OpenAI Mixpanel 보안 사고 보고서
OpenAI는 승인되지 않은 공격자가 Mixpanel의 시스템에 접근하여 제한된 사용자 식별 정보를 포함하는 데이터세트를 내보낸 보안 사고 이후, 타사 웹 분석 제공업체인 Mixpanel의 사용을 종료했습니다. 이 사고는 OpenAI 자체 인프라의 침해가 아니라, 공급업체 환경에 저장된 데이터의 손상입니다.
사고의 기술적 범위
보안 사고는 OpenAI의 시스템이 아닌 Mixpanel의 시스템 내에서 발생했습니다. 공격자는 Mixpanel 환경에 무단으로 접근하여 고객 식별 정보와 분석 데이터를 포함하는 데이터세트를 내보냈습니다. Mixpanel은 2025년 11월 9일에 OpenAI에 알렸고, 2025년 11월 25일에 영향을 받은 데이터세트를 검토용으로 제공했습니다.
영향을 받은 사용자 그룹
주로 OpenAI API 제품 사용자(platform.openai.com)에 영향을 주었지만, 이 사고는 다음 조건을 충족하는 제한된 수의 ChatGPT 사용자에게도 영향을 미쳤습니다:
- 헬프 센터 티켓을 제출했습니다.
- platform.openai.com에 로그인되어 있었습니다.
손상된 데이터 범주
Mixpanel에서 내보낸 데이터는 사용자 프로필 정보와 웹 분석 메타데이터로 제한되었습니다. 구체적으로 영향을 받은 정보는 다음과 같습니다:
- 계정 이름과 연결된 이메일 주소.
- 브라우저 기반의 대략적인 위치(도시, 주, 국가).
- 계정에 접근하는 데 사용된 운영 체제 및 브라우저.
- 계정에 접근하는 데 사용된 운영 체제 및 브라우저.
- 참조 웹사이트.
- 계정과 연결된 조직 또는 사용자 ID.
영향을 받지 않은 데이터
OpenAI는 다음과 같은 민감한 정보가 이번 사고 동안 손상되거나 노출되지 않았음을 확인했습니다:
- 채팅 내용, 프롬프트, 및 API 응답/출력.
- API 요청 및 사용 데이터.
- API 키, 비밀번호, 계정 접근 자격 증명.
- 결제 세부 정보 및 정부 ID.
- 세션 토큰 및 인증 토큰.
OpenAI의 대응 및 완화 조치
OpenAI는 사용자 기반과 사용자 데이터를 보호하기 위해 다음과 같은 조치를 취했습니다:
- 공급업체 종료: OpenAI는 Mixpanel을 프로덕션 서비스에서 완전히 제거하고 제공업체 사용을 종료했습니다.
- 조사: OpenAI는 독립적인 검토를 위해 영향을 받은 데이터세트를 확보했으며, 오용 징후를 모니터링하고 있습니다.
- 사용자 알림: 영향을 받은 모든 조직, 관리자, 사용자에게 이메일을 통해 직접 알리고 있습니다.
- 공급업체 생태계 검토: OpenAI는 전체 공급업체 생태계 전반에 걸쳐 확장된 보안 검토를 수행하고 모든 파트너에 대한 보안 요구 사항을 상향 조정하고 있습니다.
사용자를 위한 보안 권장 사항
비밀번호와 API 키가 손상되지 않았기 때문에, OpenAI는 비밀번호 재설정 또는 API 키 순환을 권장하지 않습니다. 그러나 이름, 이메일, 사용자 ID 노출은 표적 피싱 및 사회 공학 공격의 위험을 증가시킵니다.
사용자는 신뢰해 보이는 피싱 시도에 경계하고, OpenAI를 사칭하는 메시지가 공식 OpenAI 도메인에서 발송되었는지 확인하도록 권장됩니다. 모범 사례로, OpenAI는 모든 사용자가 다단계 인증(MFA)을 활성화하도록 권장하며, 기업 및 조직은 SSO 계층에서 MFA를 구현하도록 권장합니다.