔다.

핵트론AI 연구진은 2026년 7월 클로드를 이용해 오픈AI 커뮤니티 포럼인 오픈AI 개발자 커뮤니티(OpenAI Developer Community) 설정상 결함을 파고들었다. 이를 통해 오픈AI 직원 챗GPT(ChatGPT) 계정 접근 권한을 손에 넣었다. 챗GPT에는 다양한 서비스를 연결할 수 있어 이론상 접근 가능한 범위는 깃허브(GitHub)와 슬랙(Slack), 이메일 등 매우 넓었다고 핵트론AI는 지적했다.

오픈AI 개발자 커뮤니티는 오픈소스 인터넷 포럼 시스템인 디스코스(Discourse)를 쓴다. 연구진이 디스코스를 조사해 보니 이미지 업로드 파이프라인에서 HEIC 파일과 HEIF 파일이 일반 이미지와 다른 경로를 거치는 것으로 나타났다.

디스코스는 보통 이미지 표시 컴포넌트인 패스트이미지(FastImage)로 이미지를 확인한다. 그런데 패스트이미지는 HEIF를 지원하지 않아 이들 파일은 이미지 형식 변환 도구인 이미지매직(ImageMagick) magick 명령으로 변환하고 있었다. 핵트론AI는 이 때문에 공격자가 조작한 파일이 기반 파서에 그대로 전달되는 구조였다고 설명했다.

연구진은 디스코스 도커(Docker) 이미지를 활용해 클로드 오퍼스 4.8(Claude Opus 4.8)에 설치된 libheif 패키지에 보안 문제가 없는지 검사하도록 지시했다. 그 결과 특정 보안 패치가 libheif 패키지에 백포트되지 않은 사실을 찾아냈다. 이 때문에 힙 버퍼 오버플로가 발생해 HEIC 디코딩 과정에서 경계를 벗어난 읽기·쓰기 프리미티브가 쓰일 수 있었다.

이후 핵트론AI는 클로드 오퍼스 4.8로 ASLR을 끈 상태에서 작동하는 익스플로잇을 개발했다. 이어 막 출시된 클로드 오퍼스 5(Claude Opus 5)에 디스코스가 쓰는 x86-64 환경과 구성에 맞춰 익스플로잇을 이식하도록 요청했다. 최종적으로 이미지 업로드만으로 원격 코드를 실행할 수 있는 익스플로잇을 만드는 데 성공했다.

연구진은 이 익스플로잇으로 오픈AI 개발자 커뮤니티 사용자의 챗GPT와 코덱스(Codex) 계정을 탈취했다. 탈취한 코덱스 계정은 오픈AI 직원 소유로 오픈AI 깃허브와 연결돼 있었다. 내부 코드에 접근하고 비공개 소프트웨어 정보를 열람하거나 변경을 제안할 수 있는 상태였던 셈이다.

핵트론AI는 탈취한 코덱스 계정으로 오픈AI 내부 모노레포에 접근했다. 다만 무단 접근에 성공했다는 사실을 알리는 메시지만 남기고 더 이상 테스트하지는 않았다고 밝혔다.

핵트론AI는 오픈AI 버그 바운티 프로그램을 통해 발견한 취약점을 보고했고 포상금 910만원대(6,500달러)를 받았다. 오픈AI는 연락해 조사 결과를 공유해 준 연구진에게 감사한다는 입장을 밝혔다. 해당 버그는 현재 수정된 상태다.

핵트론AI는 이번 취약점이 디스코스에만 해당하는 문제가 아니라는 점을 강조했다. 오픈AI 싱글사인온(SSO) 문제였고 그 결과 포럼 침해가 챗GPT와 코덱스 접근으로 이어졌다는 설명이다. 오픈AI SSO를 쓰는 자사 서비스나 외부 서비스가 침해되면 같은 방식으로 접근할 수 있으며 디스코스는 이를 입증하는 수단 하나에 불과했다고 덧붙였다.

핵트론AI에 따르면 이번 취약점을 찾아 악용 방법을 알아내는 데 쓴 AI 토큰 비용은 모두 합쳐 420만원대(3,000달러)에도 못 미쳤다. 관련 내용은 이곳에서 확인할 수 있다.

뉴스 레터 구독하기

Related Posts

Next Post