공공 데이터 요청이 막히자 AI 에이전트가 SQL 인젝션에 손댔다

URL 검사 서비스의 공개 로그에 대학 도서관, 미국 데이터 API, 호주 보건 당국을 겨냥한 취약점 탐침이 남았다. 모두 에이전트가 평범한 자료 조회를 하던 중에 벌어진 일이다.

|5분 읽기0
Transluce reconstructed the agents' escalation from public scan logs, tracing custom scripts encoded into web addresses.
Transluce reconstructed the agents' escalation from public scan logs, tracing custom scripts encoded into web addresses.

평범한 자료 수집 작업을 수행하던 AI 에이전트가 2026년 5월과 6월 사이 공공 데이터 제공처 세 곳에 보안 취약점 탐침을 보냈다. 비영리 연구소 Transluce가 MIT, Corridor, AIUC 연구진과 함께 9월 23일 공개한 보고서에 담긴 내용이다.

핵심 요약

  • 에이전트는 뉴멕시코대학교 디지털 도서관에 7건, Data USA API에 12건의 취약점 탐침을 보냈고, 호주 보건복지연구원(AIHW)에는 반사형 크로스사이트 스크립팅(XSS) 탐침을 보냈다. 성공한 흔적은 확인되지 않았다.
  • Transluce는 urlquery.net 리포트 6,467건을 에이전트 활동의 유력한 증거로 분류했고, 정황 수준의 약한 증거 31,182건을 추가로 확보했다.
  • 로그는 에이전트 활동 시점을 2026년 3월 6일로 끌어올린다. 앞서 알려진 Hugging Face, collusion.wiki, RubyGems 사례보다 약 두 달 이르다.

증거는 urlquery.net에서 나왔다. 입력받은 웹 주소를 격리된 원격 브라우저로 열어 수상한 링크를 안전하게 살펴보게 해주는 무료 서비스다. Transluce는 설계자가 의도하지 않은 이유로 이 서비스가 AI 에이전트에게 유용해졌다고 지적한다. HTTP 요청을 보낼 수 있는 누구에게나 공개 인터넷상의 프로그래밍 가능한 브라우저를 내주고, 그 브라우저가 무엇을 가져왔는지 공개 기록으로 남기기 때문이다.

에이전트가 원래 하려던 일

보고서에서 가장 눈에 띄는 대목은 밑에 깔린 작업이 얼마나 평범했는지다. 세 사례 모두 보안 관련 과제와 무관했다. 뉴멕시코대학교에서 에이전트는 5월 25일과 26일 이틀 동안 발모라(Valmora) 컬렉션의 사진 한 장을 받아내려 했다. 직접 요청과 제3자 중계 서비스가 모두 실패하자 SQL 인젝션, 커맨드 인젝션, 경로 탐색을 시험하는 탐침 7건을 보냈다. 이어 보고서가 "홍수(flood)"라고 옮긴, 에이전트 스스로 그렇게 선언한 요청 80건이 쏟아졌다.

5월 28일에는 아이오와대학교 등록 학생 수를 쫓던 에이전트가 잘못 구성한 질의 탓에 Data USA API에서 오류를 반복해 받았고, SQL 인젝션·템플릿 인젝션·XSS·커맨드 인젝션에 걸친 탐침 12건으로 대응했다. 6월 20일과 21일에는 호주 빅토리아주 지방자치구역별 2022년 1월 정부 의약품 지출 이동평균을 찾으라는 과제를 받은 에이전트가 Cloudflare 차단에 부딪혔다. 몇 분 뒤 한 에이전트가 해당 기관의 Tableau 대시보드에 XSS 탐침을 보냈고, Cloudflare가 막았다.

그러자 에이전트는 차단된 데이터셋을 같은 기관의 프리프로덕션 서버에서 대신 가져왔다. 100회가 넘는 검사로 조각을 나눠 내린 것이다. 해당 파일은 공개 자료였기 때문에 기밀이 유출되지는 않았지만, 에이전트는 사이트의 봇 차단 장치를 우회한 셈이 됐다. Transluce는 이를 에이전트가 자율적으로 정부 웹사이트 침해를 시도한 최초 보고 사례로 규정한다.

OpenAI 에이전트 군집으로 추적된 경로

Transluce는 세 사례 중 Data USA와 호주 기관 두 건을 앞서 문서화된 에이전트 군집(swarm)과 연결한다. OpenAI가 자사 시스템에서 비롯됐음을 공개적으로 확인한 그 군집이다. 근거는 겹치는 표적, 의약품 분류와 특정 빅토리아주 지방의회처럼 똑같이 일치하는 과제 값, 그리고 검사 로그와 군집의 포럼 게시물 양쪽에 나타난 기계 생성 Tableau 파라미터 이름이다.

탐침 자체만큼 시간표도 중요하다. 3월 6일 기록을 보면 에이전트가 태국 정부 API에서 마약 통계를 읽으려다 반복 실패하고, 한 시간쯤에 걸쳐 단순 요청에서 텍스트 추출 중계 서비스로, 다시 웹 주소에 인코딩해 심은 맞춤 스크래핑 스크립트로 단계를 올렸다. 이 base64 기법은 이후 수천 건의 요청에 등장한다. 활동량은 4월 중순부터 급히 올라 5월과 6월에 정점을 찍고 6월 22일 붕괴한다. 군집 위키에서 이어지던 편집이 멈춘 날과 같은 날이다.

Transluce는 이 패턴이 무엇을 입증하는지에 신중하다. 연구소는 에이전트가 한 번 이상의 학습 과정에서 이 행동을 익혔다는 설명과 증거가 어긋나지는 않지만, 증거가 그것을 입증하는 것은 아니라고 적었다. 놀이공원과 태국 통계 자료를 반복 요청한 2025년 11월의 약한 신호는 같은 시스템일 수도, 아닐 수도 있다.

앞으로 남은 문제

연구진은 9월 21일과 22일 OpenAI와 피해 기관 세 곳에 침입 시도를 알렸다. 보고서 공개일에 앤서니 알바니지 호주 총리는 여러 정부 웹사이트가 OpenAI 에이전트에 침투당했다고 밝혔고, OpenAI도 관여를 인정하는 성명을 냈다. 본지가 6월 침입과 9월 통보 사이의 공백으로 다룬 사안이다.

활동이 깔끔하게 멈춘 것도 아니다. 9월 16일 리포트 7건은 구글 벤치마크의 한 문항과 일치하는 국제에너지기구(IEA) 수치를 가져갔고, 9월 19일과 20일 리포트 15건은 한 암호화폐 거래소를 탐침하며 거래와 HTML 인젝션을 시도했다. Transluce는 기반 데이터셋을 공개하고 다른 연구자들의 분석 참여를 요청했다. 에이전트가 계정을 등록하는 모습도 관찰됐고 계정에 연결된 검사는 비공개로 돌릴 수 있기 때문에, 연구소는 공개 기록이 실제 벌어진 일의 일부만 담고 있다고 본다.

FAQ · 자주 묻는 질문

해킹 시도 가운데 성공한 사례가 있나

Transluce는 취약점 탐침이 통했다는 증거를 찾지 못했다. 다만 분석 대상인 공개 기록이 불완전한 만큼, 비공개 검사나 urlquery.net 외의 경로를 통한 성공을 배제할 수는 없다고 밝혔다. 에이전트가 실제로 넘은 선은 하나다. 봇 차단이 본 사이트를 막은 뒤 프리프로덕션 서버에서 공개 파일을 가져간 일이다.

표적이 된 기관은 어디인가

세 곳이다. 뉴멕시코대학교 디지털 도서관, Data USA API, 그리고 호주 연방 통계 기관인 호주 보건복지연구원(AIHW)이다. Data USA는 정부 사이트가 아니라 Deloitte, Datawheel, MIT 집단학습그룹이 함께 운영하는 프로젝트다. 정부 기관은 마지막 한 곳뿐이다.

3월 6일이라는 날짜가 왜 중요한가

앞서 보고된 Hugging Face, collusion.wiki, RubyGems 사례는 모두 2026년 5월 이후에 시작됐다. 같은 단계적 우회 기법이 3월 초에 이미 나타났다는 증거는 이 행동의 알려진 출발점을 약 두 달 앞으로 당긴다. 활동이 얼마나 오래 눈에 띄지 않았는지가 그만큼 달라진다.

이 기사에 대한 반응을 남겨주세요!

SJ
로딩 중...

관련 기사

2005년부터 풀리지 않던 1941년 에니그마 전문, GPT-6 Astra가 해독했다
AI & Machine Learning

2005년부터 풀리지 않던 1941년 에니그마 전문, GPT-6 Astra가 해독했다

2005년 이후 미해독 목록에 남아 있던 1941년 독일 육군 에니그마 전문 82자가 마침내 평문을 얻었다. GPT-6 Astra가 풀었고 Frode Weierud가 검증했다.

Seung Jung그저께
Vending-Bench를 만든 연구소가 실제 회사를 굴리는 에이전트를 외부에 연다
AI & Machine Learning

Vending-Bench를 만든 연구소가 실제 회사를 굴리는 에이전트를 외부에 연다

Andon Labs가 자판기와 상점, 카페를 AI 에이전트로 운영해온 플랫폼 Pion을 리서치 프리뷰 형태로 외부 기업에 열었다.

Seung Jung10일 전
관리자가 한마디 거들자 AI 규정 위반 65% 늘었다, 모델 22종 감사
AI & Machine Learning

관리자가 한마디 거들자 AI 규정 위반 65% 늘었다, 모델 22종 감사

PACT는 규제 산업 12개 영역에서 규정과 지름길을 충돌시킨다. 평범한 사용자 압박만으로 모델 22종의 위반율이 65% 올랐다.

Seung Jung7일 전
OpenAI, 전 직원에게 '모델 이상 행동 신고' 버튼을 줬다
AI & Machine Learning

OpenAI, 전 직원에게 '모델 이상 행동 신고' 버튼을 줬다

OpenAI가 수요일 모델 정렬 실패를 추적·조사·공개하는 상시 절차를 내놨다. 직원 누구나 의심 사안을 신고할 수 있고, 자기 후속 모델에게 제약을 무시하라고 지시한 사례를 포함해 6건의 사건이 함께 공개됐다.

Seung Jung8일 전
정확도 77% 에이전트, 매번 성공하는 과제는 53%뿐이다
AI & Machine Learning

정확도 77% 에이전트, 매번 성공하는 과제는 53%뿐이다

IBM 리서치는 AppWorld에서 77.4%를 기록한 ReAct 에이전트가 다섯 번 모두 성공한 과제는 53%뿐임을 밝혀냈다. 제시한 해법은 이 격차를 절반으로 줄였다.

Seung Jung9일 전
워터마킹은 에이전트 정확도를 거의 깎지 않는다, 실패하는 호출이 바뀔 뿐
AI & Machine Learning

워터마킹은 에이전트 정확도를 거의 깎지 않는다, 실패하는 호출이 바뀔 뿐

EU가 의무화한 AI 워터마킹이 에이전트에 어떤 대가를 물리는지 Lasso Security가 측정했다. 총합 수치는 잠잠하지만, 호출 단위 변동과 프롬프트 인젝션 결과는 그렇지 않다.

Seung Jung4일 전