Claude Helped a Hacker Find a Way to Issue Tickets to Almost Every US Music Festival

개요

보안 연구원 Ian Carroll이 Claude Opus 4.7 AI 도구를 사용하여 미국 주요 음악 페스티벌 티켓 판매 시스템인 Front Gate Tickets의 취약점을 발견하여 관리자 접근 권한을 획득하고 티켓을 무제한으로 발행할 수 있는 방법을 확인했다.

주요 내용

  • 보안 연구원 Ian Carroll은 Claude Opus 4.7 AI를 사용하여 Front Gate Tickets 웹사이트의 SQL Injection 취약점을 우회하는 방법을 발견했다.
  • 이 취약점을 통해 Carroll은 Front Gate Tickets 시스템에 접근하여 수백만 명의 고객 및 직원 정보에 접근하고, 모든 이벤트의 티켓을 자유롭게 발행할 수 있는 관리자 권한을 얻었다.
  • Front Gate Tickets는 Live Nation Entertainment의 자회사로, Lollapalooza, South by Southwest, Austin City Limits 등 다수의 대형 음악 페스티벌 티켓을 처리한다.
  • Carroll은 Bonnaroo 페스티벌의 4,000달러 상당의 Platinum 티켓을 포함한 고가 티켓을 무제한으로 발행할 수 있는 가능성을 확인했으나, 실제 티켓 발행은 하지 않고 Front Gate Tickets에 신고했다.
  • Front Gate Tickets는 해당 취약점을 24시간 이내에 패치했으며, 티켓 발행 악용, 고객 정보 유출 등의 증거는 없다고 밝혔으나, Carroll은 자신의 발견이 더 광범위한 시스템 접근을 가능하게 했다고 주장한다.
  • Front Gate Tickets 측은 해당 취약점이 소비자가 직접 사용하는 시스템이나 공개 로그인 포털이 아닌, 내부 스캐너에서 사용하는 API에 영향을 미쳤다고 설명했지만, Carroll은 공개 로그인 포털을 통해 접근했다고 반박한다.
  • Anthropic은 Cyber Verification Program을 통해 승인된 연구자들이 AI 도구를 사용하여 보안 취약점 연구를 수행할 수 있도록 지원하며, Carroll은 이 프로그램의 일환으로 Claude를 사용했다.
  • Carroll은 Front Gate Tickets 시스템에 2단계 인증이 없어 유출되거나 추측된 비밀번호만으로도 관리자 계정에 접근하여 티켓을 발행할 수 있었으며, 회사가 자체적으로 이러한 단순한 취약점을 제대로 감사하지 않았다고 지적한다.

시사점

AI 도구가 보안 연구 및 취약점 발견에 있어 매우 강력한 도구로 활용될 수 있음을 보여주며, 티켓 판매 시스템과 같은 중요한 인프라에 대한 AI 기반 공격의 잠재적 위험성과 보안 감사 및 시스템 강화의 필요성을 강조한다.

원문 읽기 →
원문을 불러오는 중...

댓글

GitHub Discussions