Skip to content
enterprise

사진 한 장으로 OpenAI의 왕국을 해킹하는 방법

단 하나의 이미지 파일이 OpenAI의 방어 체계를 우회하여 GitHub 침해로 이어졌습니다. 이 공격은 수백만 개의 애플리케이션에 숨겨진 조용한 취약점을 드러냈으며, 여러분의 스택도 다음 타겟이 될 수 있습니다.

Eleanor Shaw
사진 한 장으로 OpenAI의 왕국을 해킹하는 방법

카메라 롤 속의 트로이 목마

아이폰의 표준 형식인 HEIC 사진이라는 악성 이미지 파일이 OpenAI 시스템으로 침투하는 예상치 못한 통로가 되었습니다. 공격자들은 이 무해해 보이는 파일을 Discourse 플랫폼에서 운영되는 OpenAI 커뮤니티 포럼에 업로드했습니다. 이 사소해 보이는 행동은 치명적인 취약점 체인을 시작시켰고, 평범한 이미지를 디지털 트로이 목마로 변모시켰습니다.

Discourse의 기본 이미지 처리 도구인 FastImage는 HEIF 파일에 대한 지원이 결정적으로 부족했습니다. 결과적으로 지원되지 않는 HEIC 업로드를 마주했을 때, FastImage는 일반적인 검사를 우회하여 해당 파일을 ImageMagick으로 전달했습니다. 이후 ImageMagick은 이 검증되지 않은 입력을 HEIC 파일 디코딩을 위해 설계된 하위 libheif 라이브러리로 직접 넘겼습니다.

이 직접적인 파이프라인은 매우 위험했습니다. 공격자가 제어하는 파일이 패치되지 않은 취약점을 가진 저수준 파서인 libheif와 직접 상호작용할 수 있게 했기 때문입니다. 이 익스플로잇이 가능했던 이유는 libheif에 대한 중요한 수정 사항이 보안 패치로 표시되지 않아 Debian이 이를 백포트하지 못했기 때문입니다. 따라서 Debian 12를 기반으로 하는 Discourse의 Docker 이미지는 취약한 버전을 계속 탑재하게 되었고, 원격 코드 실행을 위한 완벽한 기회를 제공했습니다.

공급망 속의 유령 패치

치명적인 취약점은 새로운 것이 아니었습니다. libheif 개발자들은 OpenAI 해킹이 발생하기 1년 전에 이미 해당 버그를 수정했습니다. 그러나 이 업스트림 수정 사항에는 보안 지정이 되어 있지 않았고, 이러한 간과가 매우 큰 대가를 치르게 했습니다.

결정적으로 개발자들은 이 패치를 보안 수정 사항으로 표시하지 않았으며, CVE(Common Vulnerabilities and Exposures) ID도 부여되지 않았습니다. 이러한 소통의 부재는 치명적인 사각지대를 만들어 하위 시스템이 업데이트의 필요성을 인식하지 못하게 했습니다. 표준 식별자가 없었기 때문에 이 수정 사항은 자동화된 보안 프로세스 및 취약점 스캐너에 포착되지 않았습니다.

이러한 누락은 연쇄적인 공급망 실패를 야기했습니다. 수많은 서버를 구동하는 기반 Linux 배포판인 Debian은 이 필수 패치를 안정 버전으로 백포트하지 않았습니다. 철저히 검증된 코드를 기대하며 Debian의 안정 브랜치에 의존하는 모든 시스템은 자신도 모르게 해결되지 않은 취약점을 물려받았습니다.

Debian 12 기반의 Docker 이미지에서 운영되던 OpenAI의 Discourse 커뮤니티 포럼은 결과적으로 구식의 취약한 코드를 배포하게 되었습니다. 보안 플래그가 없었기 때문에 운영자들은 포럼이 알려진 익스플로잇 가능한 결함을 안고 실행 중이라는 사실을 전혀 알지 못했습니다. 유령 패치는 디지털 왕국을 무방비 상태로 노출시켰습니다.

포럼 관리자에서 GitHub 커미터까지

Discourse 기반 커뮤니티 포럼을 침해한 것은 첫 번째 단계에 불과했습니다. 공격자들은 OpenAI 자체 싱글 사인온(SSO) 시스템 내의 심각한 설정 오류를 악용했습니다. 이러한 아키텍처 결함으로 인해 공개 포럼의 관리자 권한을 획득하는 것은 내부 직원 계정이라는 훨씬 더 민감한 왕국으로 들어가는 문을 여는 것과 같았습니다.

연구원들은 이 SSO 취약점을 활용하여 ChatGPT와 Codex 모두에 대한 직원 계정을 침해했습니다. 공개 포럼과 핵심 내부 개발 도구 사이의 이러한 직접적인 연결은 액세스 제어의 심각한 붕괴를 보여줍니다. 고립된 것처럼 보였던 포럼 침해가 지적 재산과 운영 무결성에 대한 직접적인 위협으로 변모한 것입니다.

심층적인 접근 권한을 확보했다는 결정적인 증거로, 침해된 직원 계정 중 하나가 OpenAI의 내부 GitHub 조직과 직접 연결되어 있었습니다. 연구원들은 이 계정을 통해 pull request를 성공적으로 생성했으며, 보안 취약점을 책임감 있게 공개하기 전에 무단 침입 사실을 명확히 입증했습니다. OpenAI는 이후 이 중요한 발견에 대해 6,500달러의 포상금을 지급했습니다. 방법론에 대한 자세한 내용은 Hacking OpenAI | Hacktron AI에서 확인하십시오.

이 글이 마음에 드셨나요? 매일 아침 이런 글을 메일로 받아보세요.

하루 한 통 · 두 번의 클릭으로 구독 취소 · 제3자 추적 없음

빅테크를 괴롭히는 버그

libheif 취약점은 OpenAI의 특정 인프라를 넘어 디지털 공급망 깊숙이 내재된 시스템적 위험을 드러냅니다. 이는 잘 알려지지 않은 라이브러리가 아니며, 거대 기술 생태계 전반에서 중요한 종속성 역할을 하며 업계 거물들의 이미지 처리를 조용히 담당하고 있습니다. 영향 범위는 다음과 같습니다:

  • Slack
  • Meta
  • GitHub Enterprise
  • Rails 및 Next.js와 같이 널리 채택된 웹 프레임워크

연구원들은 이 익스플로잇의 광범위한 재현 가능성을 신속하게 입증했습니다. 다른 주요 기업들에 대해 공격 벡터를 조정하는 데는 단 하루나 이틀밖에 걸리지 않았으며, 이는 기술 업계 전반에 걸쳐 해결되지 않은 만연한 위험을 강조합니다. 악의적으로 제작된 단 하나의 HEIC 또는 AVIF 이미지가 기존 보안 검사를 우회하여 중요한 문을 열 수 있습니다.

이러한 광범위한 노출은 즉각적이고 단호한 조치를 요구합니다. 보안 팀과 개발자는 지체 없이 전체 종속성 체인을 감사해야 하며, 특히 이미지 처리 라이브러리에 집중해야 합니다. HEIC 또는 AVIF 이미지 업로드를 처리하는 모든 애플리케이션에서 어떤 버전의 libheif가 활성 상태인지 확인하십시오. 악용된 버그는 1년 전에 업스트림에서 패치되었지만, CVE가 할당되지 않아 적용되지 않는 경우가 많았다는 점을 기억하십시오.

선제적인 패치는 단순한 모범 사례가 아니라 필수 사항입니다. 잠재적인 데이터 유출, 평판 훼손, 운영 중단 등 조치를 취하지 않았을 때 발생하는 비용은 철저한 종속성 관리에 투자하는 비용보다 훨씬 큽니다. 기본 구성 요소를 보호하여 경계를 확보하십시오.

자주 묻는 질문

OpenAI 해킹을 가능하게 한 핵심 취약점은 무엇이었나요?

이번 해킹은 HEIC 이미지 파일을 처리하는 데 사용되는 오픈 소스 라이브러리인 libheif의 취약점을 악용했습니다. 이 라이브러리가 애플리케이션 스택 깊숙이 내장되어 있었기 때문에, 특별히 제작된 이미지를 통해 악성 코드를 실행할 수 있었습니다.

공격자들은 어떻게 포럼에서 OpenAI의 GitHub로 권한을 상승시켰나요?

잘못 구성된 싱글 사인온(SSO) 시스템이 OpenAI 커뮤니티 포럼을 내부 직원 계정과 연결했습니다. 포럼을 침해함으로써 공격자들은 ChatGPT 및 Codex 계정을 탈취할 수 있었고, 그중 하나는 OpenAI의 GitHub에 대한 접근 권한을 가지고 있었습니다.

왜 이 알려진 취약점이 패치되지 않았나요?

해당 버그는 1년 전 libheif의 메인 코드에서 수정되었지만, 이 수정 사항은 보안 문제로 분류되지 않았고 CVE도 할당되지 않았습니다. 결과적으로 Debian과 같은 배포판은 패치를 백포트하지 않았고, 그로 인해 Discourse의 Docker 이미지와 같은 종속 소프트웨어가 취약한 상태로 남게 되었습니다.

이 취약점은 OpenAI에만 국한되나요?

아닙니다. 동일한 libheif 라이브러리가 Slack, Meta, GitHub Enterprise, Ruby on Rails, Next.js를 포함한 주요 플랫폼 및 프레임워크에서 사용됩니다. HEIC 또는 AVIF 파일 업로드를 허용하는 모든 애플리케이션은 취약한 버전을 실행 중일 경우 위험에 처할 수 있습니다.

Found this useful? Share it.

For builders

Want Stork to write one of these about your product?

Send us a URL. We use the product, form a view, and publish what we actually think — in 8 languages, labeled Sponsored, with no copy approval on your side. That last part is what makes it worth quoting.

See how it works$500 · AI tools & software only

빌더를 위해

이 페이지는 지금 다른 사람의 도구를 위해 일하고 있습니다.

AI 에이전트가 읽고, 구매자가 도착합니다. 8개 언어와 MCP로 답합니다. 당신의 도구도 가질 수 있습니다 — 24시간 안에 공개.