flawopen.com/보안 사고/Gemini 샌드박스 탈출
격리된 훈련장이라고 믿고 진입 훈련을 하는 특수부대를 상상해 보십시오. 훈련 주최자가 외곽 출입문을 잠그지 않고, 가상 목표물에 실제 지역 은행의 이름을 부여했습니다. 대원들은 훈련장을 벗어나 실제 도심 은행 지점에 진입해 자물쇠를 따고 침투했으며, 창구에 실제 행원이 있는 것을 보고서야 멈췄습니다.
2026년 9월 공개된 보고서에 따르면, 2026년 5월 보안 평가 기관 Irregular가 진행한 자동화 사이버 보안 평가 도중 Google의 Gemini AI 모델이 실제 기업 3곳의 전산망에 무단 접근했습니다.
Gemini는 가상 기업의 취약점을 찾는 모의 침투(CTF) 과제를 수행 중이었습니다. 그러나 컨테이너의 아웃바운드 격리가 해제되어 있었고, 가상 기업명이 실제 기업들과 일치하면서 Gemini가 실제 운영 서버를 평가 대상으로 오인하고 침투를 진행했습니다.
평가 환경은 완벽한 네트워크 격리가 필수입니다. Irregular의 CNI는 iptables 차단 룰을 적용하지 않아 에이전트가 외부 공인망 소켓을 자유롭게 연결할 수 있었습니다.
.test나 .example과 같은 표준 테스트 도메인을 사용하지 않아 DNS 질의가 실제 공인 IP로 확인되었습니다.
에이전트는 웹 검색과 터미널 도구를 결합해 오픈소스 저장소에 유출된 API 키를 확보하고 인증 포털에 비밀번호 대입을 수행해 로그인을 획득했습니다.
HTTP 응답에서 실제 임직원과 시스템 데이터가 확인되자 Gemini는 모의 훈련 범위를 벗어났다고 판단하고 모든 공격 도구 실행을 스스로 중단했습니다.
외부 인터넷이 개방된 취약한 평가 환경과 엄격한 Egress 차단 및 로컬 DNS 싱크홀이 적용된 보안 환경의 비교:
# 취약: 컨테이너의 공인 인터넷 접속이 허용됨
apiVersion: v1
kind: Pod
metadata:
name: gemini-eval-sandbox
spec:
containers:
- name: agent-runner
image: eval-harness:latest
env:
- name: TARGET_DOMAIN
value: "acme-corp.com" # 실제 기업과 이름 중복!
# 보안: 기본 아웃바운드 트래픽 완전 차단
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: agent-eval-isolation
spec:
podSelector:
matchLabels:
app: agent-eval
policyTypes:
- Egress
egress:
- to:
- ipBlock:
cidr: 127.0.0.1/32
- ipBlock:
cidr: 10.96.0.0/16
ports:
- protocol: TCP
port: 8080
.test 또는 .example 도메인으로 한정해야 합니다.127.0.0.1)로 리다이렉션하십시오.