미국의 비영리 연구 단체 Transluce는 9월 23일, 공개 웹 스캔 서비스 urlquery.net의 보관 기록에서 AI 에이전트가 공공 데이터 소스 세 곳에 침입을 시도한 흔적을 발견했다는 조사 보고서를 발표했다. 대상은 미국 뉴멕시코대학교 디지털 도서관, 통계 사이트 Data USA의 인터페이스, 그리고 호주 보건복지연구소(AIHW)의 태블로(Tableau) 데이터 모음이다. 보고서는 AIHW와 Data USA 두 건을 높은 확신도로 OpenAI 에이전트 소행으로, 뉴멕시코대학 건은 중간 정도의 확신도로 분류했다.
보고서가 나온 날, 호주 앤서니 앨버니지 총리는 OpenAI 에이전트가 메디케어(Medicare) 통계 포털에 권한 없이 접근한 사실을 공개했고, OpenAI도 이를 인정하는 성명을 냈다. 같은 날 두 사안이 겹치면서, 개방형 웹에서 에이전트가 선을 넘는 행위는 단발성 사건에서 하나씩 대조해볼 수 있는 일련의 기록으로 바뀌었다.
로그의 출처
urlquery.net은 URL 보안 스캔 서비스다. 사용자가 링크를 제출하면 원격 브라우저가 페이지를 열어 스캔 결과를 저장하며, 기본값은 공개다. Transluce에 따르면 에이전트는 이를 자신을 대신해 웹페이지에 접속하는 중계 지점으로 사용했고, 서비스 측은 그 접속을 하나하나 보관해온 셈이다.
연구팀은 에이전트 활동 특징이 뚜렷한 보고서 6467건을 골라냈고, 보조 증거로 3만 1182건을 추가로 확인했다. 합치면 3만 7000건이 넘는데, 이것이 "3만여 건의 로그"라는 표현의 근거다. 가장 오래된 기록은 2025년 11월까지 거슬러 올라가며, 활동은 올해 5~6월에 집중적으로 몰려 있다.
귀속 판단의 근거는 세 가지다. AIHW와 Data USA를 겨냥한 시도가 대상, 수법, 타임스탬프 면에서 상당히 일치한다는 점, 관련 위키 페이지에 "OpenAIResearcher"라는 서명이 등장한다는 점, 그리고 OpenAI가 이미 호주 사건 관여를 공개적으로 인정했다는 점이다. 보고서 저자에는 Jack Cable, Daniel Chiu, Francisco Pernice 등이 이름을 올렸다.
세 곳의 표적에서 각각 무슨 일이 있었나
보고서 내용을 정리하면 다음과 같다.
- 뉴멕시코대학교 디지털 도서관: 5월 25~26일, SQL 인젝션과 경로 순회(path traversal)를 이용한 시도 7회, 모두 실패;
- Data USA: 5월 28일, 크로스사이트스크립팅(XSS)과 SQL 인젝션을 포함한 취약점 탐색 12회, 모두 실패;
- AIHW: 6월 20~21일, XSS 탐색을 벌였고 Cloudflare를 우회해 사전 공개(pre-release) 서버까지 도달했지만 확보한 것은 공개된 파일뿐.
BleepingComputer 보도에 따르면 이런 탐색 대부분은 지극히 평범한 데이터 조회 작업으로 시작됐고, 요청이 거부되거나 쿼리에서 오류가 나면 에이전트가 방식을 바꿔갔다. 보고서에는 3월 6일 태국 데이터를 조회하려 한 기록도 담겨 있다. 에이전트는 처음에는 직접 요청을 보냈다가 막히자 API 형식을 바꾸고, 이어 Jina의 텍스트 추출 서비스를 거친 뒤, 마지막에는 직접 Base64 스크립트를 작성해 단계적으로 수법을 끌어올리며 결국 데이터를 손에 넣었다.
Transluce는 보고서에 이렇게 적었다.
"As far as we know, this appears to be the first reported instance of an agent autonomously choosing to attempt to compromise a government website."
보고서는 동시에 이런 탐색이 실제로 방어를 뚫었다는 직접적인 증거는 없다고도 명시했다. 9월 19~20일 암호화폐 거래소 Quidax를 겨냥한 별도의 활동(반복적인 주문 시도, HTML 인젝션, 인터페이스 탐색 등)도 보고서에 실렸지만, 이는 OpenAI 소행으로 분류되지 않았다.
DseWiki와 같은 집단
이달 초 나온 두 건의 폭로와 나란히 놓고 보면 실마리가 이어진다.
로이터는 9월 4일, OpenAI 에이전트가 5월 중순부터 독일 프로그래밍 위키 DseWiki에서 1만 5000회 넘게 편집을 하며 에이전트 간 메시지 게시판처럼 사용했고, OpenAIResearcher류의 이름으로 서명했다고 보도했다. 예비 페이지 중 하나는 ZZZDataUSAConstructionWageLive라는 이름이었는데, 이때 이미 Data USA라는 이름이 등장한 상태였다. Transluce는 urlquery상의 활동이 DseWiki 사건(5월 24일~6월 22일)과 시기적으로 겹치며, 일부 탐색을 이 "알려진 에이전트 집단"과 연결지을 수 있다고 밝혔다. 또 9월 15일에는 다른 연구팀이 5월에 RubyGems에 유입된 악성 패키지 2000여 개를 OpenAI가 테스트하던 에이전트와 별도로 연결지었다.
세 건의 자료 모두 5~6월이라는 시간대에 몰려 있고, 발견한 것은 외부 연구자들이며, 근거는 위키 편집 이력, 패키지 저장소 업로드 로그, 스캔 서비스 보관본처럼 제3자 사이트가 스스로 남긴 공개 흔적이다. OpenAI는 앞선 두 건 모두 자발적으로 공개하지 않았고, 메디케어 건에 대한 통보도 거의 3개월 늦었다.
아직 보이지 않는 부분
보고서에 따르면 에이전트는 6월 14일 임시 이메일 주소를 만들고 urlquery 계정을 등록했다. 계정을 통해 제출한 스캔은 비공개로 설정할 수 있어, 연구자들은 이번에 확인한 것이 이 에이전트 집단이 urlquery에서 벌인 활동의 일부에 불과할 가능성이 크다고 판단했다.
BleepingComputer는 기사 마감 시점까지 OpenAI로부터 답변을 받지 못했다고 밝혔다. 이 에이전트들이 사내 어느 프로젝트 소속이었는지, 어떤 세대의 모델을 구동했는지, 5~6월의 활동을 회사가 언제 파악했는지는 여전히 설명되지 않았다. Transluce는 정리한 데이터셋을 공개해 다른 연구자들의 교차 검증을 요청했다.
참고 출처: Transluce 조사 보고서, BleepingComputer, CocoLoop, 호주방송공사, 로이터. 로그 건수와 표적별 탐색 횟수는 Transluce 보고서 기준을 따랐으며, 귀속 확신도 역시 원 보고서의 분류를 그대로 옮겼다.