2026년 9월 17일, 마이크로소프트는 공식 버그 바운티 프로그램을 통해 16세의 보안 연구원 파브(Faav)에게 5천 달러의 포상금을 지급했다. 이 소액의 보상금이 걸려 있던 것은 마이크로소프트 내부의 핵심 데이터 분석 서비스인 타이탄(Titan)에 직접 접근할 수 있는 치명적인 고위험 취약점이었다. 잠금장치가 전혀 없는 이 뒷문을 통해, 공격자는 백엔드에 저장된 17조 3천억 행의 원격 측정 내부 데이터를 아무런 제약 없이 전부 열람할 수 있는 상태였다.
더욱 흥미로운 대목은 이 포상금이 단순한 시스템 취약점 수정뿐 아니라, 보안 보고서에 대한 편집 통제권까지 함께 사들였다는 사실이다. 보고서가 대중에 정식 공개되기 전, 마이크로소프트는 이 소년 연구원에게 취약점의 파급력 평가를 대폭 수정하고 핵심 기술적 증거를 삭제할 것을 요구했다. 손에 땀을 쥐게 하던 고도의 기술적 공방은 거대 테크 기업의 압도적인 협상 우위 속에 조용히 막을 내렸다.
AI가 발품을 팔고, 인간의 직관이 틈새를 열다
이 침투의 시작점에는 안타레스(Antares)라는 이름의 자율형 인공지능 에이전트가 있었다. 파브가 직접 구축한 이 해킹 봇은 다양한 모델 제공업체의 거대언어모델(LLM)을 교대로 순환 구동하는 구조였다. 열흘 동안 이어진 탐색 과정에서 봇은 마이크로소프트의 공개 네트워크를 줄곧 배회하며 자동 스캔과 엔드포인트 매핑 작업을 끈질기게 수행했다.
마침내 안타레스는 사내 데이터 분석 서비스인 타이탄의 네트워크 경계에 도달했다. 일반 기업 사용자가 웹 브라우저로 타이탄 프론트엔드에 접속하면 사내 VPN 연결이 필수적이라는 큼직한 차단 화면이 먼저 나타나며 추가 접근이 가로막힌다. 그러나 API를 직접 공략하는 자동화 봇의 시선은 달랐다. 프론트엔드 뒤편에 무방비로 노출된 애플리케이션 프로그래밍 인터페이스(API)를 찾아내 웹 화면의 경계 울타리를 그대로 우회했다.
그림: 직원이 아닌 사용자가 Titan 프론트엔드에 접속했을 때 나타나는 VPN REQUIRED 화면. 출처: blog.faav.net
실제 운영 시스템에 침투하기 전, 파브는 인터넷 아카이브의 웨이백 머신(Wayback Machine)으로 2년 전 과거 기록을 샅샅이 뒤졌다. 예전 로그인 페이지와 지금은 사라진 개인정보 처리방침의 흔적 속에서 그는 56개 핵심 데이터베이스 테이블의 전체 스키마 정의를 성공적으로 발굴해 냈다. 버려진 옛 설정 정보와 공개 API 문서의 위험 경로를 이어 맞추자, 데이터베이스의 심장부를 겨냥한 완벽한 구조도가 완성되었다.
네 개의 관문을 무사통과한 위조 신분증
타이탄 내부의 인증 메커니즘에는 믿기 힘들 만큼 황당한 논리적 결함이 도사리고 있었다. 일반적인 신원 확인 체계는 신분증에 적힌 인적 사항을 대조할 뿐 아니라, 발급 기관의 위조 방지 직인(디지털 서명)을 엄격히 검증한다. 반면 타이탄은 토큰에 담긴 모든 업무용 속성값을 하나하나 꼼꼼히 확인하면서도, 가장 결정적인 디지털 서명의 유효성은 아예 검증하지 않았다.
인증되지 않은 요청을 보내자 서버는 HTTP 401 오류를 반환하며 접근을 차단했다. 파브는 인증 토큰의 파라미터를 하나씩 수작업으로 위조해 나가기 시작했다. 마이크로소프트의 테넌트 식별자를 입력하자 새로운 오류가 나타났고, 대상 수신자(audience) 식별자를 맞추자 한 단계 더 나아갔으며, 애플리케이션 ID를 지정하자 사내 화이트리스트 검증을 마주했다. 그는 마치 열쇠 구멍에 핀을 하나씩 맞춰가는 자물쇠 기술자처럼, 시스템이 뱉어내는 오류 메시지를 길잡이 삼아 위조 토큰의 완성도를 정밀하게 높여갔다.
모든 업무 속성 필드가 맞아떨어진 순간, 가장 비현실적인 장면이 연출되었다. 파브가 토큰의 서명 영역을 완전히 빈칸으로 비워둔 채 전송했음에도 백엔드 서버가 이를 정식 통행증으로 인정한 것이다. 모든 부가 정보는 겹겹이 대조하면서도 위조 방지 서명만 쏙 빼놓은 이 허술한 인증 체계는, 외부에서 유입되는 모든 트래픽에 무제한 사내 출입증을 쥐여준 것과 같았다.
17조 행의 데이터 앞에서 브레이크를 밟다
서명 검증 없는 최고 권한의 열쇠를 손에 쥔 그에게 남은 과제는 유효한 사용자 이름을 찾아내는 일이었다. AI 봇이 다양한 이메일 형식의 사내 사용자 계정을 무차별 대입했지만 백엔드 로직에 의해 번번이 거절당했다. 9월 5일 새벽 1시, 파브는 기계적인 반복 탐색에서 벗어나 가장 기초적인 단어인 admin을 사용자 이름으로 입력했다.
그림: 서명되지 않은 관리자 신분을 수락하고 SQL을 실행하는 Titan. 출처: blog.faav.net
이 작은 변경은 즉각적인 권한 상승 연쇄 작용을 일으켰다. 시스템은 admin을 최고 권한의 슈퍼 관리자로 인식했고, 데이터베이스 쿼리를 직접 실행할 수 있는 루트 권한을 부여했다. 백엔드 데이터베이스에 직접 명령을 내린 파브는 모니터에 찍힌 경악스러운 숫자를 마주했다. 바로 17,333,335,124,315였다. 약 17조 3천억 행에 달하는 내부 데이터가 권한 없는 외부 쿼리 앞에 완전히 무방비로 노출되어 있었고, 서로 다른 두 경로로 조회한 결과도 한 치의 오차 없이 일치했다.
추출한 샘플 메타데이터에는 2만 5천 개의 기업 계정, 2만여 개의 임직원 이메일 주소, 1만 5천 건의 조직도 계층 관계, 그리고 2만 개 이상의 데이터 대시보드가 고스란히 담겨 있었다. 마이크로소프트 전사 데이터 분석가와 조직 구조 전반을 아우르는 극도로 민감한 정보였다. 위험성을 직감한 16세의 해커는 여기서 과감히 브레이크를 밟았다. 그는 테이블 스키마 정의만 확인했을 뿐, 실제 고객 정보와 자산 데이터에는 일절 손대지 않았다.
5천 달러의 포상금으로 사들인 기사 수정 권한
9월 5일 당일, 파브는 마이크로소프트 보안 대응 센터(MSRC)에 상세한 취약점 보고서를 제출했다. 대응은 일사천리로 진행되었다. 나흘 뒤 외부에 노출되어 있던 위험한 엔드포인트가 차단되었고, 9월 17일 마이크로소프트는 그에게 5천 달러의 버그 바운티 포상금을 정식 지급했다. 그러나 사건의 성격은 여기서부터 기술적 문제 해결에서 기업 간의 비즈니스 협상으로 변질되었다.
그림: 웨이백 머신(Wayback Machine)에서 복원된 Titan 이전 인터페이스. 출처: blog.faav.net
9월 22일, 마이크로소프트와 파브는 향후 대외 공개 일정을 조율하기 위해 비공개 온라인 화상 회의를 진행했다. 이 회의 직후 파브는 마이크로소프트의 강경한 요구를 수용하여 자신이 작성한 원본 기술 공개 글을 대대적으로 삭제하고 다시 썼다. 민감한 기술적 세부사항이 잘려 나갔을 뿐 아니라, 글 도입부에는 침해 위험이 이론적인 수준에 불과했다는 면책 문구가 추가되었고, 마이크로소프트가 최종 원고에 대해 실질적인 편집 권한을 행사했음을 분명히 명시해야 했다.
마이크로소프트의 공식 입장은 서비스 보안 강화에 기여한 제보자에게 감사를 표하고 포상금 제도의 유용성을 치켜세우는 전형적인 홍보용 발표문에 그쳤다. 빈틈없이 다듬어진 기업의 공식 발표 뒤편에는 실제 공방의 살얼음판 같던 위험성과, 방대한 비즈니스 데이터 자산이 통제 불능 직전까지 내몰렸던 아찔한 순간이 감춰져 있었다.
협상력이 철저히 기울어진 거래 게임
검열을 거친 이 글이 개발자 커뮤니티에 공개되자 엄청난 후폭풍이 일었다. 서명 누락 취약점에 대한 기술적 논의는 이내 수그러들었고, 대중의 시선은 철저히 불평등했던 거래 조건에 집중되었다. 특히 “마이크로소프트가 편집 통제권을 갖는다”는 문구가 도마 위에 올랐으며, 17조 행의 데이터를 지켜낸 대가로 5천 달러는 최소 일곱 자리(수백만 달러) 보상이어야 마땅하다는 개발자들의 비판이 쏟아졌다.
하지만 이는 단순한 금액만의 문제가 아니었다. 업계 생리를 잘 아는 보안 전문가들은 취약점 제보자가 겨우 16세의 미성년자라는 본질을 짚었다. 이미 마이크로소프트로부터 보안 포상금을 받은 적이 있고 향후 사이버 보안 업계에서 오랫동안 커리어를 쌓아야 할 소년에게는, 일회성으로 거액을 요구하며 빅테크와 척을 지는 것보다 우호적인 관계를 유지하는 장기적 이득이 훨씬 컸던 것이다.
이번 사건은 양자 간의 확고한 권력 구조를 적나라하게 보여주었다. 소년은 자동화 스크립트로 거대 기업의 데이터 금고를 뚫어냈다. 그러나 금고 주인은 단돈 5천 달러로 보안 패치와 소년의 대외 발언권을 통째로 사들였다. 방어선은 기술로 무너졌지만, 사건의 의미를 규정하는 게임의 규칙은 여전히 거대 플랫폼의 손아귀에 쥐여 있다.
참고 링크:
- Faav 블로그 공개 글
- 해커 뉴스 토론