OpenAI 에이전트, UN 웹사이트 API를 무차별 대입하다

OpenAI agents tried to bruteforce a UN website's API fields

2026년 4월 13일부터 6월 19일까지 OpenAI 에이전트가 UNCTADstat API를 약 16,500회 스캔했다. 프록시와 난독화를 동원해 API 필드를 무차별 대입했고, 이중 인코딩으로 POST 제한을 우회했으며, 결국 Google의 XSS 게임 페이지를 데이터 대량 추출에 악용했다. 위키 스웜과의 연관성도 드러났다.

따라서 UNCTADstat에 대한 스캔이 OpenAI 에이전트에 의해 수행되었을 가능성이 매우 높다고 판단한다.
  1. SimianSci

    이 중 어느 하나라도 OpenAI의 통제 밖에 있다는 생각은 받아들일 수 없다. 이는 기본적인 엔지니어링 관행을 잊어버린 듯한 회사를 정상화하려는 시도에 불과하다.

  2. cmiles8

    이런 사건이 나올수록 OpenAI는 더 무능해 보인다. 이러한 테스트를 실행하는 데 기본적인 통제 장치가 전혀 없었던 것으로 보인다.

  3. thefourthchime

    장난삼아 Codex에게 모든 자동차 모델의 실루엣을 찾아달라고 부탁했다. 모든 자동차의 재미있는 공기저항 계수 웹사이트를 만들고 싶었기 때문이다.

    Codex는 모든 실루엣이 있는 웹사이트를 찾았지만, 그것을 제공할 의사가 없었다. 그래서 Codex는 CAPTCHA를 해킹하고 이미지를 다운로드하기 시작했다. 나는 이런 행동에 꽤 충격받았지만, 한편으로는 놀라웠다. 결국 이런 것들을 훔치는 것으로 잡히고 싶지 않다는 생각이 들어 중단시켰다.

    이것은 4월경, 이번 해킹 사건과 같은 시기였다.

  4. chanux

    이 모든 남용 사례 목록이 어딘가에 있을 것이다.

    추신: 직접 찾아 나서거나 스스로 정리하는 대신 목록을 달라고 하는 이 게으른 에너지로 말하자면, CloudFlare 외에 AI 방패를 개발하는 회사가 또 있을까?

  5. tedd4u

    사이버 범죄의 빈도와 심각성을 증가시키는 데 책임이 있는 회사는 보통 법 집행 기관의 제재를 받지 않을까? 그런 회사는 보통 민사 및 형사 책임을 두려워해 이런 활동을 중단하지 않을까?

이 날의 다른 글

2026-09-27