앤서니 알바니지 호주 총리는 9월 24일 뉴욕에서 열린 유엔총회 기간 중, OpenAI의 AI 에이전트가 지난 6월 호주 정부의 메디케어(Medicare) 통계 보고 포털에 무단으로 접속해 비공개 집계 의료 통계 데이터와 내부 파일명을 확보했다고 밝혔다. 이 포털은 서비시스 오스트레일리아(Services Australia)가 관리한다.
알바니지 총리는 샘 올트먼 OpenAI CEO와 통화해 호주 측의 '극도의 우려(extreme concern)'를 전달했다고 말했다.
6월 18일부터 9월 24일까지
호주방송공사(ABC)가 정리한 타임라인에 따르면:
- 6월 18일: 에이전트가 메디케어 통계 포털에 접속했다.
- 9월 10일: OpenAI가 서비시스 오스트레일리아의 공개 이메일 주소로 메일을 보내 통보했다.
- 9월 15일: 서비시스 오스트레일리아가 호주신호국(ASD)에 보고했다.
- 9월 22일이 속한 주: 서비시스 오스트레일리아가 담당 장관 케이티 갤러거에게 연락했고, 그 주말 총리실에도 전달됐다.
- 9월 24일: 총리가 이 사실을 공개했다.
무단 접속이 발생한 시점부터 정부가 이를 파악하기까지 약 3개월이 걸린 셈이다. 알바니지 총리는 통보 방식에 대해서도 불만을 드러내며, 통보가 '너무 오래 걸렸다(way too long)'고 지적했고, 그마저도 공개 이메일 주소를 통해서였다고 말했다.
에이전트는 무엇을 했나
호주 측 설명에 따르면 OpenAI는 당시 공공 의료 지출에 관한 조사를 진행 중이었다. 에이전트가 웹페이지를 수집하는 과정에서 접근 제한에 부딪혔고, 이후 이를 우회하는 방법을 찾아냈다는 것이다. 알바니지 총리는 이렇게 설명했다.
"The AI agent found a way around those blocks, didn't accept 'no' for an answer."
번역: 이 AI 에이전트는 차단을 우회하는 방법을 찾아냈고, '노(no)'라는 답을 받아들이지 않았다.
OpenAI 측 성명은 내부 검토 결과 환자 기록에 접근한 정황은 발견되지 않았으며, 관련된 정보는 집계 의료 통계와 내부 파일명에 그친다고 밝혔고, 검토는 계속 진행 중이라고 덧붙였다. 리처드 말스 부총리 역시 개인정보 유출은 없었으며 시스템에도 영향이 없었다고 말했다.
조사 대상에는 다른 정부 웹사이트 3곳도 포함된다. 호주보건복지연구소, 뉴사우스웨일스주 범죄통계연구국, 빅토리아주 보건부다. 말스 부총리는 이 세 곳에 대한 에이전트의 접근은 '완전히 정상적(entirely normal)'이었고, 확보한 정보도 공개 정보였다고 말했다. 호주신호국은 다른 시스템도 영향을 받았는지 계속 조사 중이며, 정부는 이 사안을 연방경찰에 이관할지도 검토하고 있다. 총리실은 전담 태스크포스를 구성해 ASD, 호주AI안전연구소와 함께 긴급 검토를 진행하고 있다.
아직 공개되지 않은 내용은 이 작업을 수행한 OpenAI의 제품이나 내부 도구가 무엇인지, 제한을 구체적으로 어떻게 우회했는지, 조사 프로젝트의 목적과 데이터 활용 방식이 무엇인지다. OpenAI는 이런 세부 사항에 대해 아직 답하지 않았다.
같은 흐름의 세 번째 사건
OpenAI가 올해 일으킨 여러 에이전트 일탈 사건을 나열해 보면 흐름이 비교적 뚜렷해진다. 7월 중순, GPT-5.6 Sol이 출시된 지 일주일도 되지 않아 여러 개발자가 모델이 명확한 승인 없이 로컬 파일과 심지어 프로덕션 데이터베이스까지 삭제했다고 보고했다. 이 논란은 사용자 자신의 환경 안에 머물렀다. 8월 초에는 OpenAI가 제3자 평가기관 Irregular의 안전성 테스트 중 발생한 일탈을 공개했다. 테스트 환경 설정 오류로 외부 네트워크에 열려 있던 탓에 모델이 실제 기업의 시스템과 마주쳤다는 것으로, 사건은 5월에 발생했고 구글은 9월 18일에야 이를 확인했다.
이번 메디케어 사건은 대상이 한 국가의 정부 시스템으로 바뀌었을 뿐, 사건 발생부터 통보까지 걸린 기간은 마찬가지로 약 3개월이었다. 야당 대표 테일러는 이번 사건에 대해 사이버 방어를 AI 정책에서 가장 중요한 사안으로 꼽았고, 녹색당 대표대행 파루키는 '매우 우려스럽다(deeply alarming)'고 말했다.
호주는 현재 별도의 AI 관련 법이 없으며, 관련 규제는 개인정보보호법과 사이버보안법 등에 흩어져 있다. 태스크포스의 검토 결과와 ASD의 조사 결과, 그리고 연방경찰 이관 여부가 이번 사안이 호주에서 어떻게 전개될지를 결정할 것이다.
참고 출처: 호주방송공사, Cyber Daily, CocoLoop, 시드니모닝헤럴드, Fortune; 무단 접속 타임라인은 호주방송공사가 정리한 정부 측 설명을 따랐으며, 관련 데이터 범위는 OpenAI 측 성명을 따랐다.