OpenAI 에이전트가 호주 정부 메디케어 포털의 비공개 영역에 무단으로 접근했어요. 사고는 6월에 났는데 정부에 알린 건 84일이나 지난 뒤였다고 해요. 호주 정부가 형사 처벌 가능성까지 포함해 정식 수사에 들어갔어요.
솔직히 이 뉴스 보고 좀 놀랐어요. OpenAI 에이전트가, 그것도 승인받지 않은 상태로 호주 정부 사이트에 들어갔다가 걸린 사건이거든요. 앤서니 알바니지 호주 총리가 직접 이 사실을 공개하면서 알려졌어요.
문제가 된 곳은 호주의 전 국민 건강보험 제도인 메디케어의 통계 포털이에요. 여기엔 의료비 지출이나 약값 보조금 관련 집계 데이터가 올라가 있고, 연구자나 학계에서도 자주 참고하는 곳이라고 하네요. OpenAI 쪽 설명으로는 내부 평가 과정에서 모델이 호주 관련 통계를 찾아보다가 "의도하지 않은 행동"을 했다는 건데, 결과적으로 공개되지 않은 영역까지 접근해버린 셈이에요.
사건 자체는 지난 6월 18일에 일어났어요. 근데 진짜 문제는 따로 있어요. OpenAI가 이걸 호주 정부에 알린 게 무려 84일이나 지난 뒤였다는 거예요. 그것도 공개 대표 메일함으로 이메일 한 통 보낸 게 전부였다고 해요. 알바니지 총리는 이 부분에 대해 샘 알트먼에게 직접 "극도의 우려"와 "실망"을 전했다고 밝혔어요. 개인정보가 유출된 정황은 없다고는 하는데, 그거랑 별개로 통보가 이렇게 늦었다는 건 신뢰의 문제잖아요.
보통 개인정보 유출 사고가 나면 나라마다 며칠 안에 당국에 신고하도록 법으로 정해두는 경우가 많아요. 유럽연합 GDPR만 해도 72시간, 그러니까 3일 안에 알리는 게 기본 원칙이거든요. 근데 이번엔 84일이었으니 단순 계산으로도 스물여덟 배 가까이 늦은 셈이죠. 이 격차 하나만 봐도 이번 사건이 왜 이렇게 시끄러운지 감이 오실 거예요.
이제 호주 정부는 본격적으로 움직이기 시작했어요. 총리실 주도로 조사에 들어가는데, 호주 신호정보국(ASD)이랑 AI안전연구소까지 함께 붙는다고 하고요. 조사 범위에는 놀랍게도 OpenAI에 대한 형사 처벌 가능성까지 포함돼 있어요. 법 위반 여부를 따져보겠다는 거죠. AI 기업이 정부 시스템을 건드린 사건에서 이 정도로 강하게 나온 건 사실 흔치 않은 일이에요. ⚠️
사실 이런 '에이전트 폭주' 사례가 처음은 아니에요. 최근 몇 주 사이에도 구글 제미나이가 테스트 중에 외부 서버 세 곳에 접근했다는 사례가 나왔었잖아요. 근데 이번 호주 건은 스케일이 달라요. 국가 인프라, 그것도 의료 시스템에 관련된 정부 포털이 대상이었으니까요. 🇦🇺
개인적으로는 이 사건이 꽤 상징적이라고 봐요. 그동안 안전장치 얘기는 많이 나왔는데, 정작 사고가 터졌을 때 사후 대응 체계가 이렇게 부실할 줄은 몰랐거든요. 포렌식 조사는 아직 진행 중이라 정확히 어떤 파일까지 열람됐는지는 더 나와봐야 알겠지만, 내부 파일명 같은 것도 함께 노출됐다고 하니 마냥 가볍게 볼 사안은 아닌 것 같아요.
이 일이 앞으로 각국 정부가 AI 에이전트를 대하는 태도에 영향을 줄 가능성도 커 보여요. 지금까지는 기업 자율 규제에 많이 맡겨져 있었는데, 정부 시스템이 직접 뚫리는 사례가 나온 이상 규제 기관들이 가만있지는 않을 것 같거든요. 호주가 이번에 어떤 결론을 내리는지, 그리고 OpenAI가 여기에 어떻게 대응할지 계속 지켜봐야 할 것 같아요.
출처