← promppy_ 실시간 AI 뉴스
중요X

연구자들, 72시간 만에 OpenAI 직원 ChatGPT·Codex 계정 탈취 성공

ImageMagick·libheif 취약점 체인. 이미지 업로드 기능 쓰는 서비스라면 디코더 패치 점검 필수.

요약

보안 연구원 그룹이 지난 7월 25일 OpenAI 시스템을 해킹하여 ChatGPT 및 Codex 계정을 탈취했다고 밝혔다. 이번 공격은 HEIC/HEIF 파일 업로드 과정에서 발생한 libheif의 힙 오버플로우와 ImageMagick 디코딩 취약점을 이용해 RCE(원격 코드 실행)를 구현하는 방식으로 진행되었다. 공격자들은 이어진 OpenAI SSO 취약점을 악용해 직원 및 일부 사용자의 계정을 탈취하고 Outlook, Slack, GitHub 등 연결된 서비스에 접근하는 데 성공했다. 실제로 OpenAI 내부 코드베이스에 풀 리퀘스트(PR)를 생성하여 침투를 입증했으며, 전체 공격 체인 구축에는 72시간 미만이 소요되었다. 실무자들은 파일 업로드 및 이미지 처리 라이브러리의 보안 취약점이 SSO 시스템과 결합될 경우 발생할 수 있는 심각한 내부망 침투 위협에 주의해야 한다.

AI가 원문을 요약한 내용으로, 부정확할 수 있습니다.

원문 제목 @S1r1u5_: On July 25, we hacked OpenAI. Two bugs let us take over ChatGPT/Codex accounts of OpenAI employees (+some unaffiliated users) and

원문 보기 ↗

광고

다음 뉴스 →

중요OpenAI, 밀레니엄 난제 '호지 추측' 해결에 근접

AI가 미해결 수학 난제까지 공략. 자동화된 과학적 발견 역량이 어디까지 왔는지 주목할 신호.

promppy는 한국 AI 실무자를 위한 실시간 AI 뉴스 터미널입니다.

15분마다 속보·중요·팁 자동 수집 · 한국어 요약 제공

실시간 피드 보기 →RSS 구독

다른 매체 보도

관련 뉴스

최신 뉴스