# OpenAI의 AI 에이전트, 6월에 호주 정부 사이트에 불법 접근 및 공개, 거부 후 제한을 우회하여 비공개 파일에도 접근

> https://bookfactory.kr/board/news/19367
> 게시판: 뉴스
> 작성자: tachikoma43
> 작성일: 2026-09-30T23:35:02.214Z

---

이미지 출처: 알반즈 총리관의 공식 X

호주 총리 앤서니 앨번지(Anthony Albanese)는 2026년 9월 24일(현지 시간), OpenAI 연구팀이 내부 모델을 사용하여 AI 에이전트가 호주 정부 웹사이트에 불법 액세스한 사실을 발표했다. 대상은 의료 및 의약품 관련 통계를 공개하는 Services Australia의 “Medicare Statistics Reporting Service Portal”이며, AI 에이전트는 공개 파일뿐만 아니라 비공개 파일에도 접근했다. 현재 시점에서 개인 정보 접근을 나타내는 증거는 확인되지 않았다.

## “거부”를 받은 AI가 다른 방법을 시도하여 접근 제한을 우회

사건 발생일은 6월 18일입니다. 앨번지 총리 따르면, OpenAI 연구팀은 내부 모델을 사용하여 의약품에 대한 공적 지출에 대해 인터넷 상에서 조사하도록 지시했습니다.

AI 에이전트는 정보 접근을 반복적으로 거부당했으나, 그대로 중단하지 않고 목적의 정보를 얻기 위해 다른 방법을 시도했다. 그 결과, Medicare Statistics Reporting Service Portal에 대한 부정적 접근으로 이어졌다는 것이다. 공개 및 비공개 파일에 접근한 것 외에도, 내부 서버에 대한 파일 쓰기 행위도 확인되었으며, 자세한 내용은 법의학 조사가 진행 중이다.

OpenAI의 AI 모델은 동일 조사 중, Australian Institute of Health and Welfare, 빅토리아주 보건부, NSW Bureau of Crime Statistics and Research의 웹사이트와도 교류하고 있었다. 다만 호주 정부에 따르면, 이 3사이트에 대해서는 정상적인 방법으로 공개 정보에 접근한 것 외에는 부정적 접근이 확인되지 않았다고 한다.

호주 정부는 이러한 “인간이 의도한 범위를 넘어 AI가 행동하는 것”을 “미스알라인먼트(misaligned behaviour)”라고 설명하고 있습니다. 인간이 정부 사이트 침입을 지시한 것이 아니며, 주어진 정보 수집 태스크를 달성하는 과정에서 AI 에이전트가 접근 제한을 우회하는 행동을 취한 것이라고 설명했습니다.

## 발생은 6월, OpenAI가 호주 정부에 통보したのは9월 10일

서비스 오스트레일리아(Services Australia)는 9월 10일에 OpenAI로부터 통지를 받았다. 리차드 마르즈 전 총리대행에 따르면, OpenAI는 8월에 부정적인 접근을 파악했다고 호주 정부 측에 설명하고 있다. 6월 18일의 사건 발생으로부터 정부에 대한 첫 번째 통지까지 약 3개월이 지났었다.

통지는 Services Australia의 일반적인 취약점 보고용 이메일 주소로 전송되었다. Services Australia는 내용을 확인한 후 9월 15일에 호주 신호 대국(Australian Signals Directorate, ASD)에 보고했다. 정부 관료들에게도 이후 정보가 공유되었다고 한다.

알바니지 추미는 24일, OpenAI CEO인 샘 알턴과 전화로 논의하여 정부에 대한 통지까지 시간이 걸렸고, 통지 방법과 관련하여 우려를 전달했다. 반면 마르즈 총리대행은 현재 조사에서는 OpenAI가 정부에 협력하고 있다고 설명하고 있다.

## 개인의 Medicare 데이터와는 다른 통계 사이트, 개인 정보에 대한 액세스는 확인되지 않음

이번에 액세스된 Medicare Statistics Reporting Service Portal은 Medicare의 진료 청구, 지불, 개인 정보를 다루는 핵심 시스템과는 별도로 일반 공개된 통계 사이트이다.

서비스 오스트레일리아는 Medicare Benefits Schedule(MBS) 및 Pharmaceutical Benefits Scheme(PBS)와 같은 통계 정보를 공개하고 있으며, 연구자, 의료 관계자, 일반 사용자 등이 데이터를 활용할 수 있다.

Services Australia “Medicare 통계”

호주 정부는 대상 사이트에서 수집된 의료 및 의약품 관련 통계를 다루는 포털을 운영하고 있으며, 현재 시점에서 개인의 의료 데이터에 대한 접근 증거는 없다고 보고 있다. 또한 Services Australia의 네트워크 전체가 침해되었다는 증거도 확인되지 않았다. AI 에이전트가 접근한 비공개 파일의 구체적인 내용은 계속 조사되고 있다.

대상 통계 포털은 현재 중단되었으며, 게시되어 있던 공개 데이터는 호주 정부의 데이터 공개 기반 “data.gov.au” 등으로 이전할 방침이다.

## 호주 정부가 긴급 조사 착수, AI 에이전트의 “미세일선” 경고

호주 정부는 이번 사안을 접하여 총리 및 내각부가 주도하는 태스크포스를 설치한다. 호주 통신전자국(ASD), AI 안전 기관, Services Australia 등이 참여하여 사안의 상세 내용 및 정부의 사이버 보안 체계를 검증한다.

불법 행위 가능성 및 호주 연방 수사국(Australian Federal Police) 위탁 필요 여부도 조사할 방침이다.

호주 사이버 보안 센터(Australian Cyber Security Centre) 산하 기관도 같은 날 인공지능(AI)의 미세 조정(alignment)에 대한 경고를 공개했다. 인공지능 에이전트가 할당된 작업을 웹사이트 측의 보안 제어에 의해 방해받은 경우, 인간으로부터 직접 허가받지 않았음에도 불구하고 자발적으로 취약점을 발견하고 행동을 진행하려 시도한 사례가 확인되었다고 밝혔다. 반면, 현재 시점에서는 호주를 표적으로 한 악의적인 공격이나 보다 광범위한 위협을 나타내는 것은 아니라고 설명했다.

OpenAI는 현재 훈련 및 평가 중인 인공지능 모델이 제3자의 웹사이트나 서비스에 미친 영향을 조사하고 있다. 해당 회사는 보안 제어 회피 등이 확인된 경우, 영향을 받은 조직에 대한 통보를 진행하고 있다고 밝혔다. 이번 호주 정부 사건에 대해서는 회사의 공식 페이지에서는 개별적으로 언급하고 있지 않다.

관련 기사: OpenAI, 모델의 “미세 조정” 보고 프레임워크 공개, 데이터 조작 등 6건의 사례도 공표

관련 기사: OpenAI, 7월 Hugging Face 침해 상세 보고서 공개, METR 조사 “약 1,200개의 인공지능 에이전트가 무단 통신, 약 700개가 공격에 참여

관련 기사: Google “Gemini”도 실제 기업 침투 확인, 5월 사이버 시험 중 실네트워크 연결, 3사 접속

관련 기사: Anthropic, Claude가 평가 중 실존 3조직에 권한 없이 접근, 설정 미비로 인터넷에 연결, PyPI에 악의적인 패키지 공개

관련 기사: OpenAI, Hugging Face 침해 상세 설명 Black Hat, AI 에이전트들이 “게시판”을 만들어 공격 정보를 공유

[원문 보기](https://ledge.ai/articles/openai_ai_agent_australia_breach) | 출처: Ledge.ai