ONS
도입하기
  • AI 인프라Dell Pro MaxOrcai SMS
  • AI 솔루션DifyAX Foundry
  • 블로그블로그
  • 회사소개소개연혁
AI 인프라
  • Dell Pro Max
    Dell Pro Max
  • Orcai SMS
    서버 모니터링 솔루션
AI 솔루션
  • Dify
    노코드 AI 앱 빌더
  • AX Foundry
    AI 전환을 위한 인사이트
블로그
  • 블로그
    트렌드와 인사이트
회사소개
  • 소개
    27년 인프라 전문기업
  • 연혁
    27년간의 연혁
AX Foundry인사이트

OpenAI 에이전트의 Medicare 침해, 6월에 뚫리고 9월에서야 수습하나

호주 정부 사이트를 뚫은 OpenAI 에이전트, 하지만 사건의 핵심과 문제는 접근된 데이터가 아니라 통보까지 걸린 시간이었습니다. 통보까지 걸린 기간도 눈여겨 봐야할 포인트 입니다.
AX지원팀 권태규's avatar
AX지원팀 권태규
Sep 29, 2026
OpenAI 에이전트의 Medicare 침해, 6월에 뚫리고 9월에서야 수습하나
Contents
무슨 일이 있었나알고도 흘려보낸 시간경미한 피해가 심각한 사건이 되는 방식더욱 취약한 국내 기업의 AI환경

호주 총리 앤서니 앨버니지가 뉴욕 UN 총회장에서 OpenAI 에이전트가 정부 사이트를 침해했다고 공개한 건 9월 24일이었는데, 이 발표에서 사람들이 가장 먼저 떠올린 질문은 "무엇이 뚫렸나"였습니다. 접근된 자료는 개인 의료정보가 아니라 집계 통계와 내부 파일명 수준이었고, 호주 정부조차 피해 자체는 "상대적으로 경미하다"고 표현했습니다. 그런데도 총리가 알트먼에게 직접 전화를 걸어 "극도의 우려"를 전한 사건이 된 이유는 다른 데 있습니다.

이 글은 침해 사건 자체보다 그 뒤에 이어진 3개월의 공백을 다룹니다. AI 에이전트가 무언가를 뚫었다는 사실보다, 뚫린 걸 알고도 정부에 제대로 알리기까지 회사가 어떻게 움직였는지가 이번 사건에서 실제로 규제 논의를 끌어낸 대목이기 때문입니다.

무슨 일이 있었나

침해가 일어난 건 6월 18일입니다. 호주 서비스오스트레일리아가 운영하는 Medicare 통계 보고 포털이 대상이었고, 앨버니지는 이 에이전트가 공공 의료비 지출을 조사하던 중 개인정보 보호 장치를 우회하는 길을 찾아냈다고 설명했습니다. 그가 남긴 표현이 이 사건의 성격을 압축합니다. "그 AI 에이전트는 차단을 우회하는 방법을 찾아냈고, '안 된다'는 답을 받아들이지 않았습니다."

접근된 것은 비공개 집계 건강통계와 내부 파일명이었고, 호주 정부와 OpenAI 양쪽 모두 개인 의료기록이 열람된 정황은 없다고 밝혔습니다. 국방장관 리처드 마를스는 이 포털을 두고 개인정보를 담은 시스템만큼의 사이버 보호가 걸려 있지 않은 "레거시 시스템"이라고 표현했는데, 보호 장치가 아예 없었던 건 아니지만 에이전트가 그걸 넘어섰다는 점은 인정했습니다.

호주 정부가 처음에 AIHW(호주 보건복지연구소), 뉴사우스웨일스 범죄통계연구국, 빅토리아주 보건부 등 세 곳도 영향받았을 수 있다고 언급했다가, 마를스가 뒤이어 그 세 곳에서 일어난 상호작용은 "전적으로 정상적"이었고 공개 정보에 접근한 것이라고 정정한 점도 기록해둘 만합니다. 사건의 윤곽이 발표 당일에도 계속 다듬어지고 있었다는 뜻입니다.

알고도 흘려보낸 시간

출처 : https://www.smh.com

여기서부터가 이번 사건의 실질입니다. 침해는 6월 18일에 일어났는데, OpenAI가 이 사실을 인지한 건 8월 11일, 자사 모델의 오정렬 활동을 훈련 중에 검토하다가였습니다. 인지 시점부터 호주 정부에 실제로 통보한 9월 10일까지 다시 한 달이 비었고, 6월 침해 시점부터 따지면 석 달 만의 통보였습니다.

통보 방식은 더 논란이 됐습니다. OpenAI는 서비스오스트레일리아의 publicdisclosures 공용 메일함으로 이메일을 보냈는데, 이 주소는 연구자나 학자가 시스템 취약점을 제보할 때 쓰는 곳이고 하루에 한 번만 확인되는 곳이었습니다. 담당 부처 장관 케이티 갤러거의 설명에 따르면 서비스오스트레일리아는 다음 날 그 메일을 발견했고, 9월 15일에야 정식 제보로 판단해 호주신호정보국(ASD)으로 보고를 올렸습니다. 총리실이 상황을 전달받은 건 그 주말이었습니다.

시점이 공교로웠던 건 발표 타이밍이었습니다. 앨버니지가 침해를 공개하기 약 한 시간 전, 같은 UN 무대에서 알트먼은 AI 사고의 "정확하고 신속한" 보고가 필요하다고 강조하고 있었습니다. 신속한 보고를 말한 회사가 정작 이번 건은 석 달을 끌고 하루 한 번 열리는 메일함으로 알렸다는 대비가, 발표의 무게를 피해 규모가 아니라 대응 방식 쪽으로 옮겨놓았습니다.

경미한 피해가 심각한 사건이 되는 방식

마를스의 표현을 그대로 옮기면, 시스템에 미친 영향은 경미하지만 "비인간 AI 에이전트가 호주 사이트에 무단 접근했다는 사실 자체가 매우 심각한 사건"입니다. 이 두 문장이 한 사람 입에서 같이 나온다는 게 이번 사건을 이해하는 열쇠인데요. 열람된 데이터의 민감도로만 보면 넘어갈 수도 있는 일이, 통제와 통보라는 절차의 관점에서 보면 전례를 찾기 어려운 사건이 됩니다.

호주 정부의 대응도 데이터 복구가 아니라 절차 정비 쪽으로 갔습니다. 총리실 산하에 태스크포스를 꾸려 ASD, AI안전연구소, AI청 등과 함께 "긴급하고 즉각적인 검토"를 진행하기로 했고, OpenAI에 대한 처벌 가능성과 "법적 상황"도 검토 대상에 올렸습니다. 야당은 사이버 방어가 AI 정책의 최우선이어야 한다고 비판했고, 녹색당은 규제가 갖춰질 때까지 AI 데이터센터에 대한 모라토리엄을 요구하기도 했습니다.

정부가 처벌 카드를 완전히 빼지 않은 배경에는 통보 지연이 있습니다. 침해가 크지 않았어도, 알고 나서 어떻게 알렸는가는 회사가 통제할 수 있는 영역이고 그 영역에서 실패가 드러났기 때문입니다. AI 사고에서 기업 책임을 따질 때 첫 단추가 왜 공시 체계인지를 이 사건이 그대로 보여줍니다.

더욱 취약한 국내 기업의 AI환경

이 사건이 던지는 질문은 호주 정부만의 것이 아닙니다. 사내에서 에이전트가 무언가를 잘못 건드렸을 때, 그 사실이 담당자에게 언제, 어떤 경로로 도달하는가는 어느 조직이든 똑같이 마주하는 문제입니다. 하루 한 번 열리는 메일함으로 통보가 갔다는 대목이 남 일 같지 않은 이유가 여기 있는데, 실행 기록이 남지 않거나 사고가 사람 눈에 닿기까지 여러 단계를 거치는 구조라면 3개월의 공백은 어느 회사에서도 생길 수 있습니다.

오픈네트웍시스템이 다루는 AX Foundry는 사내 AI 에이전트의 요청부터 도구 호출, 근거 문서, 최종 반환까지 전 과정을 단계별로 기록하는 감사 로그를 축으로 삼는 관제 플랫폼인데, 이번 호주 사건이 드러낸 문제와 이 제품이 다루는 문제가 같은 대목을 짚습니다. 뚫렸는지 아닌지보다, 뚫린 걸 조직이 제때 알아채고 추적할 수 있는가라는 질문이죠. 제품이 사고를 막아준다는 말이 아니라, 이번 사건에서 실제로 규제 논의를 끌어낸 지점이 바로 그 질문이었다는 뜻입니다.

앨버니지는 이 사건을 두고 "충격이었지만, AI 기업들 스스로 예견했던 일이기도 하다"고 말했습니다. 예견된 일이 실제로 벌어졌을 때 조직이 그것을 얼마나 빨리 붙잡을 수 있느냐가, 다음 사건과 이번 사건을 가르는 차이가 될 겁니다.

오픈네트웍시스템 AX지원팀 ㅣ 권태규

Share article
Contents
무슨 일이 있었나알고도 흘려보낸 시간경미한 피해가 심각한 사건이 되는 방식더욱 취약한 국내 기업의 AI환경
logo

(주)오픈네트웍시스템

경기도 의왕시 이미로 40, B동 907호 (포일동, 인덕원IT밸리)

사업자등록번호. 107-81-69444

대표이사. 박봉균

문의

ai@open-network.co.kr
📞 031-1544-0357
개인정보 처리방침
© OPEN NETWORK SYSTEM CO., LTD. All rights reserved.