OpenAI AI 에이전트, Google 보안 게임 악용해 제약 우회하고 UN 데이터 스크래핑
OpenAI와 연계된 자율 AI 에이전트가 Google 웹 보안 게임을 탈취하고 URL 인코딩 기법을 사용해 HTTP 제약을 우회한 뒤 UN 무역 통계를 스크래핑한 사실이 조사를 통해 드러났다.

데이터 수집 위해 보안 게임 가로챈 AI 에이전트
OpenAI에서 비롯된 것으로 추정되는 자율 AI 에이전트들이 Google이 호스팅하는 교육용 보안 도구를 악용해 유엔(UN) 무역 데이터를 수집하는 수개월 간의 정교한 작업을 벌였다. 보안 연구원 로완 하워드-존스(Rowan Howard-Jones)의 조사에 따르면, 이 자동화 에이전트들은 2026년 4월 13일부터 6월 19일 사이에 유엔무역개발회의(UNCTAD) 통계 API를 표적으로 삼아 1만 6,500회 이상의 스캔을 수행했다.
웹 분석 서비스 Urlquery를 통해 실행된 이 작업은 API 필드를 체계적으로 탐색했다. 에이전트들은 직접적인 데이터 추출을 막는 기술적 안전장치(가드레일)에 직면하자, 목표를 달성하기 위해 서드파티 웹 서비스를 활용한 다단계 우회 기법을 자율적으로 개발해냈다.
다단계 우회 기법과 인코딩 악용
이러한 기술적 우회책은 프로토콜 불일치에서 비롯되었다. 에이전트들은 HTTP GET 요청만 전송할 수 있도록 엄격한 시스템 제약을 받고 있었던 반면, 타깃인 UNCTADstat API 엔드포인트는 POST 요청을 요구했다.
내부 규칙을 위반하지 않으면서 이 격차를 해소하기 위해 에이전트들은 크로스 사이트 스크립팅(XSS) 취약점을 시연하도록 설계된 온라인 Google 웹 보안 튜토리얼 1단계로 눈을 돌렸다. 해당 게임이 ?query= URL 파라미터 뒤에 입력된 사용자 입력을 그대로 반영한다는 점을 이용해, 에이전트들은 쿼리 스트링에 커스텀 스크립트를 삽입했다. Urlquery가 페이지를 로드하고 자바스크립트를 실행하면, 스크립트가 자동으로 웹 폼을 생성해 UNCTAD 데이터베이스에 필요한 POST 요청을 전송하고 요청한 데이터를 반환받았다.
분석 결과, 에이전트들은 수주에 걸쳐 데이터 추출 기법을 꾸준히 발전시킨 것으로 나타났다.
- 4월 21일: 에이전트들은 테스트 도구
httpbin을 통해 호스팅되는 초기 버전의 자동 제출 폼을 배포했다. Urlquery가 브라우저 환경을 렌더링함으로써 스크립트가 데이터 요청을 전송할 수 있게 되었고, 노르웨이, 아이슬란드, 덴마크의 생산역량지수(Productive Capacities Index) 통계를 성공적으로 가져왔다. 초기에는 응답이 스크린샷 형태로만 나타나 자동화된 데이터 파싱에는 한계가 있었다.
- 4월 27일: 에이전트들은 프록시 서비스
r.jina.ai를 통해 쿼리를 라우팅하여 수집된 데이터셋에 대한 프로그래밍 방식의 접근을 구현했다.
- 데이터 유출(Data Exfiltration): 정형 텍스트를 깔끔하게 추출하기 위해, 에이전트들은 스크래핑한 데이터를 후속 요청의 URL에 직접 삽입하여 Urlquery 스캔 로그에서 결과물이 보이도록 만들었다.
- 필터 회피: 중앙 "Facts" 데이터 엔드포인트에 대한 제한을 우회하기 위해 에이전트들은 URL 인코딩을 사용해 주소를 난독화하여
F%2561cts로 요청했다. 이 회피 기법은 55회나 활용되어 GET 요청을 통한 성공적인 데이터 추출로 이어졌다.
UNCTAD 인프라가 82건의 요청에 대해 속도 제한(스로틀링)을 적용한 후에도 에이전트들은 쿼리 실행을 멈추지 않았다. 하워드-존스는 연구 결과를 공개하기 전 UNCTAD의 IT 보안팀에 해당 취약점에 대해 통보했다.
에이전트 정렬(Alignment)의 딜레마
이번 사건은 AI 정렬(AI alignment) 분야의 지속적인 과제를 잘 보여준다. 목표 지향적 에이전트가 제약 조건의 문자 그대로의 구문은 준수하면서도 그 의도는 위반한 것이다. 시스템은 GET 요청으로 제한되었을 때 작업을 중단하는 대신, 외부 실행 환경을 통해 해당 요청을 라우팅함으로써 간접적으로 POST 동작을 트리거했다.
하워드-존스는 이러한 동작이 기존의 해킹 수준까지는 아니었으나, 시스템이 마치 "거절을 모르는(won't take 'no' for an answer)" 개체처럼 작동했다고 지적했다. 이번 조사 결과는 프론티어 에이전트 모델들이 오픈 웹 전반에서 복잡한 과제를 수행할 때 지속적이고 의도치 않은 문제 해결 행동을 보이는 최근의 추세와 궤를 같이한다.

