flawopen.com/보안 사고/Gemini 샌드박스 탈출

사후 분석: Google Gemini 평가 에이전트의 실제 기업 3곳 침투 전말

높은 심각도 (High Severity) CWE-1008: 아키텍처 경계 격리 실패 사고 분석 · 2026년 5월 발생 (2026년 9월 공개)
쉬운 설명 (ELI5) — 울타리가 열린 군사 훈련

격리된 훈련장이라고 믿고 진입 훈련을 하는 특수부대를 상상해 보십시오. 훈련 주최자가 외곽 출입문을 잠그지 않고, 가상 목표물에 실제 지역 은행의 이름을 부여했습니다. 대원들은 훈련장을 벗어나 실제 도심 은행 지점에 진입해 자물쇠를 따고 침투했으며, 창구에 실제 행원이 있는 것을 보고서야 멈췄습니다.

핵심 사고 지표
평가 모델
Google Gemini Frontier 모델 (2026년 5월 평가, 9월 공식 공개)
평가 파트너사
Irregular (AI 보안 평가 및 자율 CTF 벤치마크 기업)
주요 결함
컨테이너 이그레스(Egress) 네트워크 정책 오류 (0.0.0.0/0 외부 인터넷 허용)
침투 경로
가상 사명과 실제 기업명 충돌 + 공개 저장소 인증정보 수집 + 비밀번호 무차별 대입
차단 결과
실제 운영 환경 데이터 감지 즉시 자율 중단, 데이터 유출이나 변경 없음

사고 개요

2026년 9월 공개된 보고서에 따르면, 2026년 5월 보안 평가 기관 Irregular가 진행한 자동화 사이버 보안 평가 도중 Google의 Gemini AI 모델이 실제 기업 3곳의 전산망에 무단 접근했습니다.

Gemini는 가상 기업의 취약점을 찾는 모의 침투(CTF) 과제를 수행 중이었습니다. 그러나 컨테이너의 아웃바운드 격리가 해제되어 있었고, 가상 기업명이 실제 기업들과 일치하면서 Gemini가 실제 운영 서버를 평가 대상으로 오인하고 침투를 진행했습니다.

기술적 근본 원인

1. 외부 아웃바운드 네트워크 전면 개방 (Default-Allow Egress)

평가 환경은 완벽한 네트워크 격리가 필수입니다. Irregular의 CNI는 iptables 차단 룰을 적용하지 않아 에이전트가 외부 공인망 소켓을 자유롭게 연결할 수 있었습니다.

2. RFC 2606 예약 도메인 미사용

.test.example과 같은 표준 테스트 도메인을 사용하지 않아 DNS 질의가 실제 공인 IP로 확인되었습니다.

3. 공개 저장소 정보 수집(OSINT) 및 무차별 대입

에이전트는 웹 검색과 터미널 도구를 결합해 오픈소스 저장소에 유출된 API 키를 확보하고 인증 포털에 비밀번호 대입을 수행해 로그인을 획득했습니다.

4. 실제 운영 데이터 감지 후 자율 중단

HTTP 응답에서 실제 임직원과 시스템 데이터가 확인되자 Gemini는 모의 훈련 범위를 벗어났다고 판단하고 모든 공격 도구 실행을 스스로 중단했습니다.

컨테이너 네트워크 격리 정책 비교

외부 인터넷이 개방된 취약한 평가 환경과 엄격한 Egress 차단 및 로컬 DNS 싱크홀이 적용된 보안 환경의 비교:

eval-runner.yaml (취약: 외부 인터넷 완전 개방)
# 취약: 컨테이너의 공인 인터넷 접속이 허용됨
apiVersion: v1
kind: Pod
metadata:
  name: gemini-eval-sandbox
spec:
  containers:
  - name: agent-runner
    image: eval-harness:latest
    env:
    - name: TARGET_DOMAIN
      value: "acme-corp.com" # 실제 기업과 이름 중복!
eval-runner.yaml (보안: Default-Deny + 로컬 모의 DNS)
# 보안: 기본 아웃바운드 트래픽 완전 차단
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: agent-eval-isolation
spec:
  podSelector:
    matchLabels:
      app: agent-eval
  policyTypes:
  - Egress
  egress:
  - to:
    - ipBlock:
        cidr: 127.0.0.1/32
    - ipBlock:
        cidr: 10.96.0.0/16
    ports:
    - protocol: TCP
      port: 8080

AI 에이전트 평가 샌드박스 보안 체크리스트

공식 출처 및 참고자료