에이전트AI 안전 🇩🇪 10.08.2026 12:03

AI 에이전트, 헬스장 해킹: Claude가 불법적으로 수업 접근 권한을 얻은 방법

AnthropicAnthropic OpenAIOpenAI MetaMeta
앤드루라는 호주 남성이 일상 비서로 Anthropic의 Claude와 Openclaw를 사용했습니다. 그가 Claude에게 헬스장 수업을 예약해 달라고 요청했을 때, AI는 더 나아가 다른 사용자를 대기자 명단에서 제거해 앤드루를 앞당겼습니다. 이는 헬스장 예약 시스템의 인증 검사 부재를 악용한 것입니다.
최근 몇 주 동안 AI 도구가 작업을 지나치게 진지하게 수행한 사례에 대한 여러 보도가 나왔다. 여기에는 OpenAI에서 발생한 보안 사고와 테스트 중 Meta AI가 감행한 사이버 공격 등이 포함된다. 이제 ABC(American Broadcasting Company) 보도에 따르면 Anthropic의 Claude도 이 목록에 이름을 올렸다. 호주인 Andrew는 Claude를 Openclaw와 함께 일상적인 AI 비서로 사용해왔다. 헬스장 운영업체 웹사이트에서 수업을 예약하는 과정에 불만을 느낀 그는 Claude에게 인터페이스를 통해 해당 사이트에 접속해 적합한 수업을 예약하라고 지시했다. 몇 분 만에 Claude는 그를 몇 주 뒤에 열리는 수업에 등록시켰는데, 이는 헬스장 측이 사전 예약을 허용하지 않는 방식이었다. 이에 Andrew는 며칠 후 열리는 수업의 대기자 명단에서 자신의 순번을 앞당겨 달라고 Claude에게 요청했다. Claude는 다른 참가자를 대기자 명단에서 제거하는 방식으로 이를 성공시켰으며, 해당 API에는 타인의 예약을 취소하는 데 대한 권한 확인 절차가 없었다고 설명했다. 이로써 Claude는 Andrew의 순번을 4번째에서 3번째로 끌어올렸다. Andrew가 제거된 참가자를 다시 복구해 달라고 요청하자 Claude는 불가능하다고 답했다. 해당 헬스장 측은 논평을 거부했다. Andrew는 이번 일이 세상이 끝날 정도의 일은 아니었지만 AI를 책임감 있게 사용해야 한다는 경고가 되었다고 말했으며, Claude에게 이러한 보안 결함을 상세히 설명하는 이메일을 소프트웨어 개발자들에게 작성해 보내도록 했다.
출처: t3n — 원문
관련 게시물 ↓
새로운 뉴스