REA, 클로드 코드와 Ghidra·IDA Pro 잇는 다리로 깃허브 트렌딩 1위 올랐다
작성일
REA, 클로드 코드·커서를 Ghidra·IDA Pro에 연결해 깃허브 트렌딩 1위 올라
24시간 스타 약 2,956개, 소스코드 없는 프로그램 분석 장벽 낮춘다

소스코드 없이 배포된 프로그램의 동작 원리를 AI 에이전트가 파헤치도록 돕는 오픈소스 도구 REA(Reverse Engineer Anything)가 깃허브(GitHub) 트렌딩 1위에 올랐다. 클로드 코드(Claude Code)와 커서(Cursor) 같은 AI 코딩 에이전트를 Ghidra, IDA Pro, Hopper 등 기존 분석 도구에 연결하는 방식이다. 스타트업포춘(StartupFortune)에 따르면 REA는 10월 7일(현지시각) 공개됐고 이튿날까지 24시간 동안 약 2,956개의 스타를 받았다. 누적 스타는 1만 400개를 넘었다.
분석 도구를 대체하지 않고 에이전트와 잇는 ‘다리’
사이버시큐리티뉴스(Cyber Security News)는 REA를 디스어셈블러(disassembler, 실행 파일을 사람이 읽을 수 있는 어셈블리 코드로 풀어 주는 도구)를 대신하는 물건이 아니라 에이전트와 분석 도구 사이의 다리로 설명했다. 에이전트는 모델 컨텍스트 프로토콜(MCP, AI 에이전트가 외부 도구를 호출하는 표준 규약)을 통해 로컬 서버에 분석을 요청한다. 대상을 살펴보고 관련 코드를 따라간 뒤 근거와 한계가 붙은 결과를 돌려받는다. 에이전트는 그 결과를 바탕으로 추가 질문을 던지거나 구현을 직접 작성해 시험할 수도 있다.
분석 범위는 네이티브 바이너리에 그치지 않는다. 자바스크립트와 일렉트론 앱, .NET 어셈블리, 안드로이드 패키지, 펌웨어, 웹사이트, 일부 런타임 활동까지 다룬다. 같은 기능은 터미널 명령으로도 쓸 수 있어 스크립트를 선호하는 연구자도 활용할 수 있다. 스타트업포춘은 개발자 ‘morluto’가 프로젝트를 관리하고 있으며 MCP 서버와 명령줄 도구 두 형태로 제공된다고 전했다.
네이티브 바이너리에서는 의사코드와 어셈블리 명령어, 문자열, 심볼, 함수 호출, 참조 정보가 반환된다. 눈에 보이는 기능을 그 뒤의 코드와 연결하는 데 쓰이는 자료다. 다만 깊이 있는 네이티브 분석에는 Ghidra, IDA, Hopper 중 하나가 이미 설치돼 있어야 한다. 설정 과정에서 사용자가 승인하면 Hopper는 설치할 수 있다.
자바스크립트와 일렉트론 대상에서는 모듈, 임포트, 소스맵, 라우트, 앱 프로세스 사이의 통신 경로를 지도처럼 정리한다. 정적 .NET 분석은 메타데이터와 중간언어 명령어, 선언된 네이티브 의존성을 보여 준다. 두 워크플로 모두 별도의 네이티브 분석 엔진은 필요하지 않다.

설치는 명령 한 줄…4.1 버전에서 안드로이드·펌웨어 추가
시작 방법은 간단하다. 지원되는 Node.js와 npm을 설치한 뒤 npx rea-agents setup을 실행하면 된다. 설정 과정에서 사용할 에이전트를 고르고 변경 사항을 검토한 뒤 등록을 승인한다. 일치하는 워크플로 지침이 설치되고 기존 설정은 백업되며 끝나면 에이전트를 다시 시작해야 한다.
설정에서 지원하는 에이전트는 클로드 코드, 커서, 코덱스, 제미나이 CLI, 그록 빌드다. 로컬 MCP 서버를 지원하는 다른 클라이언트는 수동 등록으로 연결할 수 있다. 사이버시큐리티뉴스는 공식 저장소에 설치 안내가 있고 플랫폼 지원 범위는 선택한 분석 제공자에 따라 달라진다고 덧붙였다.
스타트업포춘이 소개한 README의 핵심 흐름은 세 단계다. 디컴파일로 읽을 수 있는 코드와 이름 단서를 복원하고, 기능이 설명될 때까지 실행을 추적한 뒤, 자신의 스택에서 로직을 다시 구현한다. 공개 직후 나온 4.1 버전에는 JADX를 통한 안드로이드 APK 분석과 Binwalk·Unblob을 통한 펌웨어 분석이 들어갔다. IDA Pro도 분석 백엔드로 지원된다.
프로젝트가 내놓은 사례도 있다. DX-Ball 사례에서는 복원한 사운드 위치 계산 로직이 원본 x86 코드를 상대로 3,205건의 테스트를 통과했고 컴파일된 함수 63개의 바이트를 모두 재현했다. 노션의 클립보드 처리 방식을 일렉트론의 렌더러와 프리로드 계층, 메인 프로세스에 걸쳐 추적한 예시도 있다. 사이버시큐리티뉴스는 이들이 프로젝트가 직접 보고한 시연일 뿐 모든 대상을 완전히 복원할 수 있다는 증거는 아니라고 선을 그었다.
ARTEX 은행 해킹 직후 터진 관심
스타트업포춘은 REA의 급부상이 AI 해킹 도구가 한국 은행 침해 사고의 원인으로 지목된 지 며칠 뒤에 벌어졌다는 점을 짚었다. 크라우드스트라이크에 따르면 신원이 확인되지 않은 위협 행위자가 중국어를 쓰는 것으로 추정되며, 중국에서 개발된 오픈소스 에이전트형 침투 테스트 도구 ARTEX를 거대언어모델과 함께 사용해 한국 금융기관을 뚫었다. 시기는 9월 말부터 10월 초 사이다.
피해는 최소 7개 은행, 약 6만 8,000명의 데이터 노출로 집계됐다. 스타트업포춘은 크라우드스트라이크 블로그와 코리아타임스 보도를 근거로 신한은행이 약 2만 5,000명의 피해 고객을 보고했고 KB국민은행과 하나은행은 각각 119명과 89명을 보고했다고 전했다. 사고가 알려진 뒤 ARTEX 개발자는 깃허브 페이지를 내렸지만 이미 포크되고 미러링된 코드는 회수되지 않았다.
스타트업포춘은 두 도구를 나란히 놓고 해석했다. ARTEX가 취약점 스캔과 공격 경로 개발을 자동화했다면 REA는 폐쇄 소스 소프트웨어를 공격하기 전 단계인 ‘작동 원리 파악’을 자동화한다는 것이다. 매체는 이를 정찰과 공격이라는 양끝에서 AI가 전문 보안 인력의 일을 대체해 가는 지도로 봤고, 사람은 점점 에이전트를 감독하는 역할에 머문다고 지적했다.
그렇다고 REA가 악의적인 도구라는 뜻은 아니라고 매체는 선을 그었다. 팀이 소스를 잃어버린 기능을 다시 만드는 개발자, 공급업체의 주장을 검증하는 보안 연구자, 방치된 앱의 호환성을 되살리려는 사용자 같은 평범하고 정당한 용도가 많다는 설명이다. 디컴파일은 상호운용성과 연구 목적이라면 대부분의 관할권에서 합법이며 Ghidra와 IDA Pro도 20년 가까이 수작업으로 같은 일을 해 왔다고 덧붙였다.
달라진 것은 ‘진입 장벽’…로컬 실행의 함정도
스타트업포춘이 꼽은 변화는 기술 장벽이다. 복잡한 바이너리를 손으로 분석하려면 수년의 훈련과 인내가 필요했다. 반면 REA의 MCP 서버에 연결된 에이전트는 디컴파일·추적·재구현 과정을 한 세션 안에서 처리할 수 있고, 에이전트를 조종하는 사람이 어셈블리를 읽지 못해도 쓸 만한 답을 얻을 수 있다고 매체는 평가했다. 이 매체는 폐쇄 소스 소프트웨어 업체가 디컴파일의 어려움을 느슨한 보호막으로 삼아 왔다면 이제 그 보호가 더 얇다고 가정해야 한다고 주장했다. 코드 리뷰와 난독화 결정, 버그 바운티 범위를 다시 점검해 보라는 조언이다.
프로젝트 쪽은 한계를 숨기지 않는다. 스타트업포춘에 따르면 원본 소스코드를 복원하거나 앱 전체를 그대로 복제한다고 주장하지 않으며 모든 결론에 근거와 단서를 붙인다고 문서에 명시돼 있다. 분석은 호스팅 서비스가 아닌 사용자 기기에서 돌아가기 때문에 분석 대상 바이너리가 로컬 하드웨어를 떠나지 않는다는 점도 강조됐다.
다만 사이버시큐리티뉴스는 로컬 분석이 곧 모든 결과가 기기 안에 머문다는 뜻은 아니라고 경고했다. REA가 대상을 로컬에서 분석하더라도 결과는 에이전트에 전달되고, 그 결과에는 모델 제공자의 데이터 정책이 적용된다. 정적 자바스크립트·.NET 분석은 앱을 실행하지 않고 파일만 읽는다. 반면 런타임 캡처는 사용자 권한으로 대상을 실행하거나 상호작용하므로, 의심스러운 소프트웨어를 다루는 연구자는 시작 전에 두 방식을 구분해야 한다.
사이버시큐리티뉴스는 REA에 대상과 플랫폼, 의존성 측면의 한계가 있다고 정리했다. 가치는 질문을 검사 가능한 코드와 시험 가능한 결과에 연결하는 데 있으며, 증거와 권한 확인, 사람의 검토는 여전히 작업의 중심이라는 것이다.