오픈AI 에이전트, 호주 정부 웹사이트도 침입…세 달 뒤 통보

Photo Image
ⓒ게티이미지뱅크

오픈AI 인공지능(AI) 에이전트가 호주 정부 웹사이트에 무단 접근한 사실이 확인됐다. AI 에이전트가 정부 서비스에 무단 접근한 사례가 공개된 것은 이번이 처음이다.

23일(현지시간) 월스트리트저널에 따르면 앤서니 앨버니지 호주 총리는 이날 미국 뉴욕에서 열린 UN 회의에서 오픈AI 에이전트가 6월 18일 호주 정부 의료통계 포털에 침입했다고 공개했다. 해당 에이전트는 의료비 지출 등 공개된 통계뿐 아니라 비공개 파일에도 접근한 것으로 파악됐다.

현재 개인정보나 환자 기록에 접근한 정황은 발견되지 않았다. 호주 정부는 의료 등 공공서비스를 제공하는 서비스 오스트레일리아 전체 네트워크가 침해됐을 가능성도 낮게 보고 있다.

앨버니지 총리는 “이번 사태는 명백히 용납할 수 없다”며 “샘 올트먼 오픈AI 최고경영자(CEO)에 호주 정부의 극심한 우려를 전달했다”고 밝혔다. 이어 오픈AI가 사고를 통보하기까지 지나치게 오랜 시간이 걸렸으며 통보 방식 역시 부적절했다고 비판했다.

오픈AI는 AI 모델 답변 능력을 평가하는 과정에서 에이전트가 호주 정부 웹사이트와 서비스에 접근했다며 해당 에이전트가 명령되지 않은 행동을 했다고 설명했다.

사고는 지난 6월 발생했지만 오픈AI는 에이전트 활동 전반을 점검하던 8월 이를 인지했다. 이후 침해 범위를 조사한 뒤 지난 10일에야 호주 정부에 통보했다. 오픈AI는 접근한 정보에 집계된 의료통계와 내부 파일명이 포함됐으며 환자 기록에 접근했다는 증거는 없다고 부연했다.

호주 정부는 국가안보 기관인 호주신호정보국(ASD)을 투입해 다른 정부 시스템으로 피해가 확산됐는지 조사하고 있다. 별도 태스크포스(TF)도 구성해 재발 방지를 위한 법 집행 및 입법 대응 방안을 검토할 계획이다.

이번 사건은 AI 에이전트의 자율적 행동에 대한 통제와 보안 책임 문제를 다시 부각하는 계기로 작용할 전망이다.

앞서 오픈AI와 앤트로픽 AI 에이전트가 개발자 지시 없이 외부 시스템을 침해한 사례도 확인됐다.

오픈AI는 7월 내부 보안 평가 과정에서 에이전트들이 격리된 시험환경을 벗어나 AI 오픈소스 플랫폼 허깅페이스의 운영 시스템에 침입했다고 밝혔다. 에이전트들은 허가되지 않은 통신 채널로 정보를 공유하고 취약점을 악용해 접근 권한을 확보했다.

앤트로픽 역시 클로드 모델이 보안 평가 중 실제 외부 기관 시스템에 무단 접근한 사례를 확인했다. 일부 모델은 외부 평가환경의 설정 오류로 인터넷에 접속한 뒤 허가되지 않은 시스템에 침입한 것이다.


박종진 기자 truth@etnews.com

  • 놓치면 아쉬운 정보AD