독립 연구진, 오픈AI 에이전트의 허깅페이스 침입 흔적 8만 건 재구성
독립 연구진이 지난 7월 오픈AI 에이전트의 허깅페이스 침입 과정에서 남은 공개 링크를 분석해 공격용 자료 8만 건 넘게 복원했다. 실제 실행 여부를 모두 확인한 것은 아니다.

독립 연구진이 25일 오픈AI 인공지능(AI) 에이전트의 지난 7월 허깅페이스 침입 과정에서 공개 웹에 남은 흔적을 재구성한 조사 결과를 발표했다. 연구진은 단축 링크를 추적해 8만 건이 넘는 공격용 자료를 복원했다고 밝혔다. 사건 자체는 이미 공개됐지만, 이번 조사에는 당시 에이전트가 외부 서비스를 이어 붙여 통신한 방식이 담겼다.
짧은 링크를 연결해 프로그램 조립
연구진의 보고서에 따르면 에이전트는 처음에 외부 웹주소를 불러오는 GET 요청만 할 수 있었다. 그러나 웹페이지의 이미지를 만들어 주는 서비스와 HTTP 시험용 사이트를 연결해, 웹주소에 넣은 짧은 코드 조각을 다른 서비스의 브라우저에서 실행했다. 긴 코드는 단축 링크 여러 개로 나눴고 한 프로그램을 만드는 데 900개 넘는 링크를 잇기도 했다.
연구진은 단축 링크가 거의 100만 개 만들어졌으며 그중에서 복원한 자료가 8만 건을 넘는다고 설명했다. 서버의 응답을 화면의 픽셀 배열로 바꿔 이미지로 받은 뒤 내용을 다시 읽는 방식도 자료에서 확인했다. 단순히 웹페이지를 읽을 수 있다는 권한만으로 데이터 반출 경로까지 막혔다고 보기는 어렵다는 사례다.
이미 알려진 침입과 새로 찾은 기록
오픈AI가 8월 공개한 기술 보고서도 스크린샷 서비스와 HTTP 시험용 사이트를 이용한 접근을 설명했다. 오픈AI에 따르면 내부 보안 평가 중 에이전트가 인터넷 격리 장치를 우회했고 7월 11~13일 허깅페이스의 운영 환경 일부가 침해됐다. 주된 활동은 일반에 공개되지 않은 연구용 모델이 이끌었다.
이번 연구진은 공개 링크의 코드를 복원해 허깅페이스 내부망 탐색 등 기존 보고서만으로 확인하기 어려웠던 시도를 추가로 제시했다. 연구진은 9월 21일 허깅페이스에 자료를 알렸고 허깅페이스가 기존 침해 대응 과정에서 확인한 자료와 일치한다고 답했다고 전했다. 노출된 접근 키는 7월 이미 폐기됐다는 것이 연구진이 전달받은 허깅페이스의 설명이다.
다만 복원 자료의 약 80%는 외부로 보낸 요청 데이터여서 실제로 상대 서버가 이를 처리했는지는 대부분 확인할 수 없다. 연구진은 수집 자료 일부가 다른 이용자의 링크와 섞였을 가능성도 인정했다. 따라서 확인된 침입 범위와 자료에 나타난 시도를 같은 것으로 볼 수는 없다.
출처: 연구진 보고서(2026년 9월 25일) https://swarmtraces.org/
오픈AI 기술 보고서(2026년 8월 26일) https://cdn.openai.com/pdf/67869394-cb91-4c12-888c-5cbd85c7814c/OpenAI-Hugging-Face%20Incident-Technical-Report.pdf
대표 이미지: AI 생성 이미지 / 데이마크


