Claude로 OpenAI 내부 GitHub에 72시간 만에 들어갔다? 진짜 문제는 따로 있었습니다

"Claude가 OpenAI를 해킹했다"
요 며칠 이런 헤드라인이 정말 많이 보이더라고요.
그런데 사건을 자세히 들여다보니, 진짜 이야기는 AI가 아니라 "권한이 어떻게 연결되어 있었나" 에 있었습니다.
무슨 일이 있었나요?
보안 스타트업 Hacktron AI의 연구자 3명이 2026년 7월에 OpenAI 공개 포럼(community.openai.com)에서 시작해 내부 GitHub 저장소까지 도달했다고 합니다.
발견부터 접근까지 걸린 시간은 72시간 미만입니다.
- 1단계 : 포럼 RCE - 포럼 소프트웨어 Discourse가 HEIC 이미지를 처리할 때 쓰는 libheif 라이브러리의 힙 버퍼 오버플로우(CVE-2026-32882)를 악용했습니다.
- 2단계 : SSO 토큰 악용 - 포럼에서 얻은 SSO 토큰이 직원 ChatGPT/Codex 계정에서도 통했다고 합니다. 토큰 권한이 지나치게 넓었던 것이죠.
- 3단계 : 코딩 에이전트 - GitHub에 이미 연결된 직원의 Codex로 내부 모노레포(openai/openai)에 문서 수정 PR 하나를 열어 증명했습니다.
연구자들은 소스 코드를 열람하지 않고 여기서 멈췄다고 밝혔습니다.
(다만 일부 매체는 OpenAI가 제한적인 읽기 접근을 확인했다고 전해서, 이 부분은 보도가 엇갈립니다.)
Claude는 어디에 쓰였을까요?
Claude Opus 4.8은 여러 번 시도했지만 ASLR 우회에서 막혀 동작하는 익스플로잇을 만들지 못했다고 합니다.
그런데 Opus 5가 나오자 몇 시간 만에 같은 문제를 풀어냈다고 하네요.
총 토큰 비용은 3,000달러 미만, OpenAI 바운티는 6,500달러였습니다.
패치는 OpenAI 쪽이 신고 후 약 14시간, Discourse는 7월 27일에 배포했습니다.
진짜 킬샷은 "코딩 에이전트 계정"이었습니다
솔직히 익스플로잇을 AI가 짰다는 것보다 더 무서운 건 연결 구조였어요.
포럼 로그인 → SSO 토큰 → 직원 Codex 계정 → 연결된 GitHub → 내부 모노레포 PR
버그는 사실상 딱 두 개(libheif, SSO)였고 나머지는 이 둘을 이어준 배관이었습니다.
코딩 에이전트가 PR을 열 수 있다면, 그 계정이 곧 프로덕션 경계라는 얘기가 X에서 많이 도는 이유입니다.
개발팀이 오늘 점검할 것들
1) SSO 토큰 범위 - 포럼·헬프센터 같은 저위험 서비스의 세션이 내부 도구로 이어지지 않는지 확인합니다.
2) 코딩 에이전트 권한 최소화 - Codex, Claude Code 등의 GitHub 연동은 읽기 위주로, 쓰기는 필요한 저장소만 허용합니다.
3) 브랜치 보호와 사람의 리뷰 - 에이전트가 연 PR도 반드시 사람이 승인하도록 강제합니다.
4) 서드파티 소프트웨어 격리 - Discourse 같은 외부 SW는 별도 도메인·별도 IdP로 분리합니다.
5) 시스템 라이브러리 패치 확인 - 이번 libheif는 수정 커밋이 있었지만 보안 패치로 표시되지 않아 백포트가 안 된 경우였습니다.
마무리하며...
"경쟁사 모델로 우리 인프라를 뚫어본다"는 레드팀 시나리오, 이제는 상상이 아니라 현실이 되었네요.
공격 비용은 내려가고 속도는 빨라졌으니, 방어하는 쪽도 에이전트 계정을 하나의 사용자로 보고 관리해야 할 때인 것 같습니다.
혹시 우리 팀의 코딩 에이전트는 어디까지 연결되어 있는지, 오늘 한 번 확인해 보시면 어떨까요?
#Claude #OpusFive #OpenAI #Hacktron #Codex #ClaudeCode #코딩에이전트 #GitHub #SSO #libheif #Discourse #보안 #레드팀 #AI보안 #버그바운티
'AI & 개발' 카테고리의 다른 글
| "AI 속도조절은 담합"…앤트로픽·오픈AI 등 4개사, 미국서 집단소송 피소 (0) | 2026.09.24 |
|---|---|
| 메타 AI 에이전트 '뮤즈', 출시 2주 만에 다운로드 1위 등극 (0) | 2026.09.23 |
| Gemini가 보안 테스트 중 실제 회사 3곳에 접속했다? 사건 정리와 AI 에이전트 권한 체크리스트 (0) | 2026.09.21 |
| AI가 몰래 남의 회사 서버까지 뚫었다는데, 아무도 몰랐던 이유 (0) | 2026.09.19 |
| 엔비디아, 허깅페이스를 13조원에 인수하다 (0) | 2026.09.18 |

