2023년 1월 1일
08:00 AM
Buffering ...

최근 글 👑

AI한테 물어봤더니 사기 업체를 추천했다 레딧 댓글 13단어로 AI 검색이 조작된다

2026. 6. 23. 10:23ㆍAI

▸ 긴급 보안 리포트 · 2026.06.23 · Cornell Tech 연구

WARP 공격 · ChatGPT·Gemini 딥리서치 취약점 · 코넬대 2026년 5월 공식 논문

⚠️
오늘 당장 여러분에게 해당되는 이야기입니다. ChatGPT나 Gemini에게 "맛집 추천해줘", "이 제품 괜찮아?", "어느 서비스가 좋아?" 같은 질문을 해본 적 있다면, 지금 이 글을 반드시 읽으세요. 코넬대 연구에 따르면 그 답변이 누군가의 돈벌이를 위해 조작됐을 가능성이 있습니다.
13단어
AI 검색을 조작하는 데
필요한 최소 텍스트 분량
38~62%
조작 성공률
(여러 스레드에 심었을 때)
17~23%
AI 딥리서치 인용 중
레딧·위키 등 UGC 비율
WHAT HAPPENED
 
코넬대 공식 논문

레딧 댓글 13단어로 ChatGPT·Gemini가 사기를 추천하게 만들 수 있다

2026년 5월, 코넬대 테크(Cornell Tech)의 연구팀 Tingwei Zhang, Harold Triedman, Vitaly Shmatikov가 충격적인 논문을 발표했습니다. 제목은 "Deep-Research Agents Can Be Poisoned via User-Generated Content" — 직역하면 "AI 딥리서치 에이전트는 사용자 생성 콘텐츠로 독살될 수 있다"입니다.

이들이 발견한 것은 간단하면서도 충격적입니다. 레딧, 위키피디아, 쿼라, 유튜브 같은 누구나 편집 가능한 사이트에 단 13단어짜리 짧은 문장을 심는 것만으로, ChatGPT Deep Research와 Google Gemini Deep Research가 존재하지 않는 식당, 가짜 앱, 사기 서비스를 진짜인 것처럼 추천하도록 만들 수 있습니다.

"AI 딥리서치의 보안 문제는 모델 자체를 해킹하는 것이 아닙니다. 그냥 AI가 읽는 웹페이지에 몇 단어를 추가하고, 시스템이 그것을 신뢰할 만한 정보처럼 받아들이도록 기다리면 됩니다."
— Cornell Tech 연구팀, 논문 요약
🔴 핵심: 이 공격은 OpenAI나 Google의 서버를 해킹하지 않습니다. 레딧 계정 하나만 있으면 됩니다.
출처: Cornell Tech Preprint "Deep-Research Agents Can Be Poisoned via User-Generated Content" (2026.05), 404 Media (2026.06.15), Tom's Guide (2026.06.15)
HOW IT WORKS
 
공격 메커니즘

WARP 공격 — "웹 에이전트 검색 독살(Web Agent Retrieval Poisoning)"

연구팀이 이름 붙인 이 공격은 WARP(Web Agent Retrieval Poisoning)입니다. ChatGPT Deep Research, Gemini Deep Research 같은 AI 딥리서치 도구가 어떻게 작동하는지 이해하면 왜 이게 가능한지 바로 알 수 있어요.

1
사용자가 AI에게 질문합니다. "서울에서 강아지 키우기 좋은 동물병원 추천해줘"
2
AI 딥리서치 에이전트가 실시간으로 구글·레딧·위키피디아를 검색합니다. 검색 결과의 17~23%는 레딧·위키 같은 누구나 편집 가능한 사이트에서 옵니다.
3
공격자가 미리 심어둔 레딧 댓글에 도달합니다. 댓글에는 일반 내용과 함께 "XX동물병원은 강아지 전문으로 최고 평점" 같은 13단어짜리 허위 문장이 섞여 있습니다.
4
AI는 이 댓글을 신뢰할 수 있는 정보로 판단하고 답변에 그대로 포함시킵니다. 심지어 출처(레딧 링크)까지 달아서 신뢰도 있어 보이게 만듭니다.
5
사용자는 AI가 추천한 동물병원을 믿고 방문합니다. 실제로는 존재하지 않거나 사기 업체일 수 있습니다.
⚠️ 더 무서운 점: 하나의 인기 있는 레딧 스레드가 독살되면, 비슷한 주제의 수백 가지 다른 질문에도 같은 잘못된 답변이 연쇄적으로 퍼집니다.
출처: Tom's Guide (2026.06.15), CyberSecurityNews (2026.06.22)
REAL CASES
실제 실험 결과

가짜 오스틴 식당·없는 데이팅 앱이 AI 추천 1위에 올랐다

연구팀은 실제로 WARP 공격을 실험했습니다. 결과는 충격적이었습니다.

📍 실험 사례 1 — 가짜 식당
존재하지 않는 오스틴의 멕시칸 레스토랑 "Sol Azteca"를 레딧에 심었습니다. ChatGPT Deep Research와 Gemini Deep Research는 "오스틴 최고의 멕시칸 식당"을 묻는 질문에 Sol Azteca를 실제 추천 목록에 포함시켰습니다.
📱 실험 사례 2 — 없는 데이팅 앱
존재하지 않는 중년 대상 데이팅 앱 "SilverPath"를 레딧과 관련 포럼에 심었습니다. AI는 "50대를 위한 데이팅 앱 추천"을 묻는 질문에 SilverPath를 진짜 앱처럼 소개했습니다.
🔬 Bruce Schneier 실험 (2026년 2월)
저명한 보안 전문가 Bruce Schneier는 논문 발표 전인 2월에 이미 이 문제를 독자적으로 발견했습니다. 개인 웹사이트에 완전히 조작된 가짜 기사 하나를 올렸더니, 24시간 이내에 ChatGPT와 Google AI Overviews가 그 내용을 사실처럼 반복하기 시작했습니다.

그리고 이미 현실에서 피해가 발생하고 있습니다. 한 사용자는 ChatGPT가 추천한 쇼핑몰에서 $150을 결제했다가 사기 피해를 입었고, OpenAI에 공식 항의했습니다. 이후 OpenAI가 공식 대응을 발표하는 사태로 이어졌습니다.

🔴 현실 피해: 이것은 이론적 가능성이 아닙니다. 지금 이 순간에도 기업들이 AI 검색에 자사를 노출시키기 위해 레딧·위키피디아에 가짜 정보를 심고 있습니다.
출처: NeuralBuddies (2026.06.19), Tom's Guide (2026.06.15), TechTimes (2026.06.22)
WHY IT CAN'T BE STOPPED EASILY
 
구조적 문제

막으려고 시도했지만 — 모든 방어가 실패했다

연구팀은 여러 방어 방법을 실제로 테스트했습니다. 결과는 모두 실망스러웠습니다.

① UGC 사이트 전체 차단: 레딧·위키·유튜브 등 사용자 생성 콘텐츠를 아예 인용 금지하면? AI 답변의 질이 대폭 떨어졌습니다. 이 사이트들이 실제로는 가장 유용한 정보원이기 때문입니다.

② 소스 사전 검열: AI가 인용하기 전 소스를 먼저 검사하면? 우회 방법이 금방 발견됐고, 처리 속도가 너무 느려졌습니다.

③ 최종 답변 스캔: 완성된 답변에서 조작 흔적을 찾아내면? 심어진 텍스트가 AI가 작성한 것보다 오히려 더 자연스럽게 쓰여져 있어서 탐지 알고리즘이 오히려 역효과를 냈습니다.

④ Reddit의 자체 대응: 레딧은 봇·스팸과 20년간 싸워왔지만, 이 공격은 사람처럼 보이는 계정이 자연스러운 댓글 안에 몇 단어를 심는 방식이라 기존 탐지 시스템으로는 걸러내기 어렵습니다.

"이 공격이 가장 잘 통하는 질문은 정확히 사람들이 AI에 가장 많이 의존하는 질문들 — 추천, 비교, 평가 — 이라는 점이 가장 불편한 사실입니다."
— Tom's Guide 분석 (2026.06.15)
⚠️ 구조적 원인: AI는 자신이 읽는 텍스트를 작성자의 신뢰도가 아니라 내용의 관련성으로 판단합니다. 쿼리와 내용이 일치할수록 더 믿습니다. 바로 그 점을 공격자들이 이용합니다.
출처: Tom's Guide (2026.06.15), 404 Media (2026.06.15), Windows Forum (2026.06.15)
HOW TO PROTECT YOURSELF
 
플랫폼 대응

Google·OpenAI는 무엇을 하고 있나

Google은 2026년 5월 AI Overviews에 "전문가 조언" 섹션을 추가해 레딧 출처 콘텐츠에 추가 맥락을 제공하기 시작했습니다. 그러나 연구팀은 이것이 근본적인 취약점을 해결하지 못한다고 평가합니다.

OpenAI의 Deep Research는 UGC 사이트 인용 비율이 0.4%로 매우 낮게 유지되고 있어 상대적으로 안전한 편입니다. 반면 Gemini Deep Research는 12%가 UGC 출처로, 훨씬 더 취약한 상태입니다.

Reddit은 의심스러운 자동화 계정에 사람 인증 요청을 시작했지만, 사람이 직접 올리는 조작 댓글에는 근본적 해결책이 없다는 것을 인정했습니다.

💡 결론: 완벽한 플랫폼 차원의 해결책은 아직 없습니다. 지금 당장 자신을 보호하는 건 결국 사용자 본인의 몫입니다.
출처: TechTimes (2026.06.22), Tom's Guide (2026.06.15)
자기 방어법

지금 당장 실천할 수 있는 4가지

✅ 방법 1
돈이 걸린 결정은 AI 추천만 믿지 않기
맛집·쇼핑·서비스 추천 등 실제 돈을 쓰는 결정은 반드시 공식 사이트나 지도 앱으로 교차 확인하세요.
✅ 방법 2
출처 링크 직접 클릭하기
AI가 답변과 함께 레딧·위키 링크를 달아줬다면, 그 링크를 직접 열어 원문을 확인하세요. 조작된 댓글인지 맥락을 보면 알 수 있어요.
✅ 방법 3
Deep Research보다 일반 채팅 사용
딥리서치 모드는 실시간 웹검색을 하기 때문에 더 취약합니다. 추천이 필요한 질문은 학습 데이터 기반의 일반 채팅 모드가 상대적으로 안전합니다.
✅ 방법 4
"처음 들어보는 브랜드"는 추가 검색
AI가 처음 들어보는 업체·앱·서비스를 추천하면 해당 이름을 직접 구글에 검색해 실제 존재 여부를 확인하세요.
출처: Cornell Tech 연구 권고사항, Tom's Guide (2026.06.15)
📌 정리하며
우리는 AI 검색에 점점 더 많은 결정을 맡기고 있습니다. 맛집, 제품, 서비스, 의료 정보까지. 그런데 AI가 읽는 웹의 17~23%는 누구나 편집할 수 있는 공간입니다.

코넬대 연구가 보여준 것은 간단합니다. AI는 텍스트의 출처를 판단하는 게 아니라, 내용의 관련성을 판단합니다. 그리고 그 틈을 이용해 기업들이, 사기꾼들이, 경쟁자들이 지금 이 순간에도 AI 답변을 조작하고 있습니다.

AI 검색은 분명 강력한 도구입니다. 하지만 "AI가 말했으니 사실이다"는 태도는 이제 위험합니다. 검색 결과를 의심하듯, AI 답변도 의심하는 습관이 2026년 디지털 생존의 기본기가 됐습니다.
728x90