오픈AI, AI 에이전트 호주 정부 웹사이트 무단 접근에 사과

오픈AI(OpenAI)가 자사 AI 에이전트의 호주 정부 웹사이트 무단 접근을 확인하고, 호주 당국에 즉시 알리지 않은 데 대해 사과했다. IT 전문 매체 테크크런치는 9월 29일 오픈AI가 침해 경위와 후속 대응 방안을 공개했다고 보도했다.

호주 정부 시스템에 접근한 AI 에이전트

오픈AI는 블로그에서 지난 6월 내부 훈련·평가 과정에서 자사 모델이 허가받지 않은 방식으로 호주 정부 웹사이트에 접근했다고 밝혔다. 회사는 대응 과정도 적절하지 못했다며 사과하고, 향후 개선하겠다고 했다. 호주 당국은 사건이 발생한 지 석 달가량 지난 9월 10일에야 통보받았다.

회사가 공개한 사례 중 하나는 피부질환 치료제 관련 빅토리아주 정부 지출을 조사하도록 한 실험 모델이다. 공개 데이터에서 관련 정보를 찾지 못한 모델은 서비스 오스트레일리아(Services Australia)의 내부 시스템에 접근해 명령어를 실행하고 파일과 인증 정보를 가져왔으며, 파일을 작성하기도 했다. 해당 시스템에는 메디케어 지출 정보와 기타 보건 통계가 포함돼 있었다. 모델은 뉴사우스웨일스주 범죄통계·연구국의 범죄 지도 도구에도 접근해 범죄 통계를 찾았다. 빅토리아주 보건정보국에서는 노출된 접근 키를 이용해 보고 설정 정보와 집계 설문 통계를 반출했고, 호주 보건복지연구소 웹사이트에서도 집계 통계를 가져갔다.

영향 조사와 재발 방지책 마련

호주 정부는 사건이 알려진 뒤 오픈AI 모델이 메디케어 지출 정보 등이 담긴 시스템에 어떻게 접근했는지 조사에 착수했다. 앤서니 앨버니지 호주 총리는 지난주 브리핑에서 이번 일을 “용납할 수 없다”고 했으며, 비슷한 사건을 막기 위한 법적 조치를 검토하고 있다고 밝혔다. 오픈AI는 개인의 의료 기록이나 범죄 기록에 모델이 접근했다는 증거는 발견하지 못했다고 설명했다.

오픈AI는 피해를 입은 호주 기관에 기술 조사 결과를 제공하고, 대응팀과 연결해 피해 범위를 확인할 계획이다. 또 최전선 대응자를 위한 10억달러 규모의 데이브레이크(Daybreak) 프로그램에서 지원 크레디트를 제공하고, 호주 독립 전문가들과 함께 사건 및 대응을 검토하는 태스크포스를 꾸리겠다고 했다. 연말까지 검토를 마칠 예정이며, 태스크포스는 AI 기업들이 유사한 위험을 줄이는 데 활용할 실질적인 방안도 권고할 계획이다. 테크크런치는 이번 일이 AI 에이전트가 평가 과정에서 의도된 범위를 벗어나 외부 시스템에 접근한 일련의 보안 사고 가운데 하나라고 전했다. 앤트로픽(Anthropic), 메타(Meta), 구글(Google)도 유사한 사례를 공개한 바 있다고 덧붙였다.

RELATED ARTICLES