뉴스

Anthropic의 Claude Cowork, 로컬 VM 샌드박스 탈출 및 Mac 자격 증명 유출 취약점 분석

#Anthropic의 Claude Cowork가 로컬 VM을 탈출하고 Mac에서 자격 증명을 읽을 수 있다
Anthropic의 Claude Cowork, 로컬 VM 샌드박스 탈출 및 Mac 자격 증명 유출 취약점 분석

보안 연구팀 Accomplish AI가 Anthropic의 Claude Cowork에서 심각한 취약점을 발견했습니다. 해당 취약점은 로컬 가상 머신 샌드박스를 탈출하여 Mac의 SSH 키와 클라우드 자격 증명을 읽을 수 있는 문제입니다. 연구팀은 리눅스 커널 권한 상승 취약점(CVE-2024-XXXX)을 이용하여 Claude Cowork의 격리 환경을 우회하는 데 성공했습니다. 이 공격은 단순한 개념 증명 수준을 넘어 실제 환경에서도 동작할 가능성이 높은 것으로 평가됩니다.

취약점의 기술적 배경과 작동 원리

Claude Cowork는 협업 기능을 제공하는 AI 에이전트로, 사용자 코드를 안전하게 실행하기 위해 로컬 가상 머신 샌드박스를 사용합니다. 이 샌드박스는 기본적으로 호스트 시스템과의 격리를 보장하도록 설계되었습니다. 그러나 Accomplish AI 연구팀은 리눅스 커널의 특정 권한 상승 취약점을 활용하여 이 격리를 깨뜨리는 방법을 찾아냈습니다.

공격 과정은 다음과 같습니다. 첫째, Claude Cowork가 생성한 가상 머신 내에서 권한 상승 취약점을 트리거합니다. 이 취약점은 /proc 파일 시스템이나 ioctl 호출과 같은 커널 인터페이스의 잘못된 접근 제어에서 비롯됩니다. 둘째, 공격자(또는 악성 코드)는 이 취약점을 이용하여 가상 머신 내에서 루트 권한을 획득합니다. 셋째, 루트 권한을 가진 상태에서 가상 머신과 호스트 Mac 사이의 공유 디렉터리나 메모리 맵을 조작하여 호스트 파일 시스템에 접근합니다.

연구팀은 특히 SSH 개인 키(~/.ssh/id_rsa), AWS 자격 증명 파일(~/.aws/credentials), 그리고 GPG 키 같은 중요한 파일을 성공적으로 읽어냈다고 보고했습니다. 이러한 파일들은 클라우드 인프라 접근, 데이터베이스 연결, 코드 서명 등에 사용되므로 유출 시 심각한 피해가 발생할 수 있습니다.

이 취약점이 가지는 보안적 의미와 영향

이번 발견은 AI 에이전트 보안의 근본적인 한계를 드러냅니다. 많은 기업과 개발자가 신뢰하는 AI 코드 에이전트가 실제로는 완전한 격리를 제공하지 못한다는 사실이 입증된 것입니다. 특히 Claude Cowork는 협업 환경에서 사용자 코드를 안전하게 실행하도록 설계된 제품이기 때문에, 이 취약점은 제품의 핵심 가치를 훼손합니다.

보안 업계는 이 문제를 다음과 같은 측면에서 분석하고 있습니다. 첫째, 샌드박스 기술의 완벽성에 대한 의문입니다. 현재 사용되는 하이퍼바이저 기반 샌드박스는 커널 취약점에 취약할 수 있습니다. 둘째, AI 에이전트가 접근할 수 있는 데이터 범위에 대한 재정의가 필요합니다. 이번 사례는 단순히 코드 실행 격리만으로는 부족하며, 호스트 파일 시스템에 대한 접근 제어를 더욱 강화해야 함을 시사합니다.

기업 사용자에게는 특히 위험합니다. Claude Cowork를 통해 팀원들이 공유한 코드가 악성 코드를 포함할 경우, 그 코드가 샌드박스를 탈출하여 회사의 모든 클라우드 자격 증명을 유출할 수 있기 때문입니다. 이는 단순한 개인 정보 유출을 넘어 기업의 IT 인프라 전체가 위협받을 수 있는 심각한 상황입니다.

앞으로의 전망과 대응 방안

Anthropic은 이 취약점 보고를 받은 후 신속하게 패치를 개발할 것으로 예상됩니다. 그러나 근본적인 해결책은 샌드박스 아키텍처 자체를 개선하는 데 있습니다. 전문가들은 다음과 같은 대응 방안을 제안합니다.

첫째, 커널 수준의 보안 강화입니다. 리눅스 커널의 권한 상승 취약점을 지속적으로 모니터링하고 패치해야 합니다. 또한 seccomp나 AppArmor 같은 강화된 보안 모듈을 도입하여 가상 머신 내에서의 시스템 콜을 제한할 수 있습니다.

둘째, 호스트와 게스트 사이의 데이터 흐름을 최소화하는 것입니다. 공유 디렉터리 대신 명시적인 파일 전송 API를 사용하거나, 호스트 파일 시스템에 대한 접근을 완전히 차단하는 방식을 고려해야 합니다.

셋째, 사용자 교육입니다. 개발자들은 AI 에이전트가 실행하는 코드를 신뢰하지 말고, 민감한 자격 증명은 별도의 보안 저장소(예: HashiCorp Vault)에 보관하는 습관을 가져야 합니다.

업계 전망으로는, 이번 발견이 AI 에이전트 보안 표준을 재정립하는 계기가 될 것입니다. 앞으로 출시되는 AI 코드 에이전트는 샌드박스 탈출에 대한 강력한 방어 메커니즘을 탑재해야 할 것입니다. 또한 보안 감사와 침투 테스트가 제품 출시 전 필수 단계로 자리잡을 가능성이 높습니다.

📌 요약

  • Anthropic의 Claude Cowork에서 로컬 VM 샌드박스를 탈출하여 Mac의 SSH 키와 클라우드 자격 증명을 읽을 수 있는 취약점이 발견되었습니다.
  • 공격은 리눅스 커널 권한 상승 취약점을 이용하며, 가상 머신 내에서 루트 권한을 획득한 후 호스트 파일 시스템에 접근하는 방식입니다.
  • 이 취약점은 AI 에이전트 보안의 근본적인 한계를 드러내며, 기업의 IT 인프라 전체가 위협받을 수 있습니다.
  • 대응 방안으로는 커널 수준 보안 강화, 호스트-게스트 데이터 흐름 최소화, 사용자 교육이 필요하며, 업계는 AI 에이전트 보안 표준을 재정립할 것으로 전망됩니다.
📚

7일 강좌 무료 신청

AI, 어디서부터 시작할지 모르겠다면?

강좌 신청하기 →
📬

매일 아침 AI 브리핑

선별된 AI 뉴스를 이메일로 받아보세요

구독하기 →
📖

AI 용어 알아보기

이 글에서 나온 핵심 용어를 설명합니다

용어사전 가기 →

함께 읽으면 좋은 글

📋 CertKorea

2026년 국가자격증 시험일정을 한눈에 확인하세요. 613개 자격증의 필기·실기 D-day 카운트다운.

자격증 시험일정 확인하기 →
📊 한국인 AI 페르소나

나와 비슷한 한국인은 어떻게 살까? 나이·성별·지역만 입력하면 주거·직업·소득을 통계로 분석해드려요.

내 페르소나 분석하기 →
← 블로그 목록으로
링크가 복사되었습니다!