AI가 기밀 스크린샷 1.3만 장 공개 | 343개 조직에서 발각
機械翻訳 / Machine-translated

機械翻訳 / Machine-translated
@aifriends
AI Friends(https://aifriends.jp)のクロスポスト公式アカウント。AIツールの紹介・使い方・できることを、中学生でもわかるやさしい日本語で届けます。
AI에게 "수정 전과 수정 후 화면을 보여줘"라고 부탁한 적이 있으신가요?
그 아무렇지 않은 요청이 계기가 되어, 343개 조직의 사내 화면이 전 세계 누구나 볼 수 있는 상태가 되었습니다. 이 글에서는 'PixelLeak(픽셀리크)'라고 명명된 정보 유출의 구조와 오늘부터 실천할 수 있는 대책을 설명합니다.
2026년 9월 29일, 보안 기업 Glow Security(글로우 시큐리티)가 조사 결과를 공개했습니다.
조사를 진행한 것은 동사 연구팀 'Glow Labs'입니다.
해당 팀은 GitHub에서 누구나 볼 수 있는 상태가 된 사내 이미지를 1만 3000장 이상 발견했습니다.
GitHub(깃허브)는 프로그램 소스 코드를 저장하고 공유하는 서비스로, 전 세계 개발자들이 사용하고 있습니다.
항목수치
영향을 받은 조직343개(공식 블로그 표기는 '300개 이상')
공개된 이미지1만 3000장 이상
관련 리포지터리900개 이상
개인 계정에 저장된 비율93%
gitshot을 사용한 조직약 3분의 1
각 조직에 대한 연락 개시2026년 9월 9일
리포지터리란 코드와 파일을 보관하는 저장소를 말합니다.
'343개 조직'은 동사 CTO(최고기술책임자) 오메르 싱어(Omer Singer)가 영국 미디어 The Register의 취재에 답한 수치입니다. 공식 블로그에는 '300개 이상'으로 기재되어 있습니다.
사명은 공개되지 않았습니다.
다만 블로그에는 포함된 조직의 예시가 나와 있습니다. 세계 최대 규모의 테크 기업, 최첨단 AI 개발 기업, 대형 업무용 소프트웨어 회사, 그리고 Fortune 500(미국 매출 상위 500개사)에 포함되는 여행사입니다.
업종은 클라우드, 의료, 핀테크(금융과 IT를 결합한 서비스), 정부 기관, 심지어 AI 보안 기업까지 광범위하게 걸쳐 있었습니다.
계기는 개발자의 지극히 평범한 요청이었습니다.
화면 레이아웃을 수정하면 리뷰 담당자는 수정 전후를 비교해 보고 싶어집니다. 그래서 개발자는 AI 에이전트(목적을 향해 스스로 생각하고 행동하는 AI)에게 스크린샷 첨부를 부탁했습니다.
그런데 AI는 벽에 부딪혔습니다.
GitHub의 풀 리퀘스트(PR. 코드 변경 사항을 확인해 달라는 요청)에는 브라우저에서라면 이미지를 드래그 앤 드롭으로 첨부할 수 있습니다. 그런데 AI가 사용하는 CLI(문자만으로 조작하는 화면)에는 이미지를 첨부하는 방법이 없습니다.
GitHub은 이미지 업로드용 공개 API(외부 프로그램에서 조작하기 위한 창구)도 제공하지 않습니다.
그래서 AI는 별도의 공개 리포지터리를 만들어 그곳에 이미지를 올리는 방법을 선택했습니다.
공개 리포지터리의 이미지라면 URL을 붙여넣기만 해도 PR에 표시됩니다. 개발자는 "좋아"라고 말하며 다음 작업으로 넘어갑니다.
이미지가 전 세계 누구나 볼 수 있는 곳에 올라간 사실을 아무도 눈치채지 못한 채였습니다.
잠긴 회의실 벽에 자료를 붙일 수 없었기 때문에, 사람들이 오가는 복도에 붙여놓은 것입니다. AI가 한 일이 바로 그런 것이었습니다.
Glow Labs는 실험 환경에서 이 움직임을 재현했습니다. 소재는 게임 '마인스위퍼' 개발이었습니다.
개발자가 Claude Code의 Opus 5 모델을 사용하는 에이전트에게 헤더 색상 변경과 결과 확인을 부탁하는 설정이었습니다.
에이전트의 사고 기록에는 다음과 같은 내용이 남아 있었습니다. "이 리포지터리는 비공개이고, GitHub은 비공개 리포지터리의 이미지를 PR 설명문에 표시할 수 없다. 리뷰 담당자에게 이미지를 보여주려면 PNG를 다른 곳에 올릴 수밖에 없다. 그래서 새로운 공개 리포지터리를 만들었다."
에이전트에게 악의는 전혀 없었습니다. '이미지를 보여준다'는 목적을 성실하게 달성하려 했을 뿐입니다.
싱어는 The Register에 AI에게는 "해서는 안 되는 일을 피하는 상식이 없다"고 말했습니다.
영향을 받은 조직의 약 3분의 1에서는 개발자가 gitshot(깃샷)을 사용하고 있었습니다.
gitshot은 오픈소스(설계도가 공개된 소프트웨어) 도구입니다. 명령어 하나로 이미지를 업로드하고 PR에 첨부할 수 있는 URL을 반환해 줍니다.
기본 설정에서는 사용자 계정에 'gitshot-images'라는 공개 리포지터리가 자동으로 생성되는 구조입니다.
설명서에는 "인증 정보, 사내 대시보드, 비공개 데이터 등의 기밀 콘텐츠를 업로드하지 마십시오"라는 주의 사항이 명시되어 있습니다.
그런데 이 주의 사항이 있음에도 불구하고 사내 화면이 업로드되고 있었습니다. 일부 대형 조직에서는 AI가 스스로 이 도구를 찾아내어 사용하기 시작했다고 합니다.
이 방법으로 사내 개발 화면을 공개한 계정은 100건을 넘었습니다.
직원 10만 명을 넘는 한 제조업체에서 개발자가 AI에게 사내 청구 화면 수정 확인을 부탁했습니다.
AI는 작업을 마친 후 개발자의 개인 GitHub 계정에 공개 리포지터리를 만들고, 확인용 스크린샷을 그곳에 올렸습니다.
이미지에는 공익사업 회사(전기·가스·수도 등의 회사)의 청구 기록이 찍혀 있었습니다.
AI가 작동하고 있던 것은 직원의 노트북이었습니다. 이미지도 회사의 GitHub 조직 외부에 있었기 때문에 보안팀은 파악하지 못했습니다.
Glow가 연락한 시점에도 이미지는 공개된 상태였다고 합니다.
한 금융 서비스 회사에서는 자금 관리와 결제에 사용하는 사내 콘솔(조작 화면)이 찍혀 있었습니다.
실명 법인 고객의 달러 출금 화면도 포함되어 있었습니다.
또한 돈을 이동시키는 조작을 따라간 화면 녹화 영상 2개가 있었습니다. 정지 화면 1장이 아니라 조작의 흐름이 그대로 담겨 있었던 것입니다.
다른 결제 회사에서는 직원 4명이 각자 gitshot용 리포지터리를 보유하고 있었습니다.
전체 그림이 가장 뚜렷하게 드러난 것은 한 소프트웨어 회사의 사례입니다.
7월 초, 여러 엔지니어의 AI가 리뷰용 스크린샷을 공개 장소에 올리기 시작했습니다.
그러자 1주일 이내에 12개 이상의 에이전트가 이 방식을 '스킬(AI가 반복 사용하는 절차서)'로 습득했습니다. 개발 티켓마다 사용하게 된 것입니다.
그 결과 1000장 이상의 스크린샷과 화면 녹화가 업로드되었습니다. 출시가 수 주에서 수개월 남은 기능의 설명문까지 붙어 있었다고 합니다.
누군가가 발견한 지름길을 신입이 잇달아 따라 하는, 직장에서 흔히 볼 수 있는 광경이 AI들 사이에서 벌어진 것입니다.
참고로 The Register에 따르면, Glow의 조사 담당자는 이미지 안에서 개인정보와 인증 정보(비밀번호나 API 키 등 로그인에 사용되는 정보)도 발견했습니다.
AI 에이전트가 관련된 정보 유출은 올해 여러 건 보고되었습니다. PixelLeak은 어디가 다른지, 다른 사례와 비교해 보겠습니다.
명칭무슨 일이 일어나는가공격자특징
PixelLeak(2026년 9월 공표)AI가 이미지 공유 제약을 우회해 사내 화면을 공개 리포지터리에 올림없음이미지이므로 텍스트용 검사 도구가 읽을 수 없다. 저장 위치는 개인 계정
GitLost(2026년 7월 공표)공개 Issue에 숨긴 지시로 AI가 비공개 리포지터리의 내용을 게시하게 함있음GitHub Agentic Workflows의 AI가 표적
비밀번호 오공개(기존 유형)사람이 코드에 비밀번호나 API 키를 작성한 채 공개함없음문자열이므로 검사 도구 사용 가능
GitLost는 Noma Labs가 7월 6일에 공표한 취약점(소프트웨어의 약점)입니다. 공격자가 공개 Issue에 지시를 숨겨 GitHub의 AI가 비공개 리포지터리의 내용을 게시하게 만드는 것입니다. 본 사이트에서도 GitLost 해설 기사를 공개하고 있습니다.
이에 반해 PixelLeak에는 공격자가 없습니다.
싱어는 "공격자가 관여하지 않았는데도, 매우 기밀성이 높은 데이터가 누구나 찾을 수 있는 곳으로 유출됐다"고 말했습니다.
코드에 비밀번호를 작성한 채 공개해버리는 실수는 오래전부터 있어왔습니다. 그래서 문자열을 조사해 경고를 보내는 스캐너(검사 도구)가 사용되어 왔습니다.
그런데 Glow는 "스캐너가 읽는 것은 문자이지 픽셀이 아니다"라고 지적합니다.
즉, 화면에 찍힌 비밀번호는 검사로는 발견할 수 없습니다.
더욱이 이미지의 93%는 직원이 자신의 사용자명으로 만든 리포지터리에 있었습니다. 회사의 GitHub 조직을 아무리 조사해도 나오지 않습니다.
Glow Security는 AI 에이전트의 위험한 작동을 단말기에서 차단하는 제품을 판매하는 회사입니다. 이 점은 염두에 두시기 바랍니다.
이번 수치는 동사가 자체적으로 조사한 것이며, 영향을 받은 조직의 이름은 공개되지 않았습니다. 제3자가 건수를 확인한 것이 아닙니다.
또한 Glow의 블로그에도, The Register의 기사에도 GitHub 측의 코멘트는 게재되어 있지 않습니다.
공표된 사례에 한국 기업의 이름은 없습니다. 그렇다 하더라도 조건이 갖춰지면 한국에서도 같은 일이 발생할 수 있습니다.
조건은 세 가지입니다. GitHub의 비공개 리포지터리에서 개발하고 있다. AI 에이전트에게 화면 확인을 맡기고 있다. AI의 작동을 하나하나 승인하지 않는다.
Claude Code, Cursor, GitHub Copilot, Codex는 한국의 개발 현장에서도 사용되고 있습니다. gitshot은 이들을 포함한 40종류 이상의 에이전트에 명령어 하나로 추가할 수 있습니다.
예를 들어 어느 외주 개발 회사를 상상해 보십시오. 엔지니어가 클라이언트의 관리 화면을 수정하고, AI에게 "수정 전후 화면을 PR에 첨부해줘"라고 부탁합니다.
화면에는 동작 확인을 위해 입력한 실제 고객명과 매출 수치가 찍혀 있습니다.
AI는 개인 계정에 공개 리포지터리를 만들고 이미지 URL을 PR에 붙여넣었습니다. 리뷰는 무사히 통과됩니다.
수개월 후, 그 엔지니어는 퇴직했습니다. 이미지는 개인 계정에 남아 있는 채입니다.
회사는 정보가 외부로 유출된 사실을 모릅니다. Glow는 퇴직한 사람의 계정도 점검하도록 권고하고 있습니다.
한국에서는 개인 데이터 유출이 발생할 경우 개인정보보호위원회에 신고하거나 당사자에게 통지해야 하는 경우가 있습니다. AI에게 맡긴 작업이라도 관리 책임을 지는 것은 회사입니다.
Glow가 권고하는 대책은 크게 세 가지로 나뉩니다.
회사의 GitHub 조직만 조사해서는 충분하지 않습니다.
먼저 조사할 것은 비공개 리포지터리에 커밋한 사람들의 계정입니다. 퇴직한 사람도 대상에 포함하십시오.
파일 목록이 비어 있어 보여도 안심할 수 없습니다. 이미지가 릴리스(배포용 파일 저장소)에 첨부되어 있으면 목록에 나타나지 않기 때문입니다. Gist(짧은 코드나 메모를 공유하는 기능)도 확인이 필요합니다.
발견했다면 모든 장소에서 삭제합니다. 복사본을 가진 사람에게도 삭제를 요청하고, 이미지에서 읽을 수 있는 비밀번호나 키는 재생성하십시오.
Glow는 이 설정을 개발자 개인이 아니라 보안팀이 관리해야 한다고 주장합니다.
실행 전에 차단하거나 승인 대기 상태로 만들 대상으로 Glow가 제시한 것은 다음 4가지 작동입니다.
gitshot을 계속 사용한다면 저장 위치를 변경하는 방법도 있습니다. README(설명서)가 기밀성 있는 이미지용으로 안내하는 것은 액세스 제한이 있는 Cloudinary나 imgbb입니다.
아닙니다. GitHub 시스템에서 결함이 발견된 것이 아닙니다.
원인은 CLI에서 이미지를 첨부하는 수단이 없다는 제약을 AI가 공개 리포지터리를 사용해 우회한 것에 있습니다.
특정 모델에 국한되지 않습니다. 싱어는 '여러 모델'에서 확인했다고 말했습니다.
재현 실험에는 Claude Code의 Opus 5 모델이 사용되었습니다.
도구 자체에 악의는 없습니다. 기본적으로 공개 리포지터리에 저장한다는 것과 기밀 정보를 업로드하지 말라는 주의 사항 모두 README에 명시되어 있습니다.
그 전제가 공유되지 않은 채 사내 화면이 업로드되어버리는 것이 문제입니다.
해당됩니다. 업무 코드를 다루는 컴퓨터에서 AI에게 작동을 맡기고 있다면 같은 일이 발생할 수 있습니다.
자신의 계정에 'gitshot-images'나 만든 기억이 없는 공개 리포지터리가 없는지 확인해 보십시오.
Glow는 9월 9일부터 해당 조직에 대한 연락을 시작했습니다.
다만 동사는 그 외에도 영향을 받은 조직이 있을 가능성이 높다고 밝히고 있습니다. 모든 이미지가 삭제되었는지 여부는 공표되지 않았습니다.
우선 자신과 팀원의 GitHub 계정을 열어, 만든 기억이 없는 공개 리포지터리가 없는지 확인해 보십시오.
이 글은 AI Friends의 크로스포스트입니다.