클로드로 오픈AI 뚫었다…3명 보안팀, 내부 코드까지 접근

최현정 기자 2026. 9. 18. 16:54
자동요약 기사 제목과 주요 문장을 기반으로 자동요약한 결과입니다.
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.

앤스로픽의 인공지능(AI) '클로드'를 이용한 보안 연구팀이 오픈AI 직원 계정과 내부 소프트웨어 저장소까지 뚫었다. 3명으로 구성된 연구팀은 클로드가 만든 공격 코드를 이용해 내부 파일을 읽고 코드 변경 요청까지 보냈으며, 오픈AI는 취약점을 신고한 연구팀에 6500달러의 포상금을 지급했다.

연구팀은 이 코드를 이용해 오픈AI 토론 포럼을 호스팅하는 디스코스 서버에 접근했고 이용자들의 인증 토큰을 확보했다.

음성재생 설정 이동 통신망에서 음성 재생 시 데이터 요금이 발생할 수 있습니다. 글자 수 10,000자 초과 시 일부만 음성으로 제공합니다.
번역beta Translated by kaka i
글자크기 설정 파란원을 좌우로 움직이시면 글자크기가 변경 됩니다.

이 글자크기로 변경됩니다.

(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.

샘 올트먼 오픈AI 최고경영자(CEO)가 15일(현지시간) 미국 샌프란시스코에서 열린 ‘드림포스 2026’ 행사에 참석하고 있다. 게티이미지코리아
앤스로픽의 인공지능(AI) ‘클로드’를 이용한 보안 연구팀이 오픈AI 직원 계정과 내부 소프트웨어 저장소까지 뚫었다. 3명으로 구성된 연구팀은 클로드가 만든 공격 코드를 이용해 내부 파일을 읽고 코드 변경 요청까지 보냈으며, 오픈AI는 취약점을 신고한 연구팀에 6500달러의 포상금을 지급했다.

17일(현지시간) 월스트리트저널(WSJ)은 독립 보안업체 해크트론AI(Hacktron AI)가 오픈AI의 버그바운티 프로그램에 참여하던 중 이 같은 취약점을 발견했다고 단독 보도했다. 버그바운티는 외부 연구자가 기업 시스템의 보안 취약점을 찾아 신고하면 포상금을 지급하는 제도다.

연구팀은 민감한 정보에 접근할 수 있다는 사실을 확인한 뒤 오픈AI에 즉시 알렸다. 오픈AI는 6500달러의 포상금을 지급하고 관련 취약점을 수정했다.

악의적인 해킹은 아니었지만, 상용 AI가 공격 코드를 만들고 실제 기업 내부 시스템 접근에 활용됐다는 점은 눈길을 끈다. 해크트론AI 최고기술책임자(CTO) 모한 페다파티는 “우리가 중국의 위협 행위자들보다 강하다고 생각하지 않는다”며 “우리는 클로드와 코덱스를 구독한 세 명일 뿐”이라고 말했다.

● 오퍼스 4.8은 실패, 오퍼스 5는 공격 코드 만들었다

공격의 출발점은 지난 7월 23일이었다. 연구팀은 오픈AI의 커뮤니티 토론 포럼을 운영하는 외부 서비스 ‘디스코스(Discourse)’가 특정 이미지 파일을 처리하는 방식에서 취약점을 발견했다.

연구팀은 사이버보안 전문가에게 제공되는 특별 버전의 ‘클로드 오퍼스 4.8’에 이 취약점을 공격하는 코드를 작성하도록 요청했다. 처음에는 제대로 작동하지 않았다.

상황은 앤스로픽이 그날 저녁 ‘오퍼스 5’를 공개한 뒤 달라졌다. 다음 날 클로드는 해당 취약점을 실제로 이용할 수 있는 공격 코드를 만들어냈다.

연구팀은 이 코드를 이용해 오픈AI 토론 포럼을 호스팅하는 디스코스 서버에 접근했고 이용자들의 인증 토큰을 확보했다. 인증 토큰은 이용자가 로그인한 상태임을 확인하는 디지털 정보다.

더 큰 문제는 일부 토큰의 권한이 디스코스에만 머물지 않았다는 점이다. 확보된 토큰 가운데 일부는 오픈AI 직원의 것이었고, 이를 이용해 ChatGPT 계정은 물론 오픈AI가 사용하는 깃허브(GitHub)에도 접근할 수 있었다.

● 내부 ‘Monorepo’ 파일도 읽었다…모델 가중치는 포함 안 돼

연구팀은 ChatGPT를 통해 오픈AI 내부 저장소인 ‘Monorepo’의 파일을 읽을 수 있었다. WSJ이 인용한 관계자들에 따르면 이 저장소에는 오픈AI 모델을 더 빠르고 효율적으로 작동시키는 소프트웨어 코드가 담겨 있다.

다만 대규모언어모델(LLM)의 핵심 정보인 ‘모델 가중치(model weights)’가 저장된 곳은 아닌 것으로 전해졌다. 모델 가중치는 AI 모델이 입력된 정보를 처리하고 결과를 만들어내는 과정에 사용되는 방대한 수치 정보다.

연구팀은 민감한 데이터에 접근할 수 있다는 사실을 확인한 뒤 추가 접근을 중단했다. 다만 실제 권한이 있다는 점을 입증하기 위해 내부 문서 파일에 ‘Hacktron AI Team PoC’라는 문구와 연구원들의 엑스(X) 계정 링크를 넣는 변경 요청을 보냈다. 이 요청은 승인되지 않았다.

오픈AI는 자체 조사에서 비공개 저장소의 메타데이터와 일부 코드에 제한적인 접근이 있었던 사실을 확인했다고 밝혔다. 회사는 커뮤니티 로그인 토큰의 권한 범위를 줄이고 영향을 받은 토큰과 세션을 폐기했다. 디스코스도 취약점을 통보받은 7월 25일 문제를 수정했다.

오픈AI는 최근 내부 보안 점검도 강화했다. 그렉 브록먼 오픈AI 공동창업자 겸 사장은 이번 주 “프로덕션 엔지니어의 25%에게 진행 중이던 프로젝트를 멈추고 방어 업무에 투입하라고 했다”며 “여러 심각한 문제를 찾아 수정했다”고 말했다.

보안업계는 AI가 사이버 공격의 기술적 문턱을 낮추고 있다고 본다. 어번던트 시큐리티의 조슈아 색스 최고기술책임자는 “작년까지만 해도 이런 취약점을 찾아낼 수 있는 전문가는 수천 명뿐이었다”며 AI 에이전트가 이 장벽을 낮추고 있다고 설명했다.

최현정 기자 phoebe@donga.com

Copyright © 동아일보. All rights reserved. 무단 전재, 재배포 및 AI학습 이용 금지