오늘 200포인트를 돌파한 글은 총 5개다. 사이버 보안과 AI 지정학 이슈가 프론트페이지를 지배했다.
미국 AI는 폐쇄와 독점으로 문을 걸어 잠갔다. 그리고 패배하고 있다. — 589 pts
벤 워드뮬러(Ben Werdmuller)는 중국의 오픈 가중치 AI 전략이 미국의 폐쇄적이고 통제 중심적인 접근법을 상대로 명백한 승기를 잡고 있다고 주장한다. 핵심 논지는 이렇다. AI 모델 자체는 브랜드 충성도와 전환 비용 외에는 실질적인 해자(moat)를 갖지 못한다. 내일 당장이라도 큰 마찰 없이 ChatGPT를 Claude로 바꿀 수 있다. 진짜 해자는 모델을 둘러싼 엔터프라이즈 서비스 계층에 존재한다. 따라서 모델 가중치를 전격 공개함으로써 중국은 (중국의 연산 능력을 제한하려던) 미국의 GPU 수출 통제를 오히려 배포 측면의 우위로 치환하고 있다. 즉, 오픈AI와 앤트로픽이 돈을 벌고자 하는 바로 그 모델 계층을 빠르게 범용 상품화(commoditize)해 버리는 것이다.
데이터가 이를 뒷받침한다. a16z의 파트너 마틴 카사도(Martin Casado)는 이미 전 세계 스타트업의 80%가 중국산 모델을 사용하고 있다고 지적했다. 문샷의 Kimi K3와 알리바바의 Qwen 3.8은 이제 미국 모델 가격의 극히 일부만으로 프론티어급 벤치마크를 달성했다고 공언한다. 이 글의 진짜 경고는 단순한 AI 패권 다툼이 아니다. 미국 경제 전체가 AI 인프라 지출에 얼마나 과도하게 노출되어 있는가에 대한 경고다. 중국의 오픈 모델들이 시장을 범용 상품화해 버린다면, 미국 테크 주가를 떠받치고 있는 천문학적인 자본 지출의 탑은 순식간에 흔들릴 수 있다.
워드뮬러 역시 명백한 한계를 인정한다. 중국 모델에게 톈안먼 사태를 물어보라. 그럼에도 그의 핵심 주장은 유효하다. 역사는 늘 개방형 인프라의 손을 들어주었으나, 미국은 지금 정반대의 방향에 판돈을 걸고 있다.
공항 관제 시뮬레이터 (Airport Simulator) — 531 pts
개발자 @lapunen이 제작한 웹 브라우저 기반 공항 항공교통관제(ATC) 게임이 큰 인기를 끌고 있다. 콘셉트는 과거의 명작 Flight Control과 같다. 사용자는 항공교통관제사가 되어 충돌 없이 여객기들의 이착륙과 활주로 배정을 지휘해야 한다. 해커뉴스 댓글들은 2009년 iOS 명작 게임이었던 Flight Control과 Mini Metro를 향한 향수로 가득 찼다.
핀란드어와 영어를 지원하는 직관적이고 깔끔한 UI를 갖추었으며, 웹 브라우저에서 바로 부드럽게 구동된다. 112개의 댓글은 주로 터치스크린 환경에 완벽하게 최적화되었던 과거 캐주얼 게임 시절을 추억하는 내용이다. 한 댓글은 이 프로젝트가 해커뉴스에서 주목받은 이유로 “단순한 브라우저 데모”와 “진짜 재미있는 완성형 게임” 사이의 미묘한 경계를 잘 짚어냈다. 아무런 마찰 없이 즉시 몰입할 수 있을 만큼 완성도가 높다.
혁명적인 것은 아니지만 바이럴을 탈 만한 자격이 충분하다. 단순한 콘셉트, 훌륭한 구현, 즉각적인 재미. 공개 9시간 만에 531포인트를 기록한 것은 대다수 스타트업이 꿈꾸는 가장 이상적인 형태의 오가닉한 관심이다.
해커, 루마니아 전역의 부동산 등기 데이터베이스를 통째로 삭제 — 472 pts
’ByteToBreach’라는 닉네임을 쓰는 해커가 루마니아 국가토지등기청(ANCPI)의 전산망을 해킹해 데이터를 유출한 뒤, 협박 요구가 무산되자 토지 및 부동산 등기 데이터베이스 전체를 영구 삭제해 버렸다. 이로 인해 루마니아의 부동산 시장은 일주일째 전면 마비 상태다. 공증인은 거래를 등록할 수 없고, 시민들은 소유권 증명서를 발급받지 못하고 있다.
공격자는 정상적인 로그인 계정을 도용해 침투한 뒤 내부 시스템을 장악했고, 운영 데이터뿐 아니라 (전언에 따르면) 백업 데이터까지 모조리 파괴했다. ANCPI 측은 처음부터 시스템을 재구축 중이며 오프라인 백업이 일부 존재한다고 밝혔으나 이미 피해는 걷잡을 수 없이 커졌다. 해커가 탈취한 직원 자격 증명, 내부 문서, 네트워크 구성도 등은 해킹 포럼에 고스란히 유출되었다.
보안 업체 KELA는 이 해커의 신원을 알제리 오란 출신의 자카리아 마주브(Zakaria Mahdjoub)로 특정했다. 최근 3년 사이 국가 토지 등기소가 해킹을 당한 국가는 폴란드, 슬로바키아, 그리스, 모로코, 러시아, 우크라이나에 이어 루마니아까지 늘어났다. 이는 하나의 명확한 패턴이 되고 있다. 표적 공격을 견뎌내도록 설계되지 않은 취약한 시스템 위에 국가의 핵심 인프라가 얹혀 있는 현실이다. 한편 Risky Business 뉴스레터는 AI 에이전트를 악용한 Hugging Face 침해 사고, 코카콜라 자회사 Fairlife의 랜섬웨어 감염에 따른 생산 중단, 음성 AI 스타트업 Suno의 방대한 음악 스크래핑 정황 해킹 폭로 등도 함께 전했다.
EU, 무비자 입국 대가로 최고 민감 생체 정보를 미국에 넘기기 일보 직전 — 426 pts
유럽연합 집행위원회가 유럽 시민의 대미 무비자 여행 혜택을 유지하는 대가로 미국 국경 당국에 EU의 생체 인식 데이터베이스 접근권을 부여하는 ‘강화된 국경 안보 파트너십(EBSP)’ 협상을 트럼프 행정부와 최종 조율 중이다. 시민단체 EDRi의 회원사인 Statewatch가 입수한 유출 문건 초안에 따르면, EU는 정보에 대한 무제한적 접근을 요구하는 미국의 압박에 사실상 전면 굴복한 것으로 드러났다.
이 협정은 유럽 각국의 국가 데이터베이스에서 추출한 생체 정보와 주관적인 ‘위험 평가(risk assessments)’ 자료를 미국 당국에 체계적으로 넘겨주는 내용을 골자로 한다. EDRi의 분석에 따르면 이 초안은 EU 회원국들 자체의 협상 위임 범위를 심각하게 벗어났으며 과거 세이프 하버(Safe Harbor)와 프라이버시 실드(Privacy Shield) 협정을 무효화했던 근거인 ’EU 기본권 헌장’을 정면으로 위반할 가능성이 높다.
상황의 맥락이 엄중하다. 미국은 이미 국경에서 정치적 이견을 탄압하고 여행자의 소셜 미디어 프로필을 검열하며 트랜스젠더 권리 옹호 활동을 감시 대상으로 삼고 있다. 평화적 시위마저 극단주의로 규정하는 정부에 ‘공공 안녕 및 질서’ 위험 평가 데이터를 넘겨준다는 것은 단순한 오남용 우려를 넘어 필연적인 파국을 뜻한다. EDRi는 이를 명백한 ’공갈 협박’이라 부른다. 미국은 무비자 여행을 빌미로 데이터 접근권을 강탈했고, EU는 무릎을 꿇었다.
브로커들이 50만 달러를 주는 워드프레스 RCE 취약점, GPT-5.6과 단돈 25달러로 찾아내다 — 352 pts
Searchlight Cyber / slcyber.io
보안 연구자들에게 오늘 최고의 화제가 된 소식이다. 서치라이트 사이버(Searchlight Cyber)의 아담 큐스(Adam Kues)가 오픈AI의 GPT-5.6 Sol Ultra 모델을 활용해 사전 인증 없이도 원격 코드 실행(RCE)으로 연결되는 워드프레스의 치명적인 SQL 인젝션 취약점을 찾아냈다. 투입된 연산 비용은 고작 25달러에 불과했다. 그는 오픈AI가 ‘순환 이중 피복 추측’ 난제를 풀 때 사용했던 프롬프트를 보안 연구용으로 개조하여 4개의 에이전트를 워드프레스 소스 코드에 붙여 6시간 이상 돌렸고, 모델은 실질적으로 악용 가능한 취약점을 정확히 짚어냈다.
취약점은 워드프레스 5.6에 도입된 배치 API 엔드포인트(/wp-json/batch/v1)에 숨어 있었다. 배치 처리 코드에 미묘한 배열 정렬 버그가 존재했다. 한 배치 내의 첫 번째 요청이 비정상일 경우 $validation 배열에는 에러 항목이 들어가지만 $matches 배열에는 들어가지 않아 이후의 모든 항목이 하나씩 밀려버리는 현상이다. 이를 악용하면 파라미터는 한 요청 엔드포인트에서 검증을 통과시키고 실제 실행은 전혀 다른 엔드포인트의 핸들러로 넘겨 데이터 정제(sanitization)를 완전히 우회할 수 있다.
SQL 인젝션에서 RCE로 이어지는 공격 체인은 그 복잡성이 “완전히 기괴할 지경”이라고 묘사되었다. Sol 모델은 이를 4시간 만에 작성해 냈지만 연구자가 그 논리를 완전히 이해하는 데는 훨씬 더 오랜 시간이 걸렸다. 이 취약점은 전 세계 5억 개 이상의 워드프레스 사이트에 영향을 미친다. 보고서 공개 전 두 명의 다른 연구자가 이 공격 체인을 독자적으로 재현하는 데 성공했다. 검증 도구는 wp2shell.com에 공개되었다. ’25달러 대 50만 달러’라는 자극적인 금액 대비를 넘어, AI 기반 취약점 탐지 기술이 중대한 티핑 포인트를 넘었음을 보여준다. 프론티어 AI 모델이 전 세계에서 가장 혹독하게 단련된 코드베이스 중 하나에서 실질적인 사전 인증 제로데이 취약점을 직접 찾아낸 것이다.
맥락 읽기
오늘 프론트페이지를 관배하는 단 하나의 거대한 메타 테마는 기술 세계의 비대칭적인 힘의 불균형이다. 중국은 미국이 유료로 팔려는 인프라를 무료로 개방함으로써 AI 경쟁에서 판을 뒤흔들고 있다. 미국은 비자 면제라는 외교적 지렛대를 휘둘러 유럽 시민의 민감한 생체 정보를 강탈하고 있다. 알제리의 한 해커는 국가 전역의 부동산 등기 전산망을 일주일째 마비시켰다. 그리고 단돈 25달러짜리 AI 모델은 익스플로잇 브로커들이 50만 달러를 지불하는 최고 난도의 제로데이 취약점을 캐냈다.
공통된 맥락은 하나다. 중앙집권적인 통제 방식—모델을 걸어 잠그려는 미국의 AI 기업이든, 프라이버시를 팔아넘긴 EU든, 취약한 전산망을 방치한 정부 기관이든—은 분산적이고 개방적이며 적대적인(adversarial) 접근법에 지속적으로 패배하고 있다. 루마니아 해킹 사건은 에어갭 백업조차 없는 취약한 핵심 시스템이 어떻게 단 한 번의 공격으로 무너지는지 보여주는 경고장이다. 그리고 워드프레스 RCE 취약점은 AI가 가장 혹독하게 검증된 코드베이스마저 뚫어낼 수 있음을 입증하며, 보안 시장의 경제학을 “50만 달러 현상금”에서 “25달러 구독료”로 단숨에 뒤집어 놓았다.
가장 장기적인 파장을 낳을 뉴스는 EU의 생체 데이터 협정이다. 이 협정이 체결된다면 미국은 무비자 입국을 빌미로 원하는 어떤 데이터든 요구할 수 있고 EU는 굴복한다는 위험한 선례가 남는다. 정치적 반대자를 억압하는 데 데이터를 악용해 온 정부를 상대로 이는 더 이상 이론상의 위협이 아니라 눈앞에 닥친 현실이다.