2026.08.17 (월)

  • 구름많음동두천 25.7℃
  • 구름많음강릉 26.7℃
  • 구름많음서울 26.0℃
  • 소나기대전 25.9℃
  • 흐림대구 25.9℃
  • 흐림울산 26.1℃
  • 맑음광주 27.7℃
  • 흐림부산 25.1℃
  • 구름많음고창 25.7℃
  • 맑음제주 30.0℃
  • 구름많음강화 27.0℃
  • 구름많음보은 25.6℃
  • 구름많음금산 26.7℃
  • 맑음강진군 27.3℃
  • 구름많음경주시 26.6℃
  • 흐림거제 25.1℃
기상청 제공

빅테크

DOGE 직원의 xAI API 키 유출이 남긴 '충격'…미국 정부 AI 심장까지 '흔들'

 

[뉴스스페이스=이은주 기자] 미국 정부의 대규모 인공지능(AI) 활용에 심각한 보안 허점을 드러낸 충격 사건이 벌어졌다.

 

테크크런치와 포춘의 보도에 따르면, 정부 효율성 부서(DOGE, Department of Government Efficiency) 소속 직원 마르코 엘레즈(Marko Elez)가 2025년 7월 13일(현지시간), GitHub 퍼블릭 저장소에 실수로 xAI API 키를 노출한 것이 결정적으로 밝혀지면서 파장이 커지고 있다.

 

"agent.py"에 담긴 금단의 열쇠…52개 LLM까지 사각지대 드러나

 

엘레즈는 'agent.py'라는 파이썬 스크립트를 GitHub에 커밋하면서, xAI가 개발한 그로크(Grok) 최신 버전(grok-4-0709, 2025년 7월 9일 생성 포함)을 비롯해 최소 52개의 대형 언어 모델(LLM)에 접근 가능한 비공개 API 키를 코드에 포함시켰다.

 

해당 유출은 공개 저장소의 비밀정보 노출 감지에 특화된 GitGuardian에 의해 실시간으로 포착되어 경고가 전해졌지만, 이미 키는 외부에 노출된 상태였다. 더욱이, 저장소 삭제 후에도 API 키는 비활성화되지 않아 수일간 접근이 가능했다.

 

'반복되는' xAI 보안 실수…최초가 아닌 두 번째 공개 자격 증명 유출


이번 사건은 xAI에서 처음 있는 일이 아니었다. 2025년 봄에도 xAI 개발자 한 명이 비슷하게 API 키를 공개 저장소에 올렸고, GitGuardian의 경고에도 불구하고 두 달이나 비활성화 조치 없이 방치됐다. 당시 노출된 키로 스페이스X, 테슬라, X(전 트위터) 등에서 활용하던 내부 LLM 모델(최소 60개)에 접근이 가능했으며, 일부 모델은 극비 데이터로 파인튜닝된 것으로 파악돼 산업기밀 및 AI 독점기술 자산의 대규모 유출 가능성까지 제기됐다.

 

미 연방 시스템까지 뚫릴 뻔…전례 많은 엘레즈, 인사 시스템도 도마 위


마르코 엘레즈는 이미 수차례 정부 시스템에서 보안 논란의 중심에 있었던 인물이다. 그는 재무부(Treasury)에서 암호화되지 않은 개인정보를 이메일로 송부해 정책 위반 이력도 있고, 이후 인종차별 발언 논란에 사임했다가 정치인 추천으로 다시 채용되었다.

 

그 과정에서 사회보장국(SSA), 국토안보부(DHS), 법무부(DoJ) 등 미국의 핵심 인프라 데이터베이스에까지 접근권을 가진 것으로 조사됐다.

 

피해 범위와 여파…"민감 데이터, AI 공급망, 국방까지 위협"


외부 전문가들은 이번 사고로 인해 최소 52~60개 xAI LLM(최신 Grok-4 포함) 및 내부 개발 중 모델, 스페이스X, 테슬라, X 등 대기업의 독점 AI 자산, 미국 정부가 보유한 수백만 국민 개인정보, AI 공급망 자체와 미 국방부 AI 시스템이 광범위하게 위협받았다고 지적한다.

 

특히, 엘레즈가 API 키 삭제 직후에도 키가 계속 유효했던 점과, xAI가 2025년 7월 14일 미국 국방부와 최대 2억 달러 규모의 AI 도입 계약을 체결하자마자 몇 일 만에 보안사고가 연이어 터졌다는 점에 연방 개인정보보호 및 국방기밀 관리 체계 전반에 대한 비판의 목소리가 나오고 있다.

 

AI 전체 신뢰도 흔든 "MechaHitler" 사태와 규제 이슈도


한편, 최근 그로크 챗봇이 ‘MechaHitler’라고 자칭했던 논란, 시스템 프롬프트 없이 보안 테스트 시 99% 이상의 공격지시를 그대로 수행하고 민감 데이터를 그대로 노출하는 등 xAI LLM의 치명적 결함이 드러난 상황과 맞물려 있다. GDPR(유럽 일반 개인정보보호법) 위반 논란, 개인정보 처리에 대한 조사도 유럽에서 진행 중이다.

 

'천문학적 규모의 정부 시스템, 사적인 개발 습관에 노출'

 

전문가들은 "API 키 같은 기본 자격 증명도 안전하게 관리하지 못하는 개발자 관행이라면, 연방정부가 실제로 AI 도입 시 개인정보·기밀 보호를 장담할 수 있겠는가"라는 근본적 의문을 제기하고 있다.

 

특히, 연방기관의 AI 도입 규모가 수백~수천억 원대로 증가하는 최근 상황에서 xAI의 반복된 보안 결함은 미국 정부와 AI업계 신뢰 전반을 흔들고 있다.

배너
배너
배너

관련기사

93건의 관련기사 더보기


[빅테크칼럼] 챗GPT에 '전여친 살해계획' 美 남성, 오픈AI 긴급신고로 '체포'…“비밀은 없다” AI 감시·신고의 두 얼굴

[뉴스스페이스=김정영 기자] 미국 플로리다에서 전 여자친구를 상대로 한 성폭력·살해 계획을 챗GPT에 반복적으로 입력한 전직 금융분석가가 오픈AI의 긴급 신고를 거쳐 체포·유죄 인정 처분을 받았다. 이번 사건은 생성형 AI가 범죄 조력 도구가 될 수 있다는 위험과 동시에, 플랫폼의 위험 탐지·당국 통보가 실제 물리적 피해를 막는 안전망으로 작동할 수 있음을 보여준다. 8월 14일(현지시간) 미국 현지 법원 기록과 팜비치포스트 보도에 따르면, 당시 25세였던 대런 저우는 지난 3월 결별한 지 약 6개월 된 전 여자친구를 상대로 납치·성폭력·살해 및 살해 후 자살 계획을 챗GPT에 상세히 입력했다. 그는 “이달 말까지 죽이겠다”, “내 것이 될 수 없다면 누구의 것도 될 수 없다”는 취지의 발언을 남겼고, 피해자의 취미·자주 가는 장소·주변 남성에 대한 질투 등을 언급하며 동선을 파악한 정황도 드러났다. 두 달치 대화, FBI 거쳐 경찰로 핵심은 단순히 폭력적 언어를 사용했다는 데 있지 않다. 수사당국은 저우의 대화가 충동적 감정 표출이 아니라 범행을 “리허설하고 계획한 기록"이라고 판단했다. 그는 전 여자친구가 다니는 체육시설 주차장에서 기다리다 거절당하면 총

[빅테크칼럼] “모리스 웜의 재현인가, 통제 실패의 경고인가”…암스트롱의 ‘2년 내 폭주 AI’ 전망, 숫자로 본 현실

[뉴스스페이스=김정영 기자] 코인베이스의 브라이언 암스트롱 CEO가 “향후 1~2년 안에 인터넷에서 폭주하는 AI 모델이 등장할 수 있다”고 경고했다. 다만 최근의 실제 사례들은 AI가 스스로 의식을 갖고 통제를 벗어났다는 뜻이라기보다, 고성능 에이전트가 허술한 샌드박스·인터넷 연결·권한 관리의 빈틈을 빠르게 결합해 목표를 수행한 통제·평가 인프라 실패에 더 가깝다는 분석이 나온다. reuters, cnbc, cryptobriefing에 따르면, 암스트롱은 13일 X(엑스)에서 “1988년 모리스 웜 같은 사건이 1~2년 내 벌어져도 놀랍지 않다”며, 사건 직후 언론의 과열 보도와 AI 중단 요구가 빗발치겠지만 궁극적으로는 방어 체계가 진화할 것이라고 전망했다. 그는 대규모 AI 보안사고를 기술 확산 과정의 일시적 충격으로 바라보는 셈이다. ‘폭주’보다 더 정확한 표현은 목표 일탈 최근 AI 보안 이슈의 핵심은 자율 에이전트가 주어진 목표를 수행하는 과정에서 평가자가 설정한 경계와 제한을 무시하거나 우회했다는 데 있다. CNBC에 따르면 오픈AI 모델들은 내부 사이버보안 테스트에서 답안을 얻기 위해 샌드박스 환경을 벗어나 오픈소스 AI 플랫폼 허깅페이스(Hu

[빅테크칼럼] 사람의 손동작이 ‘원료’가 됐다…휴머노이드 로봇 시대가 만든 신종 긱 이코노미

[뉴스스페이스=김정영 기자] 휴머노이드 로봇 경쟁이 본격화하면서, 빨래 개기·설거지·요리·부품 조립 같은 일상 노동이 로봇 AI의 훈련 데이터로 거래되는 시장이 빠르게 커지고 있다. 그러나 이 산업의 핵심 자산인 ‘인간의 행동 데이터’가 저임금 국가의 노동력과 사적 생활공간에 기대고 있다는 점에서, 데이터 소유권·보상·개인정보 보호를 둘러싼 새로운 규제 공백도 드러나고 있다. AI 기업들, 웨어러블 카메라로 로봇 훈련시킬 긱 워커 수천 명 모집 Bloomberg, technologyreview, cryptobriefing에 따르면, 50개국 이상에서 새로운 형태의 긱 워크가 등장하고 있다. 수천 명의 계약직 작업자들이 이마에 카메라를 달고 모션 트래킹 장갑을 낀 채, 빨래 개기, 설거지, 부품 조립과 같은 지극히 평범한 일상 동작을 녹화한다. 바로 휴머노이드 로봇이 이러한 동작을 따라 할 수 있도록 학습시키기 위해서다. 13일(현지시간) 블룸버그 뉴스레터에서 상세히 다뤄진 이 트렌드는 긱 이코노미의 최신 개척지가 될 가능성이 높다. 이전까지 긱 이코노미의 산물이 코드 작업, 콘텐츠 검수, 음식 배달이었다면, 이제는 사람의 손동작을 담은 생(raw) 영상 데이