AI 슬롭(AI Slop)이 Apple 버그 바운티 프로그램을 마비시켜 20만 달러 상당의 macOS 결함을 가리다

생성형 AI의 급증은 저품질의 자동화된 보고서가 기존의 취약점 공개 파이프라인을 압도하면서 사이버 보안의 예상치 못한 최전선을 형성하고 있습니다. 최근 최대 20만 달러의 가치가 있는 중대한 macOS 결함이 보고되지 않았는데, 이는 Apple의 버그 바운티 제출 할당량이 "AI 슬롭(AI slop)"으로 인해 모두 소진되었기 때문입니다.

사이버 보안에서 "AI 슬롭"이 초래하는 비용

거대 언어 모델(LLM)에 대한 접근성이 높아짐에 따라, '성의 없는' 보안 연구의 새로운 물결이 나타났습니다. 보안 연구원들은 점점 더 많은 AI를 사용하여 방대한 양의 버그 보고서를 찍어내고 있으며, 이 중 상당수는 AI가 존재하지 않는 보안 결함을 잘못 식별하는 기술적 오류인 '환각(hallucinated)' 취약점을 포함하고 있습니다.

이러한 자동화된 저품질 데이터의 유입으로 인해 Apple은 엔지니어링 리소스를 보호하기 위해 과감한 조치를 시행해야 했습니다. 노이즈를 관리하기 위해 Apple은 현재 연구원이 제출할 수 있는 버그 보고서 수를 제한하고, 제출 사이에 의무적인 30일의 대기 기간(cooldown period)을 적용하고 있습니다. 이러한 제한은 파이프라인의 효율성을 유지하기 위한 목적이지만, 생태계에 위험한 사각지대를 만들고 있습니다.

할당량 때문에 침묵하게 된 20만 달러 규모의 취약점

이러한 병목 현상의 실질적인 결과는 이탈리아의 사이버 보안 스타트업인 Bynario에 의해 드러났습니다. 이 기업은 공격자가 대상 기기에 대한 완전한 제어권을 가질 수 있는 중대한 macOS 취약점을 발견했습니다. 결함의 심각성에도 불구하고, Bynario는 다른 연구원들에 의해 제출 할당량이 이미 모두 소진되었기 때문에 Apple의 공식 채널을 통해 이를 보고할 수 없었습니다.

Bynario의 CEO인 Alfredo Pesoli는 이 특정 취약점의 암시장 가치를 10만 달러에서 20만 달러 사이로 추정합니다. 보고 이후 Apple이 Bynario 측에 연락을 취하기는 했지만, 이번 사건은 커지는 시스템적 리스크를 부각합니다. 즉, 자동화된 노이즈가 영향력이 큰 버그의 보고를 막을 때, 전체 사용자층이 제로데이 위협에 노출된 상태로 남게 된다는 점입니다.

AI 기반 방어로의 전환

AI가 생성한 노이즈와의 싸움은 빅테크 기업들이 취약점 관리에 접근하는 방식의 변화를 이끌고 있습니다. 외부 연구원들이 제출 제한으로 어려움을 겪는 동안, Apple은 내부 AI 역량을 더욱 강화하고 있습니다. Apple은 현재 Anthropic과 OpenAI의 모델을 활용하여 자체 코드베이스 내에서 취약점을 선제적으로 탐색하고 있습니다.

이러한 추세는 버그 바운티 환경의 근본적인 진화를 시사합니다. Sophos의 Rafe Pilling이 언급했듯이, 버그 바운티 프로그램의 역할은 취약점을 발견하는 것에서 "기계의 속도로" 이를 검증하는 것으로 이동하고 있습니다. 보안 팀의 주요 과제는 더 이상 단순히 버그를 찾는 것이 아니라, 실제 익스플로잇(exploit)과 생성형 AI의 빈번한 환각 현상을 구별하는 시대에 진입하고 있습니다.

핵심 요약

  • 시스템적 병목 현상: AI가 생성한 '환각' 버그 보고서로 인해 Apple과 같은 기업들은 제출 제한 및 대기 기간을 시행할 수밖에 없으며, 이는 의도치 않게 중대하고 가치가 높은 결함의 보고를 차단할 수 있습니다.
  • 경제적 영향: Bynario가 발견한 macOS 결함과 같은 고위험 취약점은 막대한 암시장 가치(최대 20만 달러)를 지니고 있어, 발견이 지연될 경우 상당한 재정적 및 보안적 리스크를 초래합니다.
  • 탐색의 미래: 거대 기술 기업들은 자동화된 외부 위협의 노이즈와 속도에 대응하기 위해, 내부적인 AI 기반 취약점 탐색(OpenAI 및 Anthropic 모델 활용)으로 점점 더 이동하고 있습니다.