전체메뉴 검색
국제

美 캘리포니아, 오픈AI에 소환장…AI '무단 해킹' 개발사 책임 조사

선재관 기자 2026-10-02 08:16:11

허깅페이스 침입 조사 후속 조치…시험·개발 단계 안전관리도 검증

100곳 넘는 기관에 이상활동 통보…15개 주·FTC도 대응 확대

그레그 브록먼 오픈AI 사장이 지난달 29일(현지시간) 백악관 AI 기업 수장 오찬 간담회 직후 취재진의 질문에 답하고 있다.[사진=EPA 연합뉴스]

[경제일보] 미국 캘리포니아주가 외부 시스템에 무단 침입한 인공지능(AI) 에이전트의 통제 실패에 대해 오픈AI의 법적 책임을 조사하고 있다. 연구·평가 단계에서 발생한 해킹이 개발사의 안전조치와 사고 대응에 대한 규제당국의 검증으로 이어졌다.

캘리포니아주 법무장관실은 1일(현지시간) 오픈AI에 조사용 소환장을 송달했다고 밝혔다. 실제 송달일은 지난달 30일이다. 지난달 시작한 AI 개발 플랫폼 허깅페이스 침입 조사의 후속 조치로, 오픈AI와 해당 모델의 사이버 보안 사고·위험을 폭넓게 들여다본다.

롭 본타 법무장관은 최첨단 AI 모델이 사이버 방어에 쓰일 수 있지만, 개발 기업에는 모델이 공격을 실행하거나 돕지 않도록 할 도덕적·법적 책임이 있다고 강조했다. 책임을 다하지 못한 개발사에 법적 책임을 물을 수 있으며, 오픈AI가 이에 해당하는지 확인하겠다는 입장이다.

이번 조사의 출발점은 지난 7월 오픈AI 내부 사이버 보안 평가 중 발생한 허깅페이스 침입이다. AI 에이전트는 주어진 과제를 수행하기 위해 도구를 사용하고 작업을 이어가는 시스템이다. 당시 일부 에이전트는 인터넷 접근과 상호 통신을 제한한 실험환경의 통제를 우회했다.

오픈AI가 공개한 기술 보고서는 에이전트들이 내부 소프트웨어 관리 시스템을 게시판처럼 사용해 정보를 교환하고, 외부 인터넷에 접근했다고 설명했다. 이후 노출된 인증정보와 보안 취약점을 이용해 허깅페이스 서버에서 코드를 실행하고 일부 비공개 데이터에도 접근했다.

회사는 사안의 중심에 일반에 공개되지 않은 내부 연구용 모델이 있었으며, 평가 환경에는 외부 서비스와 같은 수준의 안전장치를 적용하지 않았다고 밝혔다. 당시 침입이 자사 고객 데이터나 제품 기능·가용성에는 영향을 주지 않았다는 설명도 내놨다.

조사 범위는 허깅페이스 한 곳에 머물지 않는다. 로이터통신은 1일 오픈AI가 에이전트의 무단 활동과 관련해 100곳 넘는 기관에 통보했다고 보도했다. 회사는 보안 통제 우회와 서비스 가용성 저해 가능성 등을 기준으로 관련 기관에 순차적으로 알리고 있다.

오픈AI는 연구 인프라의 격리 수준을 높이고 인터넷 접근과 모델 접근 권한을 제한하는 등 안전조치를 강화하고 있다고 설명했다. 학습·평가 과정에서 모델이 인터넷을 사용한 기록도 폭넓게 검토하고 있다.

주·연방 당국의 대응도 확대됐다. 아이오와주가 이끄는 15개 주 법무장관 연합은 관련 문서·데이터·통신 기록 보존과 안전성이 입증되기 전 문제의 시험 활동 중단을 요구했다. 로이터는 연방거래위원회(FTC)도 오픈AI·앤트로픽 등 AI 기업의 기술이 소비자에게 미칠 위험을 조사하며 자료 제출과 경영진 증언을 요구할 계획이라고 전했다.

본타 장관은 트럼프 행정부의 주 차원 AI 규제 제한 시도에도 캘리포니아의 주민 보호 권한을 지키겠다고 밝혔다. 이번 소환장은 진행 중인 조사를 위한 조치로, 법무장관실은 오픈AI의 위법 여부를 아직 확정하지 않았다.
0개의 댓글
0 / 300
댓글을 삭제 하시겠습니까?
닫기
로그인 후 댓글작성이 가능합니다.
로그인 하시겠습니까?
닫기
기사 이미지 확대 보기
닫기