앤스로픽 클로드로 OpenAI 해킹 성공한 보안 연구팀
보안 스타트업 Hacktron AI가 앤스로픽의 Claude(Opus 5)를 이용해 OpenAI의 커뮤니티 포럼 소프트웨어 취약점을 exploit하고 직원 계정을 장악했습니다. 이들은 버그 바운티 프로그램을 통해 OpenAI에 6,500달러를 받았으며, 상용 AI 도구만으로 최고 수준 기업의 인프라를 뚫을 수 있음을 보여주었다는 점에서 중요합니다.
보안 스타트업 Hacktron AI가 앤스로픽의 Claude(Opus 5)를 이용해 OpenAI의 커뮤니티 포럼 소프트웨어 취약점을 exploit하고 직원 계정을 장악했습니다. 이들은 버그 바운티 프로그램을 통해 OpenAI에 6,500달러를 받았으며, 상용 AI 도구만으로 최고 수준 기업의 인프라를 뚫을 수 있음을 보여주었다는 점에서 중요합니다.
DEF CON 34에서 버그바운티 플랫폼 Intigriti 공동창립자 Inti De Ceukelaire가 AI 고객지원 에이전트를 악용하는 방법을 발표했습니다. 이메일 스푸핑으로 피해자 행세를 하거나 프롬프트 인젝션으로 피싱 메일 발송, MFA(2단계 인증) 우회, OTP 탈취 등이 가능하며, 이를 통해 단 몇 주말 만에 5만 달러 이상의 바운티를 획득했습니다.
유명 해커 매거진 Phrack의 72호(2025년 출간 예정)에 실린 에세이로, 상업화된 현대 보안 산업을 비판하며 순수한 해커 정신의 회복을 촉구합니다. 과거 지식의 공유와 탐구를 중시하던 해킹 문화가 버그바운티, 규제, 그리고 정부의 독점으로 인해 상업화되고 변질되었음을 통렬하게 지적합니다. 보안 실무자들에게 초기 해커들의 철학적 뿌리를 되돌아보게 만드는 중요한 선언문입니다.
해커뉴스에 모의해킹 및 버그바운티 헌터를 위한 신규 OSINT 도구가 공개되었습니다. 이 도구는 증명서 투명성(CT) 로그를 모니터링하여 신규 도메인에서 노출된 .env 파일, .git 디렉토리, DB 덤프 등을 자동으로 검색하고 DB화하여 무료로 제공합니다. 개발자는 기능 개선을 위한 아이디어와 데이터 악용 방지 방안에 대한 피드백을 요청하고 있습니다.
이 글은 버그 바운티(모의해킹) 참여자들을 위해 마이크로소프트 IIS 서버를 탐지하고 취약점을 찾는 실용적인 해킹 기법들을 상세히 다루고 있습니다. 단순한 정보 수집부터 내부 IP 노출 확인, 틸드(Tilde) 열거, web.config 파일 접근 및 웹 방화벽 우회까지 실제 공격에서 자주 쓰이는 기술들을 설명합니다. 네트워크 및 웹 보안 실무자들에게 IIS 서버의 주요 취약점과 이를 방어하기 위한 해커들의 접근 방식을 이해하는 데 매우 유용한 자료입니다.
보안 연구원이 핀테크 기업의 모바일 API를 테스트하던 중 URL 끝에 슬래시(/) 하나를 추가해 AWS API Gateway의 인증을 우회할 수 있는 취약점을 발견했습니다. AWS HTTP API의 탐욕적 경로 매칭(Greedy path matching) 과정에서 경로 재작성(Path rewrite) 시 인증 컨텍스트가 소실되는 설계적 모순이 원인으로, 이를 통해 계좌 정보 탈취 및 무단 이체까지 가능했습니다. 해당 기업은 다음 날 REST API로 전환하고 백엔드에 userId 검증 로직을 추가하여 문제를 신속히 해결했으며, 연구원은 1만 2천 달러의 포상금을 받았습니다.
오픈소스 데이터베이스 기업인 Turso가 데이터 오염 버그에 대해 1,000달러를 지급하던 버그 바운티 프로그램을 폐지했습니다. AI 도구를 악용해 대량의 가짜 버그 리포트와 PR(풀 리퀘스트)이 생성되면서 프로젝트 유지보수자들이 이를 처리하는 데 한계에 부딪혔기 때문입니다. 이 사건은 오픈소스 생태계와 기업의 보안 정책에 AI가 미치는 부작용이 현실화되었음을 보여줍니다.