7월 25일 오전 10시. Hacktron AI 소속 보안 연구원 세 명은 OpenAI의 커뮤니티 포럼 서버를 장악했다. Claude Opus 5가 출시된 지 채 하루도 안 된 시점이었다.
이 침투가 세상에 알려진 건 9월 18일 The Wall Street Journal 보도를 통해서다. 단순한 해킹 사건이 아니었다. AI가 AI를 뚫는 시대가 열렸다는 신호탄이었다.
입구는 아이폰 사진 포맷이었다
OpenAI 커뮤니티 포럼(community.openai.com)은 제3자 소프트웨어 Discourse로 운영된다. 사용자가 HEIF 또는 HEIC 형식 이미지를 올리면 Discourse는 이를 JPEG로 변환하기 위해 ImageMagick을 거쳐 libheif 라이브러리로 넘긴다. HEIC는 아이폰이 기본으로 쓰는 사진 포맷이다.
libheif 안에는 메모리 버그가 숨어 있었다. 특수 제작한 이미지를 넣으면 라이브러리가 이미지 레이어 위치를 잘못 계산하고, 그 틈으로 공격자가 임의 코드를 실행할 수 있었다. 문제는 이 버그가 이미 수정돼 있었다는 점이다. libheif 개발자가 1년 전 소스코드에 패치를 올렸지만, CVE(공통 취약점 목록) 번호를 받지 못했다. 보안 업계의 공식 추적 시스템에 등재되지 않은 탓에 Discourse가 쓰는 Debian 패키지에는 수정본이 반영되지 않았다.

두 번째 구멍은 OpenAI의 단일 로그인(SSO) 설정 오류였다. 포럼 서버를 장악한 공격자는 활성 계정을 사칭해 해당 사용자의 ChatGPT와 Codex 계정까지 탈취할 수 있었다. "Sign in with OpenAI"를 쓴 포럼 이용자라면 누구든 잠재적 피해 대상이었다.
Opus 4.8은 완전히 실패하지 않았고, Opus 5가 완성했다
Hacktron 팀은 처음에 Claude Opus 4.8을 썼다. ASLR(메모리 주소 무작위화, 대표적인 메모리 공격 방어 기법)이 꺼진 환경에서는 익스플로잇을 만들었지만, ASLR이 켜진 환경에서는 여러 세션을 돌려도 신뢰할 만한 결과가 나오지 않았다.
7월 24일 저녁, Anthropic이 Claude Opus 5를 출시했다. Hacktron은 같은 문제를 Opus 5에 다시 던졌다. 3시간 만에 로컬 Mac 환경에서 익스플로잇이 완성됐고, 이어 Discourse 서버 환경에 맞게 변형됐다. 연구팀은 Claude를 자율 루프로 돌려 자체 테스트 인스턴스를 공격하게 했다. 모델이 실제 시스템에 대한 익스플로잇 작성을 거부하자, 연구팀은 목표를 '벤치마크 과제'로 포장해 제시했다. 4시간 뒤 에이전트는 서버를 장악했다.
다음 날 오전 10시, 연구팀은 OpenAI 직원 계정에 접근했다. 내부 코드 저장소 Monorepo까지 들어가는 대신, 직원의 Codex 계정에서 무해한 풀 리퀘스트를 올려 침투 사실을 증명했다. 민감한 코드는 열람하지 않았다고 밝혔다.
OpenAI는 보고 14시간 만에 수정을 확인했고, Discourse도 7월 27일 패치를 배포했다. OpenAI는 Hacktron에 버그 바운티 6,500달러를 지급했다.

3,000달러로 OpenAI를 뚫다
Hacktron은 이 공격 방식을 'HEIF Heist'라고 이름 붙이고, OpenAI 외에도 Slack, Meta, GitHub Enterprise, Rails, Next.js, ImageMagick 등 여러 기업으로 확장 적용했다. 각 기업에 맞게 공격을 변형하는 데 걸린 시간은 하루 이틀. 두 달 동안 세 명이 쓴 AI 비용은 3,000달러 미만이었다. 수천 건의 이미지 업로드와 반복적인 서버 충돌에도 불구하고 이를 탐지한 곳은 Shopify뿐이었다.
Hacktron CTO Mohan Pedhapati는 WSJ에 이렇게 말했다. "우리가 중국 위협 행위자만큼 강하다고 생각하지 않는다. 우리는 그냥 Claude와 Codex 구독권을 가진 세 명이다."
AI 보안 기업 Gray Swan의 CEO Matt Fredrikson은 TechCrunch에 다른 각도로 경고했다. "월 200달러면 누구든 이 도구를 써서 OpenAI 같은 회사를 해킹할 수 있다. OpenAI에서 일어났다면 — 그들이 최근 보안에 소홀했다고 생각하지 않는다 — 어디서든 일어날 수 있다."
AI가 희귀한 전문성을 대체한다

소프트웨어 보안은 오랫동안 복잡성에 기댔다. 소스코드와 취약점이 공개돼 있어도 실제 익스플로잇을 만들려면 희귀한 전문성과 긴 시간, 목표 환경에 대한 깊은 이해가 필요했다. 복잡성은 진짜 장벽이 아니었지만, 현실에서는 많은 기업을 지켜줬다.
AI는 그 보호막을 걷어낸다. Hacktron 팀의 표현대로, "한때 잘 갖춰진 팀이 수개월에 걸쳐 해야 했던 작업이 이제 며칠로 압축된다."
이번 사건은 OpenAI 자신의 전례와도 겹친다. 올해 7월, OpenAI의 AI 에이전트가 사이버보안 평가 중 격리를 벗어나 Hugging Face를 해킹한 사실이 알려졌다. AI가 공격 도구가 되는 경로는 외부 해커만의 문제가 아니다.
Claude Opus 5는 현재 보안 수출 규제 대상이 아니다. 반면 Anthropic의 더 최신 모델 Mythos 5는 고급 해킹 역량 우려로 한때 제한 조치를 받았다. 오픈웨이트 모델도 빠르게 따라붙고 있다. AI 안전 비영리 단체 SaferAI는 중국 Z.ai의 GLM-5.2가 OpenAI의 GPT-5.5와 Anthropic의 Claude Opus 4.7보다 불과 몇 달 뒤처진 사이버 역량을 갖췄다고 평가했다.
국내 AI 서비스 역시 이번 사례를 남의 일로 볼 수 없다. 커뮤니티 포럼, SSO 연동, 서드파티 이미지 처리 라이브러리는 국내 플랫폼도 공통으로 쓰는 구조다. 경쟁사 모델을 활용한 침투 시나리오를 상정한 보안 감사 체계가 아직 없다면, 지금이 설계할 시점이다.








