줌(Zoom) 화면 공유 취약점, 단 20개 AI 프롬프트로 기기 장악 가능해
AI 모델을 활용해 줌(Zoom)의 화면 공유 기능에 심각한 보안 취약점을 발견하고, 기기를 완전히 장악할 수 있는 공격 코드를 20개 미만의 프롬프트로 제작한 사례가 공개되었습니다. 소스 코드가 공개되지 않은 복잡한 기능에 AI가 신속하게 보안 허점을 찾아내고 악용하는 능력이 대중화됨에 따라, 사이버 보안의 도입 장벽이 급격히 낮아지고 있다는 점에서 매우 중요합니다.
AI 모델이 소프트웨어의 취약점을 찾고 이를 악용하는 방법을 개발하여 심지어 자율적인 해킹을 수행할 수 있는 고도화된 능력을 갖추게 됨에 따라, 연구자들은 화상 회의 플랫폼인 줌(Zoom)에서 타겟의 기기를 장악할 수 있었던 취약점을 공개하며 경각심을 주는 새로운 사례를 화요일에 발표했습니다. 화면 공유가 포함된 통화에 참여한 사람은 참가자든 호스트든 누구나 피해자의 별도 조작이나 어떠한 징후도 없이 조용히 공격을 받을 수 있는 취약한 상태에 놓였습니다.
디지털 방어 기업인 A Security의 연구원들은 이 버그가 공개적으로 사용 가능한 AI 모델을 사용하여 6월 초에 발견되었으며, 취약점을 발견하고 실제 작동하는 공격을 만드는 데 20개 미만의 프롬프트(AI 명령어)만 필요했다고 밝혔습니다. 줌은 화요일에 보안 권고문을 발표했으며, 윈도우, macOS, 리눅스, iOS, 안드로이드 등 줌이 지원하는 모든 운영체제에서 실행되는 기기에 영향을 미치는 이 결함을 해결하기 위해 이미 배포를 시작한 패치에 대한 세부 정보를 포함했습니다.
A Security의 공동 창립자인 오머 굴(Omer Gull)은 정보 공개에 앞서 와이어드(WIRED)와의 인터뷰에서 "우리가 흥미롭게 생각하고 위험하다고 믿는 것은 이러한 능력의 대중화, 즉 진입 장벽이 빠르게 낮아지고 있다는 점"이라고 말했습니다. "과거에는 이런 것을 찾기 위해 5명으로 구성된 팀이 많은 다듬기와 반복 작업과 함께 6개월 정도가 걸렸을 것입니다. 하지만 이제는 20개 미만의 프롬프트로 같은 결과에 도달할 수 있습니다. 그리고 줌은 사람들이 사용할 때 신뢰한다고 가정하기 때문에 중요한 종류의 표적입니다. 사람들은 이것을 위협으로 보지 않습니다."
취약점은 구체적으로 화면 공유 중 실시간 주석(annotation) 기능을 지원하는 데 사용되는 프로토콜에 있었습니다. 연구원들은 AI 버그 헌팅 시스템이 이 구성 요소를 구체적으로 파고들었다고 밝혔는데, 이는 인간 버그 헌터들과 마찬가지로 복잡하고 모호한 기능에 종종 간과된 취약점이 포함되어 있다는 훈련을 받았기 때문입니다. 이는 특히 독점적인 폐쇄형 소스(closed source) 소프트웨어의 경우에 더욱 그렇습니다. 줌과 같은 확립된 기업은 모든 구성 요소와 기능에 대해 광범위한 코드 검토 및 검토를 수행하겠지만, 대중의 공개적인 검토 이점이 없으면 주석과 같은 난해하면서도 복잡한 기능에 실수가 포함될 가능성이 더 큽니다.
줌은 와이어드(WIRED)의 A Security 연구 결과에 대한 여러 차례의 코멘트 요청에 응답하지 않았습니다. 이 버그는 이제 패치되었으며, 줌은 자체 서버와 고객 기기에서 실행되는 애플리케이션 모두에 대한 수정 사항을 발표했습니다. 하지만 연구원들은 누군가를 줌 통화에 참여시키는 것만으로 타겟의 기기를 장악하기 위해 악용될 수 있었던 버그를 생각하면 놀라운 일이라고 강조했습니다.
통화에 참여하는 것 자체가 신뢰의 제스처이지만, 개인적이고 직업적인 맥락 모두에서 화상 통화가 얼마나 널리 퍼져 있는지, 그리고 특히 줌은 웨비나와 같은 이벤트 및 반공개 활동에도 널리 사용된다는 점을 감안할 때 사람들은 일반적으로 줌에 참여할 때 경계심을 늦춥니다.
A Security의 공동 창립자인 요시 토라티(Yossi Torati)는 통화에서 와이어드(WIRED)에 "줌에 참여하기만 하면 우리가 당신의 기기를 장악할 수 있습니다."라고 말했습니다. (우연히도 이 인터뷰는 마이크로소프트 팀즈(Teams)에서 진행되었습니다.) "최악의 시나리오는 우리가 이 취약점을 손에 쥐고 있는 것만으로 기업을 장악할 수 있다는 것입니다. 공격자라면 기업의 누군가와 통화하면서 그들의 컴퓨터와 자격 증명을 제어하고, 그런 다음 그것을 사용하여 기업 내부의 다른 시스템으로 침투해 들어갈 수 있습니다."
보안 전문가들은 종종 보안을 "고양이와 쥐의 게임"이라고 부르지만, AI 버그 헌팅이 널리 퍼지면서 이 섬세한 줄다리기는 완전한 경쟁의 챔피언 결승전이 되었습니다.