챗GPT 맥 앱, 3단계 서명 검사에도 12줄 코드에 뚫려 대화 기록 노출 위험
작성일
챗GPT 맥 앱 취약점, 약 12줄 코드로 대화 기록·브라우저 세션 접근 가능했다
오브젝티브시 재단이 발견했고 오픈AI는 9월 25일 패치 사실 공개

오픈AI의 챗GPT 맥(macOS)용 앱에서 최근 패치된 보안 취약점이 확인됐다. 와이어드(Wired)에 따르면 이 결함을 악용하면 공격자가 피해자 컴퓨터의 챗GPT를 사실상 장악할 수 있었다. 앱에 저장된 모든 대화 기록과 기타 데이터는 물론 브라우저 세션 같은 연동 대상까지 접근이 가능했다는 설명이다.
취약점은 비영리 보안 연구 조직 오브젝티브시 재단(Objective-See Foundation)의 연구진이 찾아냈다. 오픈AI는 9월 25일(현지시각) 시스템 변경 기록(change log)에 이 보안 결함과 수정 사실을 공개적으로 밝혔다.
앱 안의 신뢰 구조를 노린 결함
챗GPT 맥 앱은 여러 구성 요소가 서로 통신하며 동작한다. 이때 각 구성 요소는 디지털 서명(소프트웨어가 누가 만들었는지 증명하는 전자 인증값)을 검사해 서로를 확인한다. 요청을 보낸 프로세스가 오픈AI의 정식 구성 요소인지, 외부의 악성 소프트웨어는 아닌지 가려내려는 장치다.
설계는 꽤 촘촘했다. 요청을 보낸 프로세스뿐 아니라 요청에서 세 단계 떨어진 곳까지 서명 검사를 요구하도록 만들었다. 악성 소프트웨어가 오픈AI 구성 요소를 중계자로 삼아 믿을 만한 요청처럼 꾸미는 것을 막기 위해서다.
오브젝티브시 재단 연구진은 이 구조에서 허점을 찾았다. 신뢰받는 구성 요소 가운데 스크립트 인터프리터(스크립트, 즉 실행할 명령 목록을 읽고 처리하는 프로그램)가 있었는데, 이 프로그램이 신뢰할 수 없는 스크립트를 받아들였다. 게다가 그 스크립트를 챗GPT 메인 프로세스로 전달하도록 조작할 수 있었다.

부모·조부모 검사를 통과한 방법
오브젝티브시 재단의 소프트웨어 분석가이자 오랜 맥 보안 연구자인 패트릭 워들(Patrick Wardle)은 우회 방식을 직접 설명했다. 그에 따르면 앱은 요청을 보낸 프로세스의 부모와 조부모까지 확인한다. 하지만 악성 스크립트가 스크립트 인터프리터를 세 번 연달아 실행한 뒤 요청을 보내면 검사 요건을 만족하게 된다.
다시 말해 겉으로 보기에 요청의 출처 계보가 모두 신뢰할 수 있는 구성 요소로 채워지는 셈이다. 검사 단계를 늘린 설계가 오히려 정해진 패턴만 흉내 내면 통과되는 구조였다는 이야기다.
워들은 이 취약점을 악용하기가 “터무니없이 단순했다(insanely trivial)”고 말했다. 그가 만든 개념 증명(PoC, 취약점이 실제로 작동함을 보이는 시연용 코드)은 약 12줄의 코드면 충분했다.
피해는 대화 기록 열람에 그치지 않는다. 취약점을 이용하면 챗GPT가 공격자를 대신해 명령을 실행하게 만들 수도 있었다. 브라우저나 다른 민감한 애플리케이션에 접근하는 식인데, 이런 요청은 오픈AI 소프트웨어가 내린 정상 지시처럼 보이게 된다.
에이전트의 접근 권한이 곧 공격 표적
와이어드는 이 사례가 AI 소프트웨어 자체를 장악하는 일이 공격자에게 얼마나 가치 있는지 보여준다고 짚었다. AI 에이전트가 웹사이트를 자율적으로 해킹하거나 사이버 범죄자와 사기범이 AI 도구를 쓰는 소식이 하루가 멀다 하고 나오지만, 이번에는 AI 앱이 공격받는 쪽이라는 점이 다르다.
워들은 “에이전트는 일을 하려면 많은 접근 권한이 필요하다”며 “모든 방의 열쇠를 가진 건물 관리인과 같다”고 비유했다. 이어 “이들이 오염되거나 전복될 수 있다면 정말 큰 문제”라며 “권한이 없는 코드가 잠재적으로 모든 것에 접근할 수 있다는 뜻이 될 수 있다”고 말했다.
AI 플랫폼은 제 기능을 하려고 시스템 깊숙한 곳까지 접근하는 신뢰를 부여받는다. 와이어드는 바로 그 점이 AI 플랫폼의 등에 표적을 그려 넣는다고 설명했다. 앱이 늘어날수록 이런 표적도 함께 늘어난다는 지적이다.
오픈AI의 대응과 업계에 남긴 질문
오픈AI 대변인 셰인 바우어는 와이어드에 보낸 성명에서 “우리는 보안 관행을 계속 발전시키고 있지만 더 빨리 움직여야 할 필요성을 인식하고 있다”고 밝혔다. 취약점 자체를 부인하지 않고 대응 속도의 필요성을 언급한 것이다.
IT 매체 테크버즈도 같은 사안을 다뤘다. 이 매체는 연구자들이 결함을 회사에 비공개로 먼저 알린 뒤 공개한 것으로 보인다며 책임 있는 공개 절차가 의도대로 작동한 듯하다고 평가했다. 회사가 악용 이전에 수정안을 만들어 배포할 시간을 번 셈이라는 설명이다. 다만 이 비공개 제보 경위는 테크버즈의 서술이며 와이어드 보도에는 나오지 않는다.
테크버즈는 AI 앱의 결함이 기존 소프트웨어 취약점과 다른 점도 짚었다. 시스템 파일이나 데이터베이스가 아니라 개인과 기업의 정보가 담긴 대화 기록 전체가 유출될 수 있다는 것이다. 기업이 업무에 AI 도구를 도입하는 속도가 보안 검토를 앞지르고 있다는 우려도 함께 제기했다.
이번 취약점은 이미 패치된 상태다. 오픈AI는 변경 기록에서 수정 사실을 밝혔다. 맥에서 챗GPT 앱을 쓰는 사용자라면 앱이 최신 상태인지 확인해 둘 만하다.