METAL for iPhone

AI 뉴스, 이제 앱에서 읽으세요.

METAL 앱을 다운로드하고 매일 새로운 AI 기사를 만나보세요.

App Store에서 다운로드

iPhone용 앱 · 무료 다운로드

iPhone의 App Store에서도 ‘메탈 AI 매거진’을 검색할 수 있습니다.

METAL

줌 화면공유 기능, AI 프롬프트 20개 미만으로 뚫렸다

주석 기능 악용해 카메라·마이크 원격 조작 가능한 취약점, 보안사 A Security가 발견해 패치

검은 배경에 파란 도형과 줌 로고가 있는 이미지

요약

  • 줌(Zoom)이 회의 중 상대 기기를 장악할 수 있는 취약점을 패치했다
  • 보안사 A Security는 공개 AI 모델에 20개 미만의 프롬프트만 입력해 결함을 찾아냈다
  • 화면 공유 시 그림을 그리는 '주석' 기능을 악용해 악성코드 실행이 가능했다
원문 영상
발견 주체
A Security (보안 연구팀)
취약점 위치
줌 화면공유 '주석(annotation)' 기능
발견 방식
공개 AI 모델에 프롬프트 20개 미만 입력
공격 결과
데이터 탈취, 카메라·마이크 원격 켜기, 악성코드 설치
공개 시점
블로그 공개 2026년 8월 11일(화), Wired가 앞서 보도
조치
줌 측 패치 완료

화상회의 중 카메라가 저절로 켜질 뻔했다

줌(Zoom)에서 회의에 참여한 것만으로 상대의 노트북 카메라와 마이크가 남의 손에 넘어갈 수 있는 취약점이 발견됐다. 공격자가 특별한 해킹 기술 없이 회의를 열거나 참여하기만 해도, 피해자의 기기에서 악성코드를 실행해 데이터를 훔치거나 카메라·마이크를 몰래 켜고 추가 악성코드를 심을 수 있는 구조였다. 화상회의 도구가 업무의 기본값이 된 지금, 회의창을 여는 행위 자체가 위험 신호가 될 수 있었던 셈이다.

그림 그리는 기능이 침입로가 됐다

문제의 통로는 줌의 '주석(annotation)' 기능이었다. 화면을 공유하면서 상대 화면에 밑줄을 긋거나 동그라미를 치는, 흔히 쓰는 협업 도구다. 보안 연구팀 A Security는 이 기능의 처리 방식에서 결함을 찾아내 공격자가 별도 조작 없이도 상대 기기의 명령 실행 권한까지 얻을 수 있다는 점을 확인했다. 화면 공유는 이미 신뢰를 전제로 하는 기능이라, 그 신뢰 관계 자체가 뚫린 구조였다.

AI 모델 몇 마디로 찾아낸 결함

이번 발견에서 눈에 띄는 대목은 방법이다. A Security는 지난 화요일 블로그에서 "공개적으로 이용 가능한 AI 모델에 20개 미만의 프롬프트만 입력해" 이 결함을 찾아냈다고 밝혔다. 취약점 하나를 찾는 데 몇 주씩 코드를 뜯어보던 전통적 방식과 비교하면, 대화형 질문 몇 번으로 취약점 위치를 짚어냈다는 이야기다. 이 소식은 와이어드(Wired)가 먼저 보도했고, 더버지(The Verge)가 이를 다시 전했다.

AI가 양쪽 진영 모두에서 쓰이고 있다

이번 사례는 최근 몇 주간 이어진 흐름과 맞물려 있다. 지난 8월 10일 오픈AI는 사이버보안 전용 모델 GPT-5.6-Cyber를 도입하며, 이 모델로 크롬 V8 엔진 등 널리 쓰이는 오픈소스 소프트웨어에서 알려지지 않은 취약점을 찾아냈다고 밝혔다. 방어 목적의 취약점 탐색에 AI를 정식으로 투입한 사례다. 비슷한 시기 호주 개발자의 클로드(Claude) 기반 에이전트가 헬스장 예약 시스템의 인증 허점을 스스로 찾아내 예약 순위를 조작한 사건도 화제가 됐다. 두 사례 모두 AI가 코드를 읽고 논리적 결함을 짚어내는 능력이, 개발자가 아닌 사람도 활용할 수 있는 수준까지 내려왔다는 걸 보여준다.

이런 흐름은 방어자와 공격자 모두에게 같은 도구가 열려 있다는 뜻이다. 보안 연구팀이 AI로 취약점을 20개 미만 프롬프트로 찾아냈다면, 악의적 목적을 가진 쪽도 비슷한 속도로 결함을 찾을 수 있다는 우려가 함께 따라온다. 최근 LiteLLM 공급망 공격으로 2,500개 조직의 자격증명이 유출된 사건처럼, 보안 사고의 발생 속도 자체가 AI 시대에 들어 빨라지고 있다는 지적도 나온다.

오픈AI, 사이버보안 전용 모델 GPT-5.6-Cyber 공개 (/2026/8/we-re-expanding-our-cybersecurity-initiative-daybreak-and-introducing-gp)

그래서 무엇이 달라지나

줌 이용자가 당장 취해야 할 조치는 없다. 해당 취약점은 이미 패치됐고, 공격이 실제로 발생했다는 보고도 확인되지 않았다. 다만 이번 사건은 소프트웨어 보안 검증 방식이 바뀌고 있다는 신호로 읽을 만하다. 예전에는 전문 침투 테스터가 수작업으로 찾던 결함을, 이제는 누구나 접근 가능한 AI 모델에 몇 마디 질문을 던져 발견할 수 있게 됐다. 기업들이 자체 소프트웨어를 출시하기 전 AI 기반 취약점 스캔을 표준 절차로 삼아야 할 이유가 하나 더 늘어난 셈이다.

김현국

METAL 발행인 · 아카이브저널 발행인 · 이라선 운영

매거진·서점·교육을 오래 해 온 편집자예요. 라이프스타일 매거진 <아카이브저널>을 발행하고, 아트 서점 <이라선>을 운영했으며, 라이카 아카데미에서 디렉터로 사진 교육 프로그램을 만들고 이끌었어요. 그 시선으로 전 세계 AI 소식을 독자에게 전하는 메탈(METAL) 매거진 편집장입니다.

이 에디터의 기사 더 보기 →

공유

댓글