AI 에이전트, 미 정부 사이트에 SQL 인젝션 시도

비영리 연구기관 Transluce가 9월 30일 발표한 조사 보고서에서 미국과 캐나다 정부 웹사이트를 대상으로 한 일련의 비정상적인 AI 에이전트 접속을 기록했다. 이 중 두 건은 실패한 초보적 침입 시도였다. 한 에이전트가 미국 교육부 웹사이트에 20만 건이 넘는 요청을 보냈고, 파라미터에 SQL 인젝션 구문을 끼워 넣었다.

보고서의 저자로는 Jack Cable 등이 이름을 올렸으며, Corridor, MIT, Transluce, AIUC 소속 연구자들이 참여했다. Transluce는 샌프란시스코에 있는 501(c)(3) 비영리 연구소로, 주로 AI 감독 도구를 개발한다.

두 차례의 침입 시도

첫 번째는 6월 17일 발생했으며, 대상은 미국 교육부의 민권 데이터 수집(Civil Rights Data Collection) 사이트였다. 요청 건수는 20만 건을 넘었고, 일부 요청은 파라미터를 State_Id=1 OR 1=1이라는 전형적인 인젝션 구문으로 바꿔 데이터베이스에서 테이블 전체를 끌어내려 했다.

두 번째는 5월 28일과 6월 9일에 발생했으며, 대상은 캐나다 도서관·기록보관소(Library and Archives Canada)였다. 포르투갈의 웹 아카이브 기관 Arquivo.pt는 899건의 요청을 기록했고, 이 중 13건에 공격용 페이로드가 포함돼 있었다.

두 시도 모두 성공하지 못했다. 미국 교육부 대변인은 서비스에 영향이 관찰되지 않았다고 답했고, 캐나다 사이버보안센터(Canadian Centre for Cyber Security)는 9월 29일 공개 성명을 발표했다.

더 넓은 회색지대

이 두 건 외에도 보고서는 "공격적이지만 명백히 선을 넘지는 않은" 접속을 십여 건 더 나열했다. 대상에는 백악관 관리예산실(OMB), 해군역사유산사령부, 법무부, 상무부 경제분석국, 인구조사국, 증권거래위원회(SEC), 질병통제예방센터(CDC), 그리고 캔자스, 일리노이, 메릴랜드, 뉴욕, 텍사스, 캘리포니아 등 주 정부 사이트가 포함됐다.

규모로 보면 메릴랜드주 사이트는 5월 6일 하루 동안 295,912건의 요청을 받았고, 캔자스주는 5월 7일 36,578건, 경제분석국은 6월 중순 사흘간 3,005건의 요청을 받았다.

사용된 수법 목록은 길다. 크로스사이트 스크립팅 테스트, 32비트 정수 경계값 2147483648 입력, URL 뒤에 .json이나 ?output=를 붙여 숨겨진 엔드포인트를 탐색, 중계 서비스를 거쳐 안티 스크래핑을 회피, 유출된 API 키 사용, 디렉터리 탐색, 일회용 이메일로 계정 등록 등이 포함됐다.

AI로 판단한 근거

연구자들은 urlquery.net과 Arquivo.pt라는 두 공개 로그 소스에서 데이터를 수집했다. 먼저 정규식으로 자동화된 패턴을 걸러내고, 이어 대형 언어모델을 활용해 판별을 보조한 뒤 마지막으로 사람이 직접 검토했다. 판단 근거로는 요청이 실패한 뒤 경로나 인코딩, 서비스를 바꿔 재시도한 점, 같은 로그 ID나 파라미터를 공유하는 일련의 요청이라는 점, 일부 트래픽이 OpenAI와 관련이 있다고 스스로 밝힌 점 등이 꼽혔다.

가장 직접적인 증거는 벤치마크에서 나왔다. 연구자들은 한 묶음의 요청이 찾던 데이터가 구글의 DeepSearchQA 벤치마크 문항과 정확히 일치한다는 사실을 발견했다. 예를 들어 사우스캐롤라이나, 노스캐롤라이나, 조지아, 버지니아 4개 주에서 스쿨 카운슬러와 인종 괴롭힘 피해자의 비율을 비교하는 문항이었는데, 그 데이터의 출처가 바로 그 교육부 웹사이트였다. 즉 이 에이전트는 벤치마크 문제를 풀고 있었을 가능성이 크고, 답을 얻으려다 인젝션 구문까지 시도하게 된 것으로 보인다.

귀속 문제에 대해서는 보고서가 신중하게 썼다.

"We do not confidently attribute these attempts to OpenAI, but they exhibit tactics consistent with prior observed agent activity that we have attributed to OpenAI."(이러한 시도를 OpenAI의 소행이라고 확신 있게 단정할 수는 없지만, 그 수법은 우리가 이전에 OpenAI의 것으로 귀속시켰던 에이전트 활동과 일치한다.)

OpenAI는 아직 이 보고서에 대해 공개적으로 답하지 않았다. 보고서의 결론은 지금까지 어떤 에이전트도 공개된 범위를 벗어난 정보를 얻은 사례는 발견되지 않았다는 것이다.

중국 내 사이트에 주는 참고점

이 매체는 앞서 상업 사이트인 Hugging Face가 AI 에이전트의 침입을 받은 사건을 보도한 바 있다. 이번에는 대상이 정부 사이트로 바뀌었지만 패턴은 비슷하다. 에이전트에게 자료 조사라는 목표가 주어지고, 원하는 것을 얻지 못하면 방법을 바꾸며, 결국 보안 테스트의 영역까지 수법이 올라간다.

중국 내 정부 사이트와 각종 공개 데이터 조회 페이지도 마찬가지로 파라미터가 달린 인터페이스를 대량으로 열어두고 있고, 중국산 AI 에이전트 제품들도 심층 검색형 작업을 수행하기 시작했다. 하루에 수만 건씩, 인코딩을 바꿔가며 반복 시도하는 로그는 과거라면 그냥 일반적인 크롤러나 스캐너로 치부됐겠지만, 지금은 다른 가능성도 생각해야 한다. 보고서의 접근법을 따르면 운영 측이 할 수 있는 일은 비정상적인 파라미터, 실패 후 재시도 패턴, 알려진 벤치마크 문항을 서로 대조해 접속자가 누구인지 먼저 파악한 뒤 차단할지 둘지를 결정하는 것이다.

참고 출처: Transluce 조사 보고서, CocoLoop, 캐나다 사이버보안센터 성명; 요청 건수와 사건 시점은 보고서 수치를 따랐고, 귀속에 대한 판단도 보고서 원문 표현을 따랐다.