연구자들, 72시간 만에 OpenAI 직원 ChatGPT·Codex 계정 탈취 성공
ImageMagick·libheif 취약점 체인. 이미지 업로드 기능 쓰는 서비스라면 디코더 패치 점검 필수.
요약
보안 연구원 그룹이 지난 7월 25일 OpenAI 시스템을 해킹하여 ChatGPT 및 Codex 계정을 탈취했다고 밝혔다. 이번 공격은 HEIC/HEIF 파일 업로드 과정에서 발생한 libheif의 힙 오버플로우와 ImageMagick 디코딩 취약점을 이용해 RCE(원격 코드 실행)를 구현하는 방식으로 진행되었다. 공격자들은 이어진 OpenAI SSO 취약점을 악용해 직원 및 일부 사용자의 계정을 탈취하고 Outlook, Slack, GitHub 등 연결된 서비스에 접근하는 데 성공했다. 실제로 OpenAI 내부 코드베이스에 풀 리퀘스트(PR)를 생성하여 침투를 입증했으며, 전체 공격 체인 구축에는 72시간 미만이 소요되었다. 실무자들은 파일 업로드 및 이미지 처리 라이브러리의 보안 취약점이 SSO 시스템과 결합될 경우 발생할 수 있는 심각한 내부망 침투 위협에 주의해야 한다.
AI가 원문을 요약한 내용으로, 부정확할 수 있습니다.
원문 제목 @S1r1u5_: On July 25, we hacked OpenAI. Two bugs let us take over ChatGPT/Codex accounts of OpenAI employees (+some unaffiliated users) and
원문 보기 ↗