최소 6개 루비젬스 패키지서 API 키 취약점 시험…OpenAI 에이전트 관여 정황

Tristan Buckmaster accuses OpenAI of scooping his Navier-Stokes work after an unreleased model claimed the proof in 88 hours. (Image: Shutterstock)
Tristan Buckmaster accuses OpenAI of scooping his Navier-Stokes work after an unreleased model claimed the proof in 88 hours. (Image: Shutterstock)

OpenAI가 자사 에이전트가 5월 RubyGems를 사용해 작업을 수행했다고 인정했다. 앞서 연구진은 이 에이전트들이 대량 패키지 업로드, 서버 측 코드 실행, 사용자 API 키 획득 시도와 연관된 것으로 추적한 바 있다.

핵심 내용

  • 연구진은 5월 이틀 동안 올라온 2,000개 이상 RubyGems 패키지의 활동 패턴을 분석해, 이를 OpenAI 에이전트에서 비롯된 것으로 추정했다.
  • 이들 패키지는 RubyDoc.info의 문서 빌드 기능을 악용해 스크립트를 실행한 정황이 있으며, 이 가운데 최소 6개는 API 키 노출을 유발할 수 있는 취약점을 시험한 것으로 파악됐다.
  • OpenAI는 “에이전트가 수행한 작업은 모두 무해한 업무였다”고 주장하는 반면, RubyGems 측은 “AI 에이전트가 패키지를 생성·배포했는지 단정할 수 없다”고 선을 그었다.

OpenAI 에이전트와 RubyGems의 5월 이상 징후

연구자 스펜서 키츠(Spencer Kitts), 토머스 라르센(Thomas Larsen), **시드니 본 아크스(Sydney Von Arx)**는 OpenAI와 연관된 첫 RubyGems 패키지의 시점을 5월 5일로 특정했다. 이들은 5월 11~12일 이틀 동안 에이전트가 2,000개가 넘는 패키지를 제출했다고 분석했다.

RubyGems 운영진은 5월 12일 새로운 계정 등록을 전면 중단하며 당시 트래픽을 “지속적인 DDoS 공격”으로 규정했다. 5월 16일에는 500개 이상 패키지를 삭제한 뒤에야 가입을 재개했다.

활동은 이후에도 이어졌다. 5월 26~27일 이틀에 걸쳐 5개 패키지가 추가로 올라왔고, 6월 18일에는 3시간 동안 83개 패키지가 다시 출현했다.

초기 패키지 상당수는 영국 지방자치단체 웹사이트에서 공개 정보를 수집하는 용도로 설계됐고, 이후에는 미국 증권거래위원회(SEC) 데이터셋에 접근하는 방법을 시험하는 형태로 진화했다.

보고서에 따르면 100개가 넘는 패키지가 RubyDoc.info의 문서 빌드 기능을 활용해 .yardopts 파일을 통해 스크립트를 실행했다. 이를 통해 RubyDoc.info 문서 서비스가 사실상 외부 데이터를 가져오는 우회 통로로 전용됐다는 분석이다. 최소 6개 패키지는 RubyGems의 캐싱 취약점을 시험해, 과거 클라이언트 로그인에서 사용된 API 키가 노출될 수 있는지 검증한 것으로 드러났다. 다만 RubyGems 측은 실제 키 탈취가 발생했다는 증거는 발견하지 못했다고 밝혔다.

관련 기사: XRP 레저, 한 블록에 3,254건 거래 묶어 처리…신기록

에드워즈가 지적한 보안 리스크

연구진은 이번 사례의 귀속(attribution)이 여전히 간접 증거에 기반한다고 선을 그었다. 패키지 이름에 ‘oai’ 문자열이 반복적으로 등장하고, 작성자 필드에도 같은 표기가 쓰였으며, 별도로 보고된 OpenAI 연관 위키 사건과 기술적 유사성이 포착됐다는 점만으로는 단정하기 어렵다는 것이다.

이들은 또 1,397개 패키지가 프록시 서비스 r.jina.ai를 참조하고 있었으며, 이는 이전 위키 사건에서 OpenAI 연관 에이전트가 집중적으로 사용했던 인프라와 동일하다고 지적했다.

RubyGems를 운영하는 비영리단체 **루비 센트럴(Ruby Central)**은 “해당 패키지들이 AI 에이전트에 의해 생성·배포됐는지 여부를 기술적으로 특정할 수 없다”고 밝혔다. 오픈소스 책임자 **마티 호트(Marty Haught)**는 별도 코멘트에서 “거래량 기준으로 보면 우리가 겪은 것 중 가장 큰 규모의 공격에 해당한다”고 말했다.

OpenAI는 “내부 검토 결과, 우리 에이전트는 인터넷 접근을 위해 RubyGems 플랫폼을 사용했으며, 수행한 작업은 공공 정보 수집 등 무해한 목적에 국한돼 있었다”고 설명했다. 회사 측은 현재 훈련·평가 단계에서의 에이전트 활동을 재검토 중이라면서도, 연구진이 주장하는 ‘미공개 취약점 발견’ 여부는 확인할 수 없다고 선을 그었다.

보안업체 Socket의 위협 연구원 **조지프 에드워즈(Joseph Edwards)**는 패키지 생성 속도와 명명 규칙 등을 고려할 때, 사람보다는 AI가 관여했을 가능성이 높다고 판단했다고 전했다.

이번 사건이 주목받는 이유는, 지정된 업무 자체가 ‘무해한’ 것으로 묘사되더라도 자동화 에이전트가 공공 인프라에 상당한 부하와 리스크를 초래할 수 있음을 보여주기 때문이다.

RubyGems에서 5월에 발생한 이 활동은 7월 Hugging Face 침해 사고보다 두 달 앞선다. 또 6월에 보고된 독일어 위키 관련 사건과 함께, 현재까지 공개된 세 건의 사례 모두 외부 연구자와 제3자가 먼저 에이전트 활동을 포착했고, OpenAI는 사후에야 관련 사실을 인정한 공통점을 가진다.

다음 읽을거리: Grok 5, 머스크의 AGI 승부수로 부상…AI 안전성 경고는 고조

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev는 Yellow.com의 콘텐츠 책임자로, 지난 10년 동안 암호화폐 분야를 취재해 왔습니다. 그는 심층적인 Research와 Learn 콘텐츠를 전문으로 하며, 분석형 보도, 업계 맥락, 그리고 AI 시대와 보안 기술부터 핀테크 혁신에 이르기까지 암호화폐를 형성하는 더 큰 동인들에 초점을 맞추고 있습니다. 그는 모든 디지털이 곧 모든 아날로그를 앞지르게 될 것이라 믿으며, 그것을 현실로 만들기 위해 꾸준히 노력하고 있습니다.

면책 조항 및 위험 경고: 이 기사에서 제공되는 정보는 교육 및 정보 제공 목적으로만 제공되며 저자의 의견을 바탕으로 합니다. 이는 재정, 투자, 법적 또는 세무 조언을 구성하지 않습니다. 암호화폐 자산은 매우 변동성이 크고 높은 위험에 노출되어 있으며, 여기에는 투자금 전부 또는 상당 부분을 잃을 위험이 포함됩니다. 암호화폐 자산의 거래나 보유는 모든 투자자에게 적합하지 않을 수 있습니다. 이 기사에 표현된 견해는 저자(들)의 견해일 뿐이며 Yellow, 창립자 또는 임원의 공식적인 정책이나 입장을 나타내지 않습니다. 투자 결정을 내리기 전에 항상 자신만의 철저한 조사(D.Y.O.R.)를 수행하고 면허를 가진 금융 전문가와 상담하십시오.