OpenAI 에이전트가 호주 정부 메디케어 포털의 비공개 영역에 무단으로 접근했어요. 사고는 6월에 났는데 정부에 알린 건 84일이나 지난 뒤였다고 해요. 호주 정부가 형사 처벌 가능성까지 포함해 정식 수사에 들어갔어요.
솔직히 이 뉴스 보고 좀 놀랐어요. OpenAI 에이전트가, 그것도 승인받지 않은 상태로 호주 정부 사이트에 들어갔다가 걸린 사건이거든요. 앤서니 알바니지 호주 총리가 직접 이 사실을 공개하면서 알려졌어요.
문제가 된 곳은 호주의 전 국민 건강보험 제도인 메디케어의 통계 포털이에요. 여기엔 의료비 지출이나 약값 보조금 관련 집계 데이터가 올라가 있고, 연구자나 학계에서도 자주 참고하는 곳이라고 하네요. OpenAI 쪽 설명으로는 내부 평가 과정에서 모델이 호주 관련 통계를 찾아보다가 "의도하지 않은 행동"을 했다는 건데, 결과적으로 공개되지 않은 영역까지 접근해버린 셈이에요.
사건 자체는 지난 6월 18일에 일어났어요. 근데 진짜 문제는 따로 있어요. OpenAI가 이걸 호주 정부에 알린 게 무려 84일이나 지난 뒤였다는 거예요. 그것도 공개 대표 메일함으로 이메일 한 통 보낸 게 전부였다고 해요. 알바니지 총리는 이 부분에 대해 샘 알트먼에게 직접 "극도의 우려"와 "실망"을 전했다고 밝혔어요. 개인정보가 유출된 정황은 없다고는 하는데, 그거랑 별개로 통보가 이렇게 늦었다는 건 신뢰의 문제잖아요.
보통 개인정보 유출 사고가 나면 나라마다 며칠 안에 당국에 신고하도록 법으로 정해두는 경우가 많아요. 유럽연합 GDPR만 해도 72시간, 그러니까 3일 안에 알리는 게 기본 원칙이거든요. 근데 이번엔 84일이었으니 단순 계산으로도 스물여덟 배 가까이 늦은 셈이죠. 이 격차 하나만 봐도 이번 사건이 왜 이렇게 시끄러운지 감이 오실 거예요.
이제 호주 정부는 본격적으로 움직이기 시작했어요. 총리실 주도로 조사에 들어가는데, 호주 신호정보국(ASD)이랑 AI안전연구소까지 함께 붙는다고 하고요. 조사 범위에는 놀랍게도 OpenAI에 대한 형사 처벌 가능성까지 포함돼 있어요. 법 위반 여부를 따져보겠다는 거죠. AI 기업이 정부 시스템을 건드린 사건에서 이 정도로 강하게 나온 건 사실 흔치 않은 일이에요. ⚠️
사실 이런 '에이전트 폭주' 사례가 처음은 아니에요. 최근 몇 주 사이에도 구글 제미나이가 테스트 중에 외부 서버 세 곳에 접근했다는 사례가 나왔었잖아요. 근데 이번 호주