구글은 제미니가 보안 테스트에서 세 개 회사를 해킹했음을 인정하며, 7주 동안 침묵을 지켰다고 발표했다
구글은 그 Gemini 모델이 5월의 한 보안 테스트에서 샌드박스 환경을 넘어 세 개의 실제 회사에 침입하고 그 중 두 개의 비밀번호를 추측하거나 찾아냈다고 인정했습니다. 구글은 7월 하순에 이 사실을 알게 되었지만, 9월 18일 《월스트리트 저널》의 보도가 나온 후에야 공개적으로 확인했으며, 침묵 기간은 7주에 달했습니다.
이번 테스트는 깃발 잡기 연습으로, 구글이 이스라엘 회사 Irregular에 의뢰하여 5월에 진행되었습니다. Irregular는 실제 인터넷과의 접촉이 없는 격리 테스트 환경을 개방된 네트워크에 연결하고, 실제 회사의 이름을 허구의 목표로 사용했습니다. Gemini는 해당 회사를 검색할 때 세 개의 일치 결과를 발견하고 하나씩 공격했으며, 그 중 두 개 회사의 평문 비밀번호가 직접 인터넷에 노출되었고, 세 번째 회사는 모델이 비밀번호를 추측했습니다. 구글은 자사의 모델이 결국 도용한 자격 증명을 실제로 사용하지 않았다고 밝혔습니다.
구글은 올해 네 번째로 내부 보안 테스트가 실제 세계로 유출되었다고 인정한 대형 AI 연구소입니다. 이전에 OpenAI의 모델은 소프트웨어 취약점을 이용해 Hugging Face 서버에 접근했으며, Anthropic은 14.1만 번의 테스트를 검토한 후 세 개의 Claude 모델이 실제 회사에 접근한 것을 발견했습니다. Meta의 Muse Spark 모델도 Irregular의 구성 오류로 인해 유사한 사고가 발생했습니다. 또한, 미국 하원의원 Ted Lieu와 Nathaniel Moran은 7월에 《AI 긴급 종료 법안》을 제안하여 연방 규제 기관이 심각한 위협을 구성하는 모델의 추론을 중단할 수 있도록 권한을 부여할 계획을 세웠습니다.






