yozm.tech
피드로 돌아가기
The VergeHOTAI 재작성

Security researchers used Claude to help them hack into OpenAI

보안 연구팀 핵트론(Hacktron)이 앤트로픽(Anthropic)의 클로드(Claude)를 활용해 72시간 만에 오픈AI(OpenAI) 직원 계정을 해킹했다고 월스트리트저널이 보도했습니다. 이들은 오픈AI의 깃허브(GitHub) 저장소에 접근했으며, 이는 AI 모델 개발 과정에서 대규모 언어모델(LLM)의 잠재적 위험성과 보안 취약점을 다시금 부각시키는 사건입니다.

7시간 전·2026.09.18·읽기 1·Stevie Bonifield

세 명의 독립 보안 연구원으로 구성된 핵트론(Hacktron) 팀이 앤트로픽(Anthropic)의 대규모 언어모델(LLM) 클로드 오푸스 4.8 및 5를 이용해 72시간도 채 되지 않아 오픈AI(OpenAI) 직원 계정을 해킹하는 데 성공했습니다. 이들은 오픈AI의 깃허브(GitHub) 저장소인 '모노레포(Monorepo)'에 접근했으며, 월스트리트저널(WSJ)에 따르면 이 저장소에는 "오픈AI의 알고리즘 비밀"이 담겨 있다고 합니다. 핵트론은 내부 코드에 직접 접근하는 대신, 직원 계정에서 풀 리퀘스트(pull request)를 보내 접근 권한을 증명했습니다.

이번 해킹은 오픈AI 커뮤니티 포럼을 호스팅하는 서드파티 서비스인 디스코드(Discourse)의 HEIF 이미지 처리 시스템 취약점을 악용하여 이루어졌습니다. 핵트론에 따르면, 클로드 오푸스 5가 출시된 지 하루도 채 되지 않아 이들은 이를 활용해 디스코드 클라우드(Discourse Cloud)에서 원격 코드 실행(RCE)을 달성하고 오픈AI 인스턴스에 접근했습니다. 'HEIF 하이스트(Heist)'라는 이 프로젝트는 3,000달러 미만의 토큰 비용으로 오픈AI뿐만 아니라 슬랙(Slack), 메타(Meta), 깃허브 엔터프라이즈(GitHub Ent), 레일즈(Rails), 넥스트JS(Next.js), 이미지매직(ImageMagick) 등 여러 기업에 적용될 수 있음을 보여주었으며, 단 한 곳(쇼피파이)에서만 탐지되었다고 합니다. 핵트론은 디스코드와 오픈AI에 취약점을 보고했으며, 오픈AI로부터 버그 발견에 대한 보상으로 6,500달러를 지급받았습니다.

이번 사건은 대규모 언어모델(LLM)이 단순한 생산성 도구를 넘어, 잠재적으로 강력한 공격 도구로 활용될 수 있음을 보여줍니다. 핵트론의 CTO 모한 페다파티(Mohan Pedhapati)는 "우리는 중국의 위협 행위자들만큼 강하지 않다. 우리는 클로드와 코덱스(Codex) 구독을 가진 세 명의 사람일 뿐"이라고 언급하며, 소규모 팀도 LLM을 활용해 상당한 보안 위협을 가할 수 있음을 시사했습니다. 이는 AI 시대의 사이버 보안 환경이 급변하고 있으며, 기업들이 AI 기반 공격에 대한 방어 전략을 시급히 강화해야 함을 의미합니다. 또한, AI 모델 자체의 보안뿐만 아니라, AI가 활용되는 전반적인 시스템의 취약점 관리의 중요성을 강조합니다.

1인 창업자를 위한 기회 분석
AI 분석 · 참고용이며 검증이 필요합니다
6/10
보통
6점인가

AI를 활용한 해킹 사례가 실제 발생하여 문제의 심각성이 드러났고, 1인 창업자가 AI 도구를 활용해 보안 서비스를 제공할 수 있는 가능성을 보여줍니다.

문제 / 미충족 수요

AI 기반의 공격 도구가 발전하면서 기업의 보안 취약점 발견 및 대응이 더욱 어려워지고 있습니다.

한국 시장
국내 있음한국에서도 AI 기반 보안 솔루션에 대한 수요가 증가하고 있으나, 아직 1인 창업자가 진입할 만한 틈새시장이 존재합니다.
수익 모델

B2B SaaS 구독, 컨설팅 · 돈 내는 주체: 보안 취약점 진단 및 개선이 필요한 중소기업, 스타트업

1인 실현 가능성
3/5

AI 활용 능력과 보안 전문 지식이 필요하지만, 1인 또는 소규모 팀으로도 특정 니치 시장을 공략할 수 있습니다.

진입 지점 (Wedge)

특정 산업(예: 핀테크, 헬스케어)에 특화된 AI 기반 취약점 분석 및 모의 해킹 서비스

이번 주 첫 실험

AI 기반 취약점 분석 도구를 활용하여 국내 중소기업 웹 서비스의 공개된 취약점을 찾아내고, 이를 보고하는 POC(개념 증명) 프로젝트를 수행합니다.

Original source
이 글은 The Verge의 기사를 yozm.tech가 한국어로 재작성한 버전입니다.
원문 보기