애플, AI ‘버그’ 사냥꾼들 따라잡기에 고전
아이폰 제조사는 제보 쇄도를 관리하기 위해 보안 연구자들이 제출할 수 있는 취약점 건수를 제한했다.

톰 윌슨(런던), 마이클 액턴(샌프란시스코)
애플은 인공지능(AI) 모델을 이용해 잠재적 위험을 식별하는 사람들이 제보를 쏟아내면서, 연구자들이 애플 내부 보안팀에 제출할 수 있는 잠재적으로 위험한 소프트웨어 버그의 수를 제한했다.
쿠퍼티노에 본사를 둔 이 기술 대기업은 FT에 6월부터 접수되는 요청이 급증하자 이를 제한하기 시작했다고 밝혔다. 소프트웨어의 보안 위험을 환각해 만들어낼 수 있는 ‘AI 슬롭’ 제보로 검토 시스템이 압박을 받고 있기 때문이다.
애플은 생성형 AI 소프트웨어 도구가 사이버 보안 경쟁의 양상을 바꾸면서 실제 보안 결함의 탐지는 늘어난 반면, AI를 사용하는 아마추어 버그 사냥꾼들이 질 낮은 제보를 쏟아내는 업계 전반의 현상에 대응하고 있다고 밝혔다.
Apple의 접근 방식 변화는 이탈리아 사이버보안 스타트업 Bynario가 강조했다. Bynario는 FT에 불과 3주 만에 OpenAI의 ChatGPT를 활용해 최신 MacBook 운영체제에서 50개가 넘는 버그를 찾아냈다고 밝혔다.
그중에는 이른바 권한 상승 익스플로잇 체인이라는 가장 심각한 유형의 취약점도 있었다. 이는 공격자가 시스템에 제한 없이 접근해 Apple 컴퓨터를 완전히 장악할 수 있게 하는 취약점이다.
그러나 이 스타트업은 해당 기술 대기업이 제출할 수 있는 버그 리포트 수를 제한했기 때문에 Apple에 이 취약점을 알릴 수 없었다고 밝혔다.
Bynario의 최고경영자(CEO)이자 공동 창업자인 Alfredo Pesoli는 “업계는 매우 어려운 시기를 겪고 있다”며 “관리자와 공급업체들은 [발견되고 있는] 엄청난 양의 버그로 넘쳐나고 있다”고 말했다.
Apple은 FT에 현재 Bynario와 접촉 중이며 제출된 내용을 검토하고 있다고 밝혔다. Apple은 사내 보안 포털을 통한 제출 건수에 상한과 30일의 대기 기간을 도입했으며, 사용자들이 할당량 증액을 요청하도록 하고 있다. 보고된 각 보안 침해 사례는 사실 여부를 확인하기 위해 사람의 검토를 거쳐야 하지만, Apple은 급증한 신고를 분류하고 우선순위를 정하는 데 AI도 내부적으로 활용하고 있다.
애플은 성명을 통해 “업계 전반에서 AI가 생성한 보안 제보가 늘어남에 따라, 최근 연구원이 한 번에 진행할 수 있는 신규 보고서의 수를 조정했다”고 밝혔다.
애플은 이어 “중요한 보고서가 당사의 보안팀에 전달될 수 있도록 연구원은 언제든 해당 한도의 상향을 쉽게 요청할 수 있다”고 말했다.
지난해 밀라노에서 설립된 7인 스타트업 Bynario는 방어용 사이버보안 소프트웨어를 개발한다. 공동 창업자 3명은 앞서 이탈리아의 감시 소프트웨어 기업 Hacking Team에서 근무했다. Hacking Team의 해킹 도구는 2015년 사이버 공격으로 유출된 바 있다.
Bynario는 2025년 애플에 8건의 취약점을 제보했으며, 이 중 1건은 11월 소프트웨어 업데이트에서 패치됐다. Bynario는 올해 5건을 추가로 제보했다고 밝혔지만, 이후 애플의 시스템은 추가 제보를 거부했다.
Bynario가 제보하지 못한 권한 상승 익스플로잇은 개인정보 보호와 기기 보안을 오랫동안 강조해 온 애플의 보안 시스템이 AI로 인해 취약점을 드러낸 가장 최근의 사례다.
지난 9월 Apple은 해커들이 소프트웨어를 침해하는 가장 흔한 수법 중 하나인 메모리 손상 공격을 막기 위해 설계된 보안 기능 ‘메모리 무결성 강제(Memory Integrity Enforcement)’를 발표했다. Apple은 이를 “소비자용 운영체제 역사상 메모리 안전성에 대한 가장 중대한 업그레이드”라고 설명했다. 8개월 후, Palo Alto에 기반을 둔 연구진 Calif는 새로운 보안을 우회할 방법을 찾아냈다고 밝혔다. Anthropic의 Mythos를 사용해 최신 소프트웨어에서 최초의 메모리 손상 익스플로잇을 찾아냈다는 것이다. 이 공격과 달리 Bynario의 익스플로잇은 이른바 논리 결함에 의존했다. 신뢰할 수 있는 소프트웨어가 원래는 각각 합법적인 일련의 작업을 의도하지 않은 순서로 수행하도록 조작한 것이다. Pesoli는 이런 유형의 익스플로잇이 사이버 범죄 암시장에서 10만~20만 달러에 거래될 수 있다고 추산했다.
Apple은 지난해 자사 소프트웨어에 대한 가장 심각하고 정교한 유형의 위협을 찾아낸 경우 최대 500만 달러를 지급할 수 있는 새로운 버그 바운티 보상 체계를 도입했다.
Apple은 소프트웨어를 강화하는 데에도 AI를 활용하고 있다. 이번 주 운영체제용으로 공개한 보안 업데이트에서 Apple은 자사 기기 전반의 여러 취약점을 식별하는 데 Anthropic과 OpenAI의 도구가 도움을 줬다고 밝혔다.
이번 업데이트에는 이전 출시 주기보다 약 5배 많은 보안 수정 사항이 포함됐다. 이는 AI가 사이버 보안 분야의 공격과 방어를 얼마나 빠르게 재편하고 있는지를 보여준다.
사이버 보안업체 Sophos의 위협 인텔리전스 책임자인 Rafe Pilling은 모든 소프트웨어 기업이 직면한 과제는 AI가 버그 찾기에 ‘양면적인 영향’을 미치고 있다는 점이라고 말했다. AI로 인해 아마추어 탐정들은 추측성 보고서를 제출하기 쉬워지는 한편, 숙련된 연구자들은 위험한 익스플로잇을 더 쉽게 찾아낼 수 있다는 것이다.
그 결과 버그 바운티 프로그램은 취약점을 찾는 문제에서 벗어나, 기계 속도로 취약점을 검증하고 우선순위를 정하며 대응하는 문제로 전환되고 있다.
디아블로에서 스티븐 모리스 추가 취재

현실에서 경쟁 우위를 만들어내는 혁신의 힘을 열다
