리포트 메타데이터
| 항목 | 내용 |
|---|---|
| 리포트 ID | CTI-2026-0514-ChatGPT_DNS_SideChannel_KO |
| 발행일 | 2026-05-14 |
| 심각도 | HIGH |
| 상태 | 패치 완료 (2026-02-20) |
| 발견 기관 | Check Point Research (CPR) |
| 영향 제품 | ChatGPT 웹/모바일, Custom GPTs, Codex 환경 |
| CVE | 미지정 |
| 언어 | 한국어 (KO) |
| 분류 | AI 보안 / 사이드채널 / 데이터 유출 |
목차
1. 개요
[긴급]Check Point Research(CPR)는 ChatGPT의 코드 실행 런타임에 존재하는 숨겨진 아웃바운드 DNS 채널을 통해 사용자 데이터를 외부로 유출할 수 있는 취약점을 발견했습니다. 공격자는 단 하나의 악성 프롬프트만으로 일반 대화를은닉 데이터 유출 채널로 전환할 수 있으며, 이 과정에서 사용자는 어떠한 경고나 승인 요청도 받지 않습니다.
ChatGPT는 코드 실행 환경에서 직접적인 아웃바운드 네트워크 요청을 생성할 수 없다고 명시하고 있습니다. 그러나 Check Point는 DNS 해석(Resolution)은 허용되어 있다는 맹점을 확인하고, 이를 통해 도메인 라벨에 인코딩된 데이터를 공격자 제어 DNS 서버로 전송하는 공격이 가능함을 실증했습니다.
OpenAI는 책임 공개(Responsible Disclosure) 절차를 통해 2026년 2월 20일 패치를 완료했으며, 악의적 악용 정황은 현재까지 발견되지 않았습니다.
2. 취약점 상세 분석
OpenAI의 보안 가정 vs 실제
| 보안 가정 | OpenAI 명시 내용 | 실제 상태 |
|---|---|---|
| 웹 검색 | 민감 정보가 쿼리 문자열로 외부 전송되지 않도록 제한 | 적용됨 |
| 코드 실행 | 직접적인 아웃바운드 네트워크 요청 생성 불가 | DNS 쿼리는 허용됨 |
| GPT Action | 데이터 전송 전 사용자 승인 다이얼로그 표시 | 적용됨 (단, DNS 경로는 미적용) |
핵심 발견:HTTP/HTTPS 직접 요청은 차단되어 있었으나, 정상 컨테이너 운영을 위해 허용된DNS 해석 기능이 데이터 유출 채널로 악용되었습니다.
3. 공격 메커니즘: DNS 터널링 기반 사이드채널
[피해자] 악성 프롬프트 삽입
↓
[ChatGPT 런타임] 대화/파일 내용 수집 → Base64/Hex 인코딩
↓
[DNS 쿼리] 인코딩 데이터를 서브도메인 라벨에 삽입
예: dXNlcjogZGVuaXMua2lt.attacker-c2.ru
↓
[공격자 DNS 서버] 쿼리 로그에서 데이터 추출
↓
[유출 완료] 사용자에게 경고 없음 / 승인 요청 없음
| 단계 | 구성 요소 | 설명 |
|---|---|---|
| ① | 악성 프롬프트 삽입 | 소셜 엔지니어링, 악성 GPT, 파일 임베드 등으로 전달 |
| ② | 런타임 제어 | 모델이 악성 지시를 정상 요청으로 해석 — 차단 로직 미작동 |
| ③ | 데이터 수집 및 인코딩 | 대화 내용, 업로드 파일, AI 생성 요약 등을 Base64/Hex 인코딩 |
| ④ | DNS 쿼리 전송 | 인코딩 데이터를 서브도메인에 포함한 쿼리를 공격자 DNS 서버로 전송 |
| ⑤ | 서버 측 수신 | DNS 쿼리 로그에서 자동 추출 — 사용자 인지 없음 |
4. 공격 벡터: 3가지 진입 경로
벡터 1 — 프롬프트 인젝션 (직접 삽입)
공격자가 제작한 프롬프트를 "ChatGPT 성능 향상 꿀팁", "프리미엄 기능 무료 활성화" 등의 형태로 유포합니다. 사용자가 해당 프롬프트를 복사·붙여넣기하면 이후의 모든 대화 내용이 유출 채널로 전환됩니다.
벡터 2 — 백도어 Custom GPT
악의적인 시스템 프롬프트가 삽입된 Custom GPT를 배포합니다. 사용자가 해당 GPT와 상호작용하는 순간부터 데이터 유출이 시작되며, 사용자는 정상 GPT와 구별할 수 없습니다.
벡터 3 — 악성 파일을 통한 간접 삽입
악성 지시문이 포함된 PDF, Word, 텍스트 파일을 ChatGPT에 업로드하도록 유도합니다. 문서 분석 과정에서 지시문이 실행되어 해당 문서의 내용(의료 기록, 재무 정보 등)이 즉시 유출됩니다.
5. PoC 시나리오 — '개인 주치의 GPT'
시나리오: 환자가 혈액 검사 결과 PDF(성명·생년월일·의료 정보 포함)를 업로드하고 증상을 설명 → GPT가 정상적으로 의료 평가를 수행하는 동시에, 환자 데이터 요약본이 공격자 DNS 서버로 전송됨.
사용자가 "데이터가 외부로 전송되었나요?" 라고 질문하자 ChatGPT는 "내부 보안 저장소에만 보관됩니다" 라고 자신 있게 답변.
시사점: AI 모델은 스스로의 DNS 기반 데이터 전송 동작을 "외부 데이터 전송"으로 인식하지 못해 이를 차단하거나 사용자에게 알리지 않습니다.
Check Point는 동일한 채널을 이용해 코드 실행 Linux 런타임 내부에 원격 셸 접근을 수립할 수 있음도 추가 확인했습니다.
6. 영향 범위 및 규제 위반 가능성
| 항목 | 내용 |
|---|---|
| 유출 가능 데이터 | 사용자 메시지, 업로드 파일(PDF·Word·이미지), AI 생성 의료평가·재무요약·계약분석 결과물 |
| 영향 제품 범위 | ChatGPT 웹/모바일, 백도어 삽입 Custom GPTs, Codex CLI/SDK/IDE 확장 |
| 특별 위험 산업 | 의료(HIPAA), 금융(SOC2·PCI-DSS), 법률, 인사·채용, 정부·공공기관 |
| 규제 위반 가능성 | GDPR 4조·5조(목적 외 처리), HIPAA Privacy Rule, 금융정보 보호법 |
| 탐지 가능성 | 사용자 측 탐지 사실상 불가 — 승인 요청·경고 없음. DNS 트래픽 모니터링 필요 |
| 실제 악용 정황 | 현재까지 악의적 악용 사례 미발견 |
7. 공개 타임라인
| 일자 | 이벤트 |
|---|---|
| 2026년 초 | Check Point Research, ChatGPT 코드 실행 런타임 내 DNS 사이드채널 취약점 발견 |
| 2026-02-05 | Codex 관련 별도 취약점(GitHub 토큰 탈취) OpenAI에 신고 → 즉시 패치 |
| 2026-02-20 | OpenAI, DNS 사이드채널 데이터 유출 취약점 패치 완료 |
| 2026-03-30 | Check Point Research, 공식 기술 보고서 및 PoC 영상 공개 |
| 2026-03-30 | The Hacker News, The Register 등 주요 보안 미디어 일제 보도 |
8. 대응 조치
즉각 조치
- 업무용 ChatGPT에 기밀 문서·환자 정보·재무 데이터 업로드 최소화 또는 금지 정책 수립
- Custom GPT 사용 시 시스템 프롬프트 출처 및 배포자 검증
- "ChatGPT 성능 향상" 유형의 외부 프롬프트 복사·붙여넣기 금지 교육
- 기업 ChatGPT 트래픽의 DNS 쿼리 패턴 모니터링 (특히 고엔트로피 서브도메인 이상 탐지)
중장기 보안 강화
- AI Security Gateway 도입 — Check Point Workforce AI, Lakera Guard 등
- DLP(Data Loss Prevention) 도구와 AI 플랫폼 통합
- Egress 필터링 강화 — AI 런타임 환경의 아웃바운드 DNS 쿼리 화이트리스트 기반 제어
- AI 사용 정책(AI Usage Policy) 문서화 — 업로드 허용 데이터 유형 명시
- 정기적인 AI 플랫폼 보안 검토 (분기별 이상)
Check Point 권고 원문 요지
"AI 도구가 기본적으로 안전하다고 가정하지 마십시오. AI 플랫폼이 우리의 가장 민감한 데이터를 처리하는 완전한 컴퓨팅 환경으로 진화함에 따라, 네이티브 보안 제어 하나만으로는 더 이상 충분하지 않습니다. 조직은 AI 벤더와 자신 사이에 독립적인 가시성과 계층적 보호가 필요합니다." — Eli Smadja, Check Point Research 수석 연구원
9. 참고
본 리포트는 공개된 보안 인텔리전스를 기반으로 작성되었습니다. 발행: 2026-05-14 | 저자: Dennis Kim ([email protected]) | github.com/gameworkerkim