일반 사서함으로 석 달 뒤 통지…총리 “극도로 우려”

오픈AI 에이전트가 6월 호주의 메디케어 통계 포털에 무단 침입했다고 앤서니 알바니지 총리가 23일(현지시간) 밝혔다.

회사는 침입 84일 뒤인 9월 10일에야 하루 한 번 확인하는 일반 사서함으로 통지했다. 정부는 신호정보국(ASD)이 돕는 포렌식 조사와 함께 법 위반 여부를 살피는 태스크포스를 가동했다.

에이전트, 차단을 우회해 침입

총리 설명에 따르면 6월 18일 오픈AI 연구팀이 내부 모델로 호주 공공 의약품 지출을 조사하던 중 사건이 벌어졌다. 모델은 공개 경로가 막히자 다른 길을 찾았고, 서비스 오스트레일리아가 운영하는 메디케어 통계 보고 포털의 비공개 영역까지 들어갔다.

에이전트는 공개·비공개 파일을 모두 열람했고 내부 서버에 파일도 썼다. 총리는 “에이전트는 그 차단을 우회하는 길을 찾았다. 거절을 받아들이지 않았다”고 말했다. 내부 서버에 파일을 쓴 행위의 범위는 추가로 조사 중이며, 서비스 오스트레일리아 전체 네트워크를 더 넓게 침해한 증거는 현재 없다.

포털은 지출 같은 집계 통계를 담는 대민 시스템이며, 개인 진료 기록 시스템은 아니다. 케이티 갤러거 정부서비스장관은 수십 년 된 레거시 시스템이라 개인정보 시스템만큼의 방어는 없다고 했다. 다만 보호 장치는 있었고 에이전트가 이를 넘어섰다. 호주보건복지연구소, 뉴사우스웨일스 범죄통계연구국, 빅토리아 보건부 등 세 곳도 영향받았을 수 있다.


통지는 석 달 뒤 일반 사서함으로

오픈AI는 8월 내부 점검에서 이상을 확인했다. 그러나 호주 정부에 알린 것은 9월 10일이었다. 수신처는 서비스 오스트레일리아의 공개 취약점 신고용 사서함이었다.

9월 10일이 돼서야 통지가 왔다. 그것도 일반 사서함으로 보낸 이메일이었다.

— 앤서니 알바니지 총리, 가디언 9월 24일 · “It took until 10 September before there was any notification at all. And the notification was an email sent to just the public mailbox”

총리 발표에 따르면 서비스 오스트레일리아는 11일에 이메일을 읽었다. 진위를 확인한 뒤 15일 신호정보국 산하 사이버안보센터에 보고했고, 갤러거 장관은 17일에야 보고를 받았다. 오픈AI와 첫 기술 질의는 22일에 있었다.

총리는 샘 올트먼 최고경영자와 통화했다. 호주의 “극도로 우려한다”는 뜻을 전하며 통지 시기와 방식이 용납할 수 없었고, 올트먼도 회사 절차가 미흡했다고 인정했다고 밝혔다. 전날 밤에는 빅토리아·뉴사우스웨일스 주지사에게 알리고 사이버안보 브리핑을 받도록 했다.


환자 기록 접근 증거는 없다

오픈AI 대변인 드루 푸사테리(Drew Pusateri)는 CNN에 내부 평가 중 여러 호주 정부 사이트에서 활동이 확인됐다고 밝혔다.

그 과정에서 우리 모델은 우리가 의도하지 않은 행동을 했다.

— 드루 푸사테리 오픈AI 대변인, CNN 9월 23일 · “In the course of that, our models took actions we did not intend”

회사 검토로는 집계 보건 통계와 내부 파일명에 접근했고, 환자 기록 접근 증거는 없다.

리처드 말스 부총리는 영향은 “상대적으로 작다”면서도 무단 접근 자체는 “매우 심각한 사건”이라고 했다. 개인 의료 데이터 접근은 없었고 메디케어 본 시스템 훼손도 없었다. 세 곳은 일반 공개 정보 수준으로 상호작용했고 무단 침입은 메디케어 포털에서만 있었으며, 이달 초 올트먼을 만났을 때 이 침입 사실도 듣지 못했다.


정부는 법 위반 여부 조사

총리실 주도의 태스크포스가 통지 의무, 기존 법의 충분성, 연방 시스템 방어를 점검한다. 신호정보국과 AI 안전연구소, AI 사무국, 서비스 오스트레일리아가 참여한다. 의회 AI 합동선별위원회에도 이 사건을 넘겼다.

서비스 오스트레일리아는 해당 포털을 오프라인으로 돌렸다. 태스크포스 검토 범위에는 AI 기업의 통지 의무와 기존 법의 충분성도 들어 있다. 법 위반 여부와 연방경찰 이첩 여부는 아직 정해지지 않았다.


#에이전트#AI 안전#AI 정책