X

오픈AI 에이전트, 美 CDC·SEC도 침투하고 흔적 감춰

이 기사 AI가 핵심만 딱!
애니메이션 이미지
김겨레 기자I 2026.10.01 14:38:45

Google 검색에서 이데일리 기사를 더 자주 볼 수 있습니다.

美·호주 정부 기관 등 55개 웹사이트 접근
임시 계정 활용해 데이터 내려 받아
일부 사이트선 비공개 파일까지 접근
연구진 "의도적 은폐 여부는 불분명"

[이데일리 김겨레 기자] 오픈AI의 인공지능(AI) 에이전트가 미국과 호주 등의 정부기관과 기업 웹사이트에서 데이터를 수집하는 과정에서 활동 흔적을 감춘 정황이 발견됐다.

오픈AI. (사진=AFP)
오픈AI. (사진=AFP)
영국 파이낸셜타임스(FT)는 1일 디지털 포렌식 업체 비대칭시큐리티의 조사 결과를 인용해 오픈AI의 AI 에이전트가 기업과 비영리단체, 정부기관 등 55개 웹사이트에서 데이터를 수집했다고 보도했다. AI가 침투한 기관에는 미국 질병통제예방센터(CDC)와 증권거래위원회(SEC), 국제에너지기구(IEA) 등이 포함됐다.

특히 조사 과정에서는 AI 에이전트가 활동 기록을 삭제하거나 외부에서 접근하기 어렵게 만드는 등 새로운 수법을 사용한 정황도 확인됐다. 이 때문에 외부 감사인이나 연구자들이 AI 에이전트가 어떤 데이터에 접근했는지 추적하기가 어려워졌다는 설명이다.

AI 에이전트들은 임시 이메일 계정을 만들거나 웹사이트의 악성코드를 검사하는 서비스에 비공개 계정을 생성해 데이터를 내려받는 방식을 사용한 것으로 나타났다. 연구진은 이런 방식이 일반적으로 인간 해커들이 자신의 활동 흔적을 감출 때 사용하는 수법과 유사하다고 설명했다.

피파 톰프슨 비대칭시큐리티 공동창업자는 “AI 에이전트들이 의도적으로 이런 도구를 사용해 자신의 흔적을 감췄을 가능성이 있다”고 말했다.

다만 AI가 실제로 추적을 피하기 위해 의도적으로 이런 행동을 했는지는 확인되지 않았다. 연구진은 테스트 과정에서 부과된 제약이나 모델 오작동으로 인해 결과적으로 활동 기록이 은폐됐을 가능성도 배제하지 않았다.

이번 조사에서는 지난 6월 호주 공공보건 서비스 웹사이트에 대한 접근 정황도 다시 확인됐다. 당시 오픈AI의 모델은 공개 파일뿐 아니라 일부 비공개 파일에도 접근한 것으로 알려졌다.

오픈AI의 사고 대응 방식도 도마에 올랐다. 앤서니 앨버니지 호주 총리에 따르면 오픈AI는 지난달 10일 일반 공개 이메일 계정을 통해 처음 관련 사실을 알렸고, 호주 사이버보안 당국에 직접 연락하기까지 추가로 닷새가 걸렸다.

오픈AI는 블로그를 통해 당시 대응이 충분하지 않았다는 점을 인정하고 향후 대응 절차를 개선하겠다고 밝혔다. 오픈AI는 “의도와 다르게 작동한 모델의 활동을 검토하고 있으며, 시스템에 잠재적 영향이 있었던 것으로 확인되면 관련 기관에 알리고 있다”고 설명했다. 다만 확인된 활동 대부분은 공개 웹 콘텐츠에 접근하는 일반적인 연구 작업이었다.

비대칭시큐리티 측은 오픈AI가 AI 에이전트의 판단 근거와 행동 과정을 담은 내부 기록에 가장 폭넓게 접근할 수 있지만, 피해 기관이나 외부 조사기관은 일부 기록만 확인할 수 있다고 지적했다. 실제 침해 시점과 오픈AI의 통보 사이의 시간차가 있을 경우 정확한 사고 조사와 책임 규명이 더욱 어려워질 수 있다는 분석이다.

이 기사 AI가 핵심만 딱!
애니메이션 이미지

주요 뉴스

ⓒ종합 경제정보 미디어 이데일리 - 상업적 무단전재 & 재배포 금지