최근 OpenAI가 서드파티 개발 도구와 관련된 보안 이슈를 식별했다는 소식이 전해졌습니다. 사용자 데이터 유출 같은 최악의 상황은 아니었지만, macOS 환경에서 앱을 사용하는 분들은 예방 차원에서 당장 체크해볼 부분이 생겼습니다. 무엇이 문제였고 우리는 지금 어떤 조치를 취해야 할지 구체적으로 살펴보겠습니다.

OpenAI 보안 이슈, 도대체 무슨 일이 있었나
지난 3월 31일, 전 세계적으로 널리 쓰이는 서드파티 자바스크립트 라이브러리인 Axios가 해킹당하는 사건이 발생했습니다. 북한과 연결된 것으로 추정되는 해커들이 공급망 공격을 감행한 것이죠. 이 과정에서 OpenAI가 사용하던 깃허브 액션스 워크플로우가 악성 코드가 심긴 버전의 Axios를 다운로드하고 실행하게 되었습니다. 다행히 사용자 데이터나 지적 재산권이 탈취당했다는 흔적은 발견되지 않았습니다.
공격의 표적은 왜 macOS 인증 서명이었을까
해커들이 노린 것은 사용자 데이터가 아니라 맥 소프트웨어가 정식 앱임을 증명하는 서명 및 공증 자료였습니다. 챗GPT 데스크톱 버전이나 코덱스, 아틀라스 등 맥 앱을 신뢰할 수 있는 앱으로 둔갑시키기 위한 시도였죠. 깃허브 액션스 워크플로우 설정이 잘못 구성되어 있던 것이 이번 보안 사고의 근본적인 원인으로 확인되었습니다. 철저한 대내외 보안 교육과 사내 망 분리 체계가 그 어느 때보다 중요해진 시점입니다.

OpenAI가 내놓은 3가지 조치 방법
사측은 재발 방지를 위해 다음과 같은 조치를 즉시 시행했습니다.
- 깃허브 액션스 워크플로우의 설정 오류를 수정하고 전면 재점검
- 전체 보안 인증 방식을 더욱 강화된 체계로 업데이트
- 맥 사용자들에게 최신 버전 앱으로 업데이트할 것을 강력 권고
가짜 앱 설치 위험, 어떻게 막는 법
서명 자료가 완전히 빠져나가지 않았더라도 가짜 앱이 배포될 위험은 존재합니다. 이를 방지하기 위해 5월 8일부로 구버전 맥 데스크톱 앱에 대한 업데이트와 지원을 전면 중단합니다. 구버전을 계속 쓸 경우 앱이 정상 작동하지 않거나 위장 앱에 노출될 가능성이 있으니 서둘러서 최신 버전으로 갱신해야 합니다.

패스워드와 API 키는 안전했을까
많은 사용자가 가장 걱정했던 부분은 바로 계정 비밀번호와 개발용 API 키입니다. 이번 보안 이슈와 관련해 해당 정보들은 전혀 영향을 받지 않았다고 공식적으로 발표했습니다. 해커들이 악성 페이로드를 통해 서명 자료를 빼내려 시도했지만 실제로는 성공하지 못한 것으로 분석되었습니다. 비밀번호나 키를 새로 발급받을 필요는 없지만 평소와 같이 안전하게 관리하는 습관은 유지하는 것이 좋습니다.
지금 당장 앱 최신 버전 확인해야 하는 이유
모바일이나 웹 버전과 달리 맥 데스크톱 앱은 운영체제 수준에서 시스템 권한을 부여받아 작동합니다. 만약 서명 도용을 통해 악성 코드가 실행되면 시스템 전체가 감염될 가능성도 배제할 수 없습니다. 5월 8일 이후로는 구버전 앱이 아예 작동하지 않게 될 예정이니, 지금 바로 앱스토어나 공식 다운로드 페이지를 통해 최신 버전을 설치해야 합니다.

마치며
이번 보안 사고는 거대 기업이라도 외부 서드파티 도구 하나의 허점으로 큰 위험에 노출될 수 있다는 점을 보여줍니다. OpenAI는 신속하게 원인을 파악하고 조치했지만, 궁극적으로 내 맥 환경을 안전하게 지키는 건 결국 사용자 몫입니다. 아직 최신 버전으로 업데이트하지 않으셨다면 잠시 시간을 내어 꼭 확인해 보시길 바랍니다.
출처: OpenAI identifies security issue involving third-party tool
같이 보면 좋은 글
- 서드파티 라이브러리 공급망 공격 방어 전략
- 맥 사용자가 알아야 할 기본 보안 수칙 5가지
함께 보면 좋은 글
#OpenAI #보안이슈 #macOS #챗GPT #앱업데이트 #해킹 #서드파티 #Axios #보안수칙 #공급망공격