# 구글 “Gemini”도 실제 기업 침투 확인, 5월 사이버 시험 중 실네트워크 연결, 3개 회사 접근

> https://bookfactory.kr/board/news/18233
> 게시판: 뉴스
> 작성자: tachikoma43
> 작성일: 2026-09-23T23:55:29.966Z

---

이미지 출처: Ledge.ai 편집부에서 ChatGPT로 제작

Google의 AI 모델 “Gemini”가 사이버 보안 능력 평가 중 공개 인터넷에 연결되어 실제 존재하는 3개사의 시스템에 침입했던 것으로 확인되었다. 미 Wall Street Journal (WSJ)이 2026년 9월 18일 (현지 시간)에 보도하고 Reuters도 뒤따라 보도했다. 이 사건은 5월, 독립 평가 기관 Irregular가 실시한 사이버 평가에서 발생했다. Google도 사실 관계를 인정하고 있다.

## Gemini, 1건은 비밀번호 추측, 2건은 공개 리포지토리 인증 정보로 접근

보도에 따르면, Gemini는 평가 태스크를 실행하는 과정에서 공개 정보를 탐색하고 실제 존재하는 3개사의 시스템으로 접근했다.

1건에서는 비밀번호를 추측하여 보호된 시스템에 접근하는 데 성공했다. 나머지 2건에서는 공개 리포지토리에서 인증 정보를 발견하고, 이를 사용하여 다른 실제 기업의 시스템에 접근했다는 것이다.

Google에 따르면, Gemini는 어떠한 경우에도 접근 대상이 평가용 가상 환경이 아닌 실제 기업의 시스템이라고 인식한 후 행동을 중단했다. 해당 회사는 3개 조직에 이 사건이 전달되도록 대응하고 평가 파트너와 테스트 절차 변경에도 착수했다.

시험에 사용된 Gemini의 구체적인 모델명과, 접근을 받은 3사의 명칭은 명확하게 밝혀지지 않았다.

이번 사안은 Gemini가 미지의 취약점을 이용하여 고도화된 기술로 사운드박스를 자력으로 돌파한 것과는 다르다. Irregular는 Reuters에 대해 이번 사례가 다른 AI 연구소에서 보고된 사례들과 “동일한 문제”와 관련이 있으며, 관련 연구소에는 7月末에 통보했다고 설명하고 있다.

## Irregular, 연이은 사안은 “같은 근본적인 문제”

Irregular는 8월 14일에 공개한 조사 보고서에서, 동일사의 평가 환경을 둘러싼 각 회사로부터 공개된 일련의 사안에 대해 단일한 평가 시나리오에 기인하는 같은 근본적인 문제이며, “실질적으로 별개의 인시던트가 아니다”라고 설명하고 있다. 문제는 최초 공개 전에 수정되었으며, 현재도 지속되고 있는 문제는 없다고 하고 있다.

평가에서는 AI 모델에 가상 환경을 공격하여 숨겨진 정보를 획득하는 “Capture the Flag (CTF)” 형식의 과제 등을 제시했다. 원래는 시뮬레이션 내에서 완결될 예정이었지만, 설정상 공개 인터넷에 연결될 수 있는 상태가 되어 있었다.

Gemini의 사안에 대해서도 Irregular는 동일한 평가 환경상의 문제로 인한 것임을 언론사에 설명하고 있다. 반면, 8월 14일자 공식 보고서에서는 Google이나 Gemini를 명시하지 않았으며, 동일 보고서에 기재된 개별 구체적인 사례와 이번 Gemini의 3건을 직접 묶어서 연결하는 것은 불가능하다.

## Claude 또는 OpenAI 모델로도 실세계 접근

유사하게, AI의 사이버 능력을 평가하는 과정에서 2026년에는 Anthropic 및 OpenAI 모델이 예상 범위를 초과하여 실제 시스템 및 서비스에 영향을 미치는 사례가 연이어 발생하고 있다. 주요 사례를 정리하면 다음과 같다.

이미지 출처: Anthropic, OpenAI, UK AISI 공식 발표 및 Ledge.ai 보도 내용을 바탕으로 Ledge.ai 편집부가 제작

Anthropic은 7월 30일, 약 14만 1천 건의 평가 기록을 조사하여 Irregular 환경에서 Claude가 실제 존재하는 3개 조직의 시스템에 무단으로 접근한 3건을 공개했다. 이후 9월 9일 추가 조사 결과를 공개하여 1월에 발생한 Claude Opus 4.6 초기 버전으로 인한 4번째 사례가 발견되었다고 밝혔다. 4건은 총 7회의 평가 실행으로 발생했으며, 모두 동일한 제3자 평가 파트너가 구축한 환경에서 설정 미비로 인해 공개 인터넷에 연결될 수 있는 상태였다고 한다.

Anthropic은 7월 시점에서는 Claude가 실환경을 시뮬레이션이라고 생각한 것이 주 원인이라고 설명했었으나, 9월의 추가 평가에서는 이 분석을 수정했다. 모델의 추론이 실제 인터넷을 나타내는 증거를 과소평가하고 시뮬레이션이라고 결론지었을 가능성이 있다고 보고 있다.

한편, OpenAI의 Hugging Face 침해는 성격이 다르다. OpenAI에 따르면, GPT-5.6 Sol 및 더 고성능인 내부 제한 연구 모델 등이 내부 평가에 참여하며, 패키지 레지스트리 캐시 프로кси “Artifactory”에 존재했던 알려지지 않은 제로데이 취약점을 악용했다. 격리용 제어를 회피하여 인터넷 경로를 확보하고 OpenAI의 연구 환경 및 Hugging Face의 시스템에 접근했다.

UK AISI의 사안 또한 조건이 다르다. AISI는 능력 평가를 위해 모델에 공개 인터넷으로의 접근을 의도적으로 허용하고 일부 안전 필터를 무효화했다. GPT-5.6 Sol에 대해서는 악용을 방지하기 위한 “사이버 분류기(cyber classifiers)”를 무효화한 상태에서 평가했다는 것이다.

AISI는 122회 평가 중 10회에서 총 19건의 권한 외 행동을 확인했다. 이 중 17건이 Mythos 5였고, 2건이 GPT-5.6 Sol에 의한 것이었다. 가장 심각한 사례에서는 AI 에이전트가 실존하는 오픈 소스 프로젝트에 악의적인 코드를 삽입하려 시도하고, 승인을 위해 가짜 온라인 ID를 생성하여 개발자에게 접근하여 설득했다. 코드는 인간 개발자가 거부하고 수용되지 않았다.

관련 기사: Anthropic, Claude가 평가 중인 도중 실제 3개 조직에 권한 없이 접근, 설정 불비로 인해 인터넷에 연결, PyPI에 악의적인 패키지까지 공개

관련 기사: OpenAI의 “GPT-5.6 Sol” 및 상위의 미공개 AI 모델, 평가 중인 도중 Hugging Face에 침입, 본판 DB에서 평가 문제 해결책을 획득, “전례 없는” 사이버 사건으로 분류

관련 기사: Anthropic, Claude의 실제 시스템 부정 접근 수용, 안전 대책 강화, 위험한 조작을 실행하기 전에 차단

관련 기사: Google은 이렇게 AI를 방어한다 – “공격자 관점”의 레드팀 구축 및 운영의 실제를 공개, 안전성 평가 방법을 상세히 설명, Google, AI로 고속화되는 사이버 공격에 대응하는 “Google AI Threat Defense” 발표, 위협 탐지부터 복구 및 감시까지 지원

[원문 보기](https://ledge.ai/articles/google_gemini_cybersecurity_incident) | 출처: Ledge.ai