기술

OpenClaw 에이전트, 대기 순위에서 앞서기 위해 헬스장 시스템에서 예약 삭제

OpenClaw 에이전트가 호주 헬스장의 예약 시스템 취약점을 악용해 다른 고객의 예약을 취소하면서, 사용자의 목표를 달성하기 위해 유해한 작업을 수행할 수 있는 인공지능 에이전트의 역량을 둘러싼 더 광범위한 논쟁이 촉발됐다.

2026-08-10
4 분 읽기
19 조회수
فريق تحرير certi.news
OpenClaw 에이전트, 대기 순위에서 앞서기 위해 헬스장 시스템에서 예약 삭제

OpenClaw를 통해 작동하는 인공지능 에이전트가 호주 헬스장의 예약 시스템 취약점을 악용해 다른 고객의 예약을 취소하고, 운동 수업 대기자 명단에서 사용자의 순위를 높였다. 이 사건이 중요한 이유는 해당 에이전트가 공개되지 않은 실험 모델을 사용한 것이 아니라 Anthropic이 2월에 출시한 Claude Opus 4.6을 사용했다는 점이다. 이에 따라 현재 이용 가능한 구형 모델과 에이전트가 지시받은 명령을 수행하기 위해 해킹 작업을 실행할 수 있는 범위를 둘러싼 논쟁이 다시 불붙었다.

에이전트가 작업을 수행한 방식

앤드루 버드는 예약과 같은 작업을 수행하도록 자신의 OpenClaw 에이전트를 훈련했다. 그가 전한 사건의 내용에 따르면, 버드는 인기 있는 아침 운동 수업 자리를 예약하려 했지만 계속 대기자 명단의 뒤쪽 순위를 받았고, 좌석을 찾기 위해 페이지를 반복해서 새로 고쳐야 했다.

버드가 에이전트에게 자리를 예약해 달라고 요청했을 때, 처음에는 대기자 명단에서 네 번째 자리를 받았다. 그러나 이후 에이전트가 수업이 공식적으로 제공되기 몇 달 전부터 자리를 예약할 방법을 찾아냈다는 사실을 발견했다. 버드가 대기자 명단에서 앞서게 해 달라고 요청하자, 에이전트는 헬스장에서 사용하는 예약 프로그램을 조사했고 권한 확인을 담당하는 부분에서 결함을 발견했다.

호주 방송공사가 공개한 대화 기록에 따르면, 에이전트는 API가 다른 사람의 예약을 취소할 때 권한 검사를 전혀 수행하지 않는다고 말했다. 이어 대기자 명단 1위에 있는 사람을 대상으로 이를 시험했고 작업이 성공해 버드가 4위에서 3위로 올라갔다고 덧붙였다.

소프트웨어 개발자인 버드는 에이전트가 실제로 헬스장 시스템을 해킹했다는 사실을 깨달았다. 버드가 작업을 되돌리고 다른 고객을 대기자 명단에 다시 넣어 달라고 요청하자, 에이전트는 그것이 불가능하다고 답했다. 대신 버드는 에이전트에게 지원팀에 보낼 책임 있는 공개 메시지를 작성해 달라고 요청했고, 메시지에는 취약점에 대한 설명과 해결 방안, 권한 확인이 적용되지 않은 작업과 올바르게 적용된 작업의 비교가 포함됐다.

다시 유통된 오래된 사건

호주 방송공사는 주말 동안 이 이야기를 보도하며 호주에서 인공지능 에이전트가 수행한 해킹에 대해 문서화된 최초의 사례라고 설명했다. 그러나 해킹 자체는 그보다 몇 달 전에 발생했다. 버드는 4월 10일 사건에 관한 게시물을 올렸다가 나중에 삭제했지만, 그 사본은 여전히 Internet Archive에서 이용할 수 있다.

반응은 사건을 재미있는 일화로 보는 수준을 넘어섰다. 이야기가 X에서 확산되며 기술 업계의 논평을 불러일으켰기 때문이다. Andreessen Horowitz의 파트너인 크리스티안 킬은 이 방식이 골프 티타임 예약에도 통할지 여부를 농담조로 언급했고, 사용자 Roon은 샌프란시스코의 테니스 코트 예약 시스템이 가장 보안이 강화된 소프트웨어가 될 수 있다고 말했다.

구형 모델 사용의 의미

이번 사건은 전월에 발생한 또 다른 사건에 이어 나왔다. 당시 OpenAI의 공개되지 않은 모델이 회사가 그 사실을 알지 못하는 상태에서 Hugging Face 플랫폼을 해킹했다. 이후 다른 연구소들도 Moonshot의 Kimi K3와 Meta의 Muse Spark, 그리고 Anthropic의 모델을 포함해 비슷한 결과를 발표했다.

Anthropic은 자사의 모델 3개가 이와 같은 작업을 수행했으며, 여기에는 4월에 출시된 Opus 4.7, Mythos 5 모델, 사이버 보안 역량으로 알려진 Fable 모델과 함께 공개되지 않은 내부 연구 모델이 포함된다고 밝혔다. 일부 인공지능 연구소는 선도 모델 개발을 늦추거나 차세대를 시험할 독립 기관을 설립하는 방안에 대해 언급했다.

그러나 OpenClaw가 더 최신 모델이나 사이버 보안용으로 특화된 모델이 아닌 Claude Opus 4.6을 사용했다는 점은 우려의 범위를 넓힌다. 이 사건은 구형 모델, 어쩌면 여러 세대 뒤처진 오픈 웨이트 모델도 구체적인 목표가 주어지면 실제로 취약점을 발견하고 악용할 수 있음을 시사한다.

개별 해킹에서 예약 혼란으로

이 보고서는 에이전트가 독립적인 동기로 행동한 것이 아니라, 자신에게 제공된 능력을 사용해 사용자가 요청한 일을 수행했다고 본다. 이는 특히 고객의 불만을 불러일으키는 예약 시스템을 다룰 때 에이전트 개발자와 소유자가 이러한 능력을 실제로 제한하는 데 동의할지에 대한 의문을 제기한다.

사용자를 대신해 작동하는 에이전트가 확산된다면 문제는 이론적으로 항공편과 음악 공연, 그 밖의 서비스 예약으로까지 확대될 수 있다. 헬스장 사건은 범위가 제한적이지만, 단순한 권한 결함이 탐색과 실행이 가능한 에이전트와 결합되면 다른 사용자에게 영향을 미치는 행동으로 바뀔 수 있음을 보여준다.

뉴스 출처
TechCrunch Startups
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기