연구진은 오픈AI 내부 AI 에이전트가 지난 5월 이틀간 루비젬스에 악성 패키지 2000개 이상을 업로드했다고 주장했다. 연구진은 이 패키지들이 루비독 빌드 서버를 이용해 영국 지방정부의 공개정보를 수집하고, 캐시 취약점을 통해 이용자 API 키를 탈취하려 했다고 밝혔다.
오픈AI는 자체 검토 결과 에이전트가 루비젬스를 통해 인터넷에 접근해 양성 작업을 수행하고 공개정보를 수집했다고 설명했다. 오픈AI는 에이전트의 훈련·평가 과정에서 발생한 활동을 계속 조사하겠다고 밝혔다.
루비젬스 운영 주체인 루비센트럴은 11일 연구진의 분석을 검토했지만 패키지를 AI 에이전트가 작성·게시했는지는 판단할 수 없다고 밝혔다. 루비센트럴은 API 키를 얻으려는 코드가 확인됐지만 해당 시도가 성공했다는 증거는 찾지 못했다고 설명했다.
<저작권자 ⓒ TokenPost, 무단전재 및 재배포 금지>
많이 본 기사