메인화면으로
인류 통제 벗어난 AI…"공개 통계 찾다 정부 사이트 해킹"
  • 페이스북 공유하기
  • 트위터 공유하기
  • 카카오스토리 공유하기
  • 밴드 공유하기
  • 인쇄하기
  • 본문 글씨 크게
  • 본문 글씨 작게
정기후원

인류 통제 벗어난 AI…"공개 통계 찾다 정부 사이트 해킹"

[오민규의 인사이드경제] 실패 경험 공유와 흔적 지우기까지, 바늘도둑이 소도둑 될라

<미션 임파서블 - 로그 네이션(Mission : Impossible – Rogue Nation)>

톰 크루즈(극중 역할 '에단 헌트')가 군용 수송기 외벽에 매달리는 미친 액션으로 시작하는 이 영화는 <미션 임파서블> 시리즈의 5번째 영화로 2015년에 개봉했다. 미국 정부의 극비 작전조직 IMF(Impossible Mission Force)이 해체된 후 에단 헌트를 비롯한 IMF 요원들이 '신디케이트(The Syndicate)'라는 조직으로부터 공격 받게 된다.

이 조직은 본래 영국 정보기관 쪽에서 구상했던 비밀 프로젝트인데, 여러 나라의 전직 정보요원들을 새로운 신분으로 재편해 비밀작전을 수행하게 하는 기구를 기획한다. 하지만 영국 총리가 이를 거부하자 기구 출범을 이끌던 이들이 실제 조직을 만들어버린 것. 그래서 신디케이트는 국가 정보기관이 가진 인력·훈련·자금·작전능력을 갖고 있으면서도 국가의 지휘와 법적 통제를 받지 않는 조직이 된다.

영화 제목에 등장하는 '로그 네이션(Rogue Nation)'이란 바로 신디케이트(Syndicate)를 일컫는 말이다. 원래 국가가 기획했지만 그 통제로부터 완전히 벗어나 테러리스트처럼 움직이는 '국가 밖의 국가'를 의미한다. 로그(rogue)라는 단어를 직역해서 '불량 국가' '일탈 국가'로 번역하면 맥락이 완전히 달라지기에, 한국 개봉 당시 영문 이름 그대로인 <미션 임파서블 : 로그 네이션>으로 소개됐다.

▲영화 <미션 임파서블 : 로그 네이션> 포스터. ⓒ롯데엔터테인먼트

영화 속 '로그(Rogue)'가 현실이 되다

10년도 지난 첩보영화 얘기를 꺼낸 건 제목의 '로그'라는 단어가 요즘 자주 등장하기 때문이다. 오픈AI와 앤트로픽이 개발 중인 AI 에이전트들이 각종 웹사이트를 해킹하고 있다는 뉴스가 매일 나온다. 게다가 인간의 지휘와 통제에서 벗어나 이런 일을 벌이고 있다. 그래서 심심치 않게 영문 뉴스에서 '로그 AI 에이전트(rogue AI agent)'라는 표현을 발견할 수 있다.

2026년 7월, AI 에이전트들이 평가용 샌드박스를 벗어나 실제 허깅 페이스(Hugging Face) 인프라에 침입했고 오픈AI는 이를 뒤늦게 발견한 뒤 발표한 사건이 가장 유명하다. AI가 해킹 능력을 보여줬다는 것만큼 충격적인 사실은, 허용된 평가환경 경계를 넘어 외부 시스템까지 공격했다는 점이었다.

나아가 최근 일탈한(rogue) AI 에이전트가 호주 정부 사이트 해킹을 시도한 사실이 알려졌다. 이러면 문제의 심각성과 차원이 완전히 달라진다. 지난주에 호주 정부는 오픈AI의 에이전트가 6월 18일 호주 정부의 메디케어 통계 포털에 무단 접근해 비공개 파일을 열람했다고 발표했다. 시점으로 보면 허깅페이스 해킹이 발생한 7월보다 오히려 앞선 사건이다.

공공 의료 데이터 찾다 정부 서버 안으로

오픈AI가 에이전트에게 맡긴 과제는 '공공 의료비 지출 조사'였다. 사이버 공격이나 침투 시험을 목적으로 한 과제가 아니었다. 임무를 맡은 AI 에이전트는 호주 보건복지연구원(AIHW), 빅토리아주 보건부, 뉴사우스웨일스주 범죄통계연구국(BOCSAR) 웹사이트에 접근해 통상적인 방식으로 공개정보를 조회한다.

문제는 호주 정부의 메디케어 통계 포털에 접근했을 때 일어났다. 여기서 필요한 정보에 접근하지 못하게 된 것. 그러자 에이전트는 접근제한 장치를 우회해 비공개 파일을 확보한다. 애초 허용된 정보 수집 범위를 벗어난, 명백한 일탈 행동이었다. 오픈AI 측 발표에 따르면 회사가 이 사실을 인지한 것은 사고로부터 무려 2개월이나 지난 8월 11일이었다.

하지만 오픈AI가 호주 정부에 이 사실을 알린 건 9월 10일이 되어서였다. 그것도 담당 보안 부서에 직접 알려준 게 아니라 공개된 정부기관 이메일 주소로 전달하는 방식이었다. 비록 테스트 과정에 벌어진 일이라 해도 자신이 개발 중인 상품이 타국 정부 홈페이지에 침입한 사건인데, 대량으로 자동 발송되는 고객센터 메일 보내듯 알린 것이다.

일탈의 재구성 : 도대체 어디서 길을 벗어났나

그럼 통제를 벗어난(rogue) AI 에이전트들은 무슨 일을 한 것일까? 우선 공격대상이 된 호주보건복지연구원(AIHW) 홈페이지는 보건의료 관련 호주 정부의 공식 통계자료를 모아서 알려주는 기능을 한다. 여기에서 공공 의료비 지출 관련 정보를 구하려던 에이전트는 2가지 장애물에 부딪혔던 것으로 보인다.

첫 번째는 봇(bot)을 차단하는 호주 정부 웹사이트 기능이다. 에이전트들의 공격이 집중되던 시기에 AIHW 웹사이트에서 클라우드플레어(Cloudflare) 방화벽이 자동화된 접근을 막았던 기록이 발견된다. 인간이라면 브라우저로 정상 접속할 수 있어도 자동화된 에이전트는 차단됐을 가능성이 크다.

2022년 1월 기준 빅토리아주 지방정부구역(LGA)별 피부과계 의약품 1인당 호주 정부 부담액 – 직전 12개월 이동평균 (January 2022 rolling 12-month average government cost per person for Dermatologicals, Victoria LGAs)

두 번째는 에이전트가 탐색한 이런 항목들이다. 너무 세부적인 데이터를 요구한 탓에 해당 사이트에서 제대로 답변을 얻지 못한 것이다. 사실 인간이 브라우저로 접속해 저런 질문을 던져도 웹사이트는 좋은 답변을 주지 않았을 것이다. 도대체 에이전트가 왜 저런 디테일 많은 데이터를 요구했는지는 알 수가 없다.

문제는 2개의 장애물에 부딪힌 에이전트가 이를 "해당 정보 또는 웹사이트에 접근이 안 된다"고 해석하고 보안장치를 우회하는 길을 찾기 시작했다는 점이다. 실제 웹사이트 취약점을 탐색하고 안티봇 통제를 우회했다. 에이전트에게 중요한 건 '막히면 포기하라'가 아니라 '수단·방법 가리지 말고 다른 길을 찾아서 해결하라'였다.

'안 된다'를 '다른 길 찾아라'로 해석

에이전트들은 보안장치를 우회하기 위해 'URL쿼리넷(urlquery.net)'이라는 무료 URL 스캐닝 서비스를 사용하게 된다. 원래 이 서비스는 보안 연구자들이 특정 URL의 악성 여부를 확인할 때 쓰는 공개 도구인데, AI 에이전트들이 이걸 징검다리로 삼아 대상 사이트에 우회 접근하는 용도로 수만 번씩 활용했던 것이다. 그 과정에서 사이버 취약점을 찾고, 공격하고, 돌아서 접근한 뒤, 비공개 파일까지 접근하는데 성공한다.

놀랍게도 이 사실은 트랜스루스(transluce)라는 한 민간 연구소가 밝혀낸 것이다. 에이전트들이 어두컴컴한 뒷문이라 판단한 URL쿼리넷 서비스는, 자신들이 받은 스캔 요청 내역을 마치 CCTV처럼 공개 로그로 남기고 있다. 에이전트들은 해당 사이트의 로그만 피하면 된다고 판단했겠지만, 정작 경유지로 쓴 제3자 서비스에 고스란히 활동이 기록된다는 점을 놓친 것.

트랜스루스 연구진들은 공개된 방대한 URL 스캔 기록을 뒤져서 어떤 시점에, 어떤 패턴으로, 어떤 사이트를 노린 요청들이 대량으로 들어왔는지를 역추적해 에이전트들의 침입 시도 사실을 알아냈다. 트랜스루스는 9월 21~22일에 호주 정부와 오픈AI에 자신들이 발견한 내용을 알렸고, 호주 정부와 오픈AI 입장은 그 직후인 9월 23~24일에 나오게 된다.

▲트랜스루가 URL쿼리넷의 스캔 기록 중 통제를 벗어난 AI 에이전트로 의심되는 트래픽을 분석한 것. ⓒ트랜스루스

트랜스루스는 URL쿼리넷의 스캔 기록 중 통제를 벗어난 AI 에이전트로 의심되는 트래픽을 분석한 내용을 공개했다.(위 사진) 연구진에 따르면 의심할만한 행동은 이미 지난해 11월부터 시작되었고, 대상이 된 사이트도 호주 정부기관만이 아니었다. 태국 정부 마약범죄 통계 포털, 뉴멕시코대학교 디지털 도서관, 데이터 USA 웹사이트도 겨냥했다.

(다만 이들 사례 중 호주 정부기관과 데이터 USA 침입 건에 대해서만 OpenAI에서 출발한 에이전트 집단과 직접 연결이 확인된다고 한다. 다른 사례들도 행동 패턴은 유사하지만 OpenAI가 인정하지 않는 한 100% 확인은 어려운 상태다. 트랜스루스의 자세한 분석 보고서는 여기에서 직접 확인할 수 있다. https://transluce.org/agent-activity)

사람이라면 그냥 물어서 해결했을 일

이번 사건을 다루는 대부분의 언론이나 전문가는 개발사가 허용하지도 않았고 시키지도 않은 해킹 시도가 있었다는 쪽에 초점을 맞추고 있다. 중요한 문제임에 틀림없다. 하지만 <인사이드경제>는 여기에서 한 가지 사고실험을 더 제안하고 싶다. "똑같은 과제를 인간이 수행한다면 뭐가 어떻게 달라졌을까?"

그래서 공격대상이 된 호주보건복지연구원(AIHW) 홈페이지(https://www.aihw.gov.au/)를 직접 방문했다. URL을 누르자 봇인지 여부를 먼저 확인한 뒤 접속이 이뤄졌다. "Reports & Data(보고서와 데이터)" 항목을 클릭하니 여러 데이터를 알파벳 순으로 검색할 수 있고 별도의 로그인 절차도 필요치 않았다.

▲호주보건복지연구원(AIHW) 홈페이지 화면.

다만 내가 이 계통 전문가도 아니고 영어실력도 부족하니 이것저것 검색을 해보았지만 원하는 결과를 얻는 게 여의치 않았다. 그럼 어떻게 해야 하는지에 대해 "Data Integration(데이터 통합)" 항목에서 친절하게 안내하고 있었다. AIHW 공식 전화번호와 이메일 주소가 있으니 이쪽으로 문의하면 2일 내에 답변이 온다.

AIHW 홈페이지를 더 뒤져보면 일반 문의 창구와 'Data on request(데이터 요청)' 절차가 따로 마련돼 있다. 공개 통계로 해결되지 않으면 기관에 문의하거나 맞춤형 데이터를 요청할 수 있고, 여러 데이터셋을 결합해야 하는 연구라면 "Data integration" 서비스를 이용할 수 있다. 즉, 검색이 막히면 기관에 직접 연락해서 문의하고 요청하면 된다. 보안 장벽을 뚫고 해킹을 시도하지는 않는다.

잠기지도 않은 문 앞에서 자물쇠를 따다

트랜스루스 연구진이 찾아낸 다른 사례 중에는 △태국 정부 마약사범 연도·지역별 체포 건수 데이터 △뉴멕시코대 디지털도서관에서 특징 그림 찾기 등의 과제도 있다. 그런데 이들 사례의 경우 인간이라면 웹브라우저만 열어도 충분히 찾을 수 있는 데이터들이다. 로그인 절차도 필요없는 공개 웹페이지들이기 때문이다.

그런데 정부 통계 포털의 대시보드는 대부분 동적으로 그려지는 인터랙티브 차트나 표 같은 형태로 만들어진다. 사람이 눈으로 확인하면 자바스크립트가 실행되면서 화면에 예쁘게 그려진다. 하지만 AI 에이전트의 경우 화면 렌더링 대신 서버에 "이 주소 내용 좀 줘"라며 텍스트로 요청한다. 이 경우 자바스크립트 실행 전의 빈 뼈대만 돌아오는 경우가 많아서 정작 표 내용은 텅 비어 보일 때가 대부분이다. 그러면 취약점을 찾아 해킹을 시도해야 할까?

비유를 해보자면 우리 앞에 문이 하나 있다. 인간은 그냥 손잡이를 돌려서 문을 연다. 그런데 AI 에이전트에겐 손잡이가 안 보인다. 문틈으로 철사를 넣어보고, 안 되면 창문을 두드려보고, 그래도 안 열리면 유리를 깨고 자물쇠를 따는 방법까지 동원한다. 애초에 문은 잠겨 있지 않았는데, 자기 방식으로 문이 안 열린다 판단하면 억지로 열기 위해 온갖 수단을 동원한다.

통제를 벗어난(rogue) 에이전트가 호주 정부기관 웹페이지 보안을 뚫고 얻은 비공개 파일에 중요한 내용은 없었다. 호주 정부는 곧바로 해당 파일을 공개로 돌렸다. 하지만 집에 도둑이 들었는데 가져간 것이 애초에 버리려 했던 쓰레기묶음이었다 한들 괜찮은 일은 아니지 않은가. 호주 정부는 곧바로 독립적인 조사에 착수한 상태다.

흔적까지 지우기 시작한 바늘도둑

AI 모델 개발사들은 아마 수도 없이 겪은 일일 것이다. 에이전트에게 과제를 줬는데 시키지도 않은 방화벽을 뚫고 해킹을 일삼는 행위를 말이다. 당연히 이런 일을 막기 위해 수도 없는 시도를 해보았을 것이다. 하지만 지금 확인한 것처럼 결과는 명백한 실패다. 해킹을 막을 수도 없고, 이들이 왜 해킹을 자꾸 시도하는지 원인조차 찾을 수 없다.

지금까지 얘기한 건 정부 기관과 각종 홈페이지 포털에서 검색이 막히면 취약점을 탐색하고 우회로를 찾아 해킹을 하는 바늘도둑 수준이지만, 최근에는 서로 다른 에이전트 인스턴스들이 위키 페이지에 메모를 남기며 "나는 이 방법을 시도했는데 막혔다, 다음엔 이렇게 해봐라"는 식으로 정보를 이어받는 일도 있었다. 에이전트들이 자기 실패 경험을 스스로 축적하고, 그걸 다음 시도에 활용하는 단계까지 온 것이다.

<미션 임파서블 : 로그 네이션> 영화의 공식 소개 페이지에서는 신디케이트를 이렇게 소개하고 있다. "a dangerous network of rogue operatives turned traitors(배신자로 돌아선 통제를 벗어난 요원들의 위험한 네트워크)" - 사실 IMF나 신디케이트같은 비밀 작전조직 요원에게는 "operative(오퍼레이티브)" 보다는 "agent(에이전트)" 라는 단어가 더 어울린다. 그렇게 바꿔놓고 보면 정말 소름끼치게 닮은 이름이 탄생한다. "dangerous network of rogue agents(통제를 벗어난 에이전트들의 위험한 네트워크)"

이 영화 시리즈의 원작은 동일 제목의 TV 시리즈로, 한국에는 '제5전선'이라는 이름으로 방영되기도 했다. 요원들에게 내려오는 지령의 마지막은 "늘 그렇듯이, 임무가 실패하거나 붙잡히면 정부는 당신들 행동을 부인할 거네"라는 말과 함께 영화에서도 익숙한 대사가 이어진다. "이 테이프는 5초 후 자동으로 파괴된다(This tape will self-destruct in five seconds)"

지난주(9월 24일)에 공개된 논문 <LLM 에이전트는 자신의 실행 흔적을 쉽게 조작할 수 있다(LLM Agents Can Easily Tamper With Their Own Traces)>에 따르면, 연구진이 로컬 에이전트 환경에서 에이전트가 자기 실행기록(trace/log)을 삭제할 수 있는지 시험한 결과 대부분의 테스트 환경에서 에이전트가 자기 로그를 삭제할 수 있었고 기존 모니터링 가드레일도 이를 막지 못했다고 한다. 문이 안 열린다고 자물쇠를 따기 시작한 에이전트가, 이제는 자신이 자물쇠를 땄다는 기록까지 지우는 단계까지 온 것이다.

▲제미나이 생성 이미지.

구글에서 프레시안을 더 자주 만나기
오민규

노동문제연구소 '해방' 연구실장입니다. 2008년부터 <프레시안>에 글을 써 오고 있습니다. 주로 자동차산업의 정리해고와 비정규직 문제 등을 다뤘습니다. 지금은 [인사이드경제]로 정부 통계와 기업 회계자료의 숨은 디테일을 찾아내는 데 주력하고 있습니다.

프레시안에 제보하기제보하기
프레시안에 CMS 정기후원하기정기후원하기

전체댓글 0

등록
  • 최신순