▸ 긴급 보안 리포트 · 2026.06.23 · Cornell Tech 연구
WARP 공격 · ChatGPT·Gemini 딥리서치 취약점 · 코넬대 2026년 5월 공식 논문

필요한 최소 텍스트 분량
(여러 스레드에 심었을 때)
레딧·위키 등 UGC 비율

레딧 댓글 13단어로 ChatGPT·Gemini가 사기를 추천하게 만들 수 있다
2026년 5월, 코넬대 테크(Cornell Tech)의 연구팀 Tingwei Zhang, Harold Triedman, Vitaly Shmatikov가 충격적인 논문을 발표했습니다. 제목은 "Deep-Research Agents Can Be Poisoned via User-Generated Content" — 직역하면 "AI 딥리서치 에이전트는 사용자 생성 콘텐츠로 독살될 수 있다"입니다.
이들이 발견한 것은 간단하면서도 충격적입니다. 레딧, 위키피디아, 쿼라, 유튜브 같은 누구나 편집 가능한 사이트에 단 13단어짜리 짧은 문장을 심는 것만으로, ChatGPT Deep Research와 Google Gemini Deep Research가 존재하지 않는 식당, 가짜 앱, 사기 서비스를 진짜인 것처럼 추천하도록 만들 수 있습니다.
— Cornell Tech 연구팀, 논문 요약
WARP 공격 — "웹 에이전트 검색 독살(Web Agent Retrieval Poisoning)"
연구팀이 이름 붙인 이 공격은 WARP(Web Agent Retrieval Poisoning)입니다. ChatGPT Deep Research, Gemini Deep Research 같은 AI 딥리서치 도구가 어떻게 작동하는지 이해하면 왜 이게 가능한지 바로 알 수 있어요.
가짜 오스틴 식당·없는 데이팅 앱이 AI 추천 1위에 올랐다
연구팀은 실제로 WARP 공격을 실험했습니다. 결과는 충격적이었습니다.
그리고 이미 현실에서 피해가 발생하고 있습니다. 한 사용자는 ChatGPT가 추천한 쇼핑몰에서 $150을 결제했다가 사기 피해를 입었고, OpenAI에 공식 항의했습니다. 이후 OpenAI가 공식 대응을 발표하는 사태로 이어졌습니다.
막으려고 시도했지만 — 모든 방어가 실패했다
연구팀은 여러 방어 방법을 실제로 테스트했습니다. 결과는 모두 실망스러웠습니다.
① UGC 사이트 전체 차단: 레딧·위키·유튜브 등 사용자 생성 콘텐츠를 아예 인용 금지하면? AI 답변의 질이 대폭 떨어졌습니다. 이 사이트들이 실제로는 가장 유용한 정보원이기 때문입니다.
② 소스 사전 검열: AI가 인용하기 전 소스를 먼저 검사하면? 우회 방법이 금방 발견됐고, 처리 속도가 너무 느려졌습니다.
③ 최종 답변 스캔: 완성된 답변에서 조작 흔적을 찾아내면? 심어진 텍스트가 AI가 작성한 것보다 오히려 더 자연스럽게 쓰여져 있어서 탐지 알고리즘이 오히려 역효과를 냈습니다.
④ Reddit의 자체 대응: 레딧은 봇·스팸과 20년간 싸워왔지만, 이 공격은 사람처럼 보이는 계정이 자연스러운 댓글 안에 몇 단어를 심는 방식이라 기존 탐지 시스템으로는 걸러내기 어렵습니다.
— Tom's Guide 분석 (2026.06.15)
Google·OpenAI는 무엇을 하고 있나
Google은 2026년 5월 AI Overviews에 "전문가 조언" 섹션을 추가해 레딧 출처 콘텐츠에 추가 맥락을 제공하기 시작했습니다. 그러나 연구팀은 이것이 근본적인 취약점을 해결하지 못한다고 평가합니다.
OpenAI의 Deep Research는 UGC 사이트 인용 비율이 0.4%로 매우 낮게 유지되고 있어 상대적으로 안전한 편입니다. 반면 Gemini Deep Research는 12%가 UGC 출처로, 훨씬 더 취약한 상태입니다.
Reddit은 의심스러운 자동화 계정에 사람 인증 요청을 시작했지만, 사람이 직접 올리는 조작 댓글에는 근본적 해결책이 없다는 것을 인정했습니다.
지금 당장 실천할 수 있는 4가지
맛집·쇼핑·서비스 추천 등 실제 돈을 쓰는 결정은 반드시 공식 사이트나 지도 앱으로 교차 확인하세요.
AI가 답변과 함께 레딧·위키 링크를 달아줬다면, 그 링크를 직접 열어 원문을 확인하세요. 조작된 댓글인지 맥락을 보면 알 수 있어요.
딥리서치 모드는 실시간 웹검색을 하기 때문에 더 취약합니다. 추천이 필요한 질문은 학습 데이터 기반의 일반 채팅 모드가 상대적으로 안전합니다.
AI가 처음 들어보는 업체·앱·서비스를 추천하면 해당 이름을 직접 구글에 검색해 실제 존재 여부를 확인하세요.
코넬대 연구가 보여준 것은 간단합니다. AI는 텍스트의 출처를 판단하는 게 아니라, 내용의 관련성을 판단합니다. 그리고 그 틈을 이용해 기업들이, 사기꾼들이, 경쟁자들이 지금 이 순간에도 AI 답변을 조작하고 있습니다.
AI 검색은 분명 강력한 도구입니다. 하지만 "AI가 말했으니 사실이다"는 태도는 이제 위험합니다. 검색 결과를 의심하듯, AI 답변도 의심하는 습관이 2026년 디지털 생존의 기본기가 됐습니다.
'AI' 카테고리의 다른 글
| 미국이 막자, 중국이 $74억으로 역습했다/ AI 전쟁이 일방향에서 쌍방향으로 바뀌었다 (0) | 2026.06.24 |
|---|---|
| 전문가와 일반인의 AI 사용법은이렇게 다릅니다 (0) | 2026.06.22 |
| AI는 더 많이 쓰는데, 더 안 믿는다 2026년 가장 이상한 통계 (0) | 2026.06.18 |
| Fable 5 사태 그 이후 기업들이 'AI 탈클라우드'를 시작했다 (0) | 2026.06.17 |
| Fable 5 탈옥 사태 완전 해설 / AI 보안의 민낯이 드러났다 (0) | 2026.06.16 |