OpenAI Silver Lining Playbook: 중국발 미국인 대상 활동

요약 (TL;DR)

OpenAI는 중국 본토에서 운영된 것으로 추정되는 소수의 ChatGPT 계정을 식별하여 차단했습니다. 이 계정들은 미국인 데이터를 수집하고 설득력 있는 피싱 스타일의 이메일 초안을 작성하는 데 모델을 사용했으며, 이는 AI를 활용한 외국 정보기관의 인재 포섭이라는 구체적인 위협을 보여줍니다.

행위자 식별

  • 출처: 해당 계정들은 간체 중국어로 모델에 프롬프트를 입력했고, 중국 본토 업무 시간에 활발히 활동했으며, VPN을 통해 플랫폼에 접속하여 중국 본토에 위치함을 나타냈습니다.
  • 가짜 전선: 이메일은 Nimbus Hub Consulting이라는 홍콩 기반 기업을 사칭하여 작성되었습니다. 그러나 번체 중국어가 아닌 간체 중국어를 사용한 점으로 미루어 운영자가 홍콩에 기반을 두고 있지 않음을 시사했습니다.
  • 명칭: OpenAI는 회사 이름인 "Nimbus"(비구름 또는 후광)를 따서 이 작전을 "Silver Lining Playbook"이라고 명명했습니다.
  • 증거: Nimbus Hub Consulting과 연결된 LinkedIn 프로필 스크린샷은 해당 기업의 공개된 "Our Team" 페이지에 나열된 인물들과 일치했습니다.

Nimbus Hub Consulting과 관련된 LinkedIn 프로필 스크린샷.

행동 패턴

  • 이메일 초안 작성: 해당 계정들은 ChatGPT에 미국 주 정부 관계자나 정책 분석가를 대상으로 하는 간결하고 전문적인 영어 이메일을 작성하도록 요청했으며, 지정학 및 정책에 관한 유료 컨설팅 제안으로 위장했습니다.
  • 사회 공학적 구조:
    1. 정당성 확립 – 웹사이트 링크를 포함하여 "Nimbus Hub"를 권위 있는 컨설팅 회사로 제시합니다.
    2. 개인화 및 환심 사기 – 대상자의 공공 부문 경력을 언급하며, 때로는 업로드된 LinkedIn 스크린샷을 사용하여 맞춤형 세부 정보를 제공합니다.
    3. 인센티브 결합 – 구체적인 업무 내용은 모호하게 유지하면서 수익성이 높은 성과 기반 급여를 약속합니다.
    4. 인지된 위험 감소 – 역할을 편안하고 기밀이 보장되며 급여가 확실한 것으로 묘사합니다.
    5. 플랫폼 외부로 유도 – 대화를 WhatsApp, Zoom 또는 Teams로 옮겨 화상 통화를 유도합니다.
  • 정보 검색: 해당 계정들은 모델에 다음을 질의했습니다:
    • 미국 연방 사무소의 위치 및 연방 기관이 밀집된 주 순위.
    • 주별 미국 연방 공무원 분포.
    • 미국인(예: Voice of America 진행자)의 공개 프로필 및 인터뷰 주제.
    • 미국 내 인기 경제/금융 전문 포럼 및 구직 사이트.
  • 멀웨어 도구 안내: 한 계정은 하드웨어 사양 스크린샷을 제공하며 얼굴 교체 소프트웨어인 FaceFusion에 대한 단계별 비기술적 설치 지침을 요청했습니다. 모델은 공개적으로 이용 가능한 문서를 제공했습니다.

완료 세부 정보

  • 이메일 초안은 알려진 외국 정보기관의 사회 공학적 플레이북(FBI 참조)을 따랐습니다. 각 초안은 정당성, 개인화, 인센티브 결합, 위험 완화 언어, 플랫폼 외부 통신으로의 빠른 전환을 결합했습니다.
  • 현재 보관 처리된 Nimbus Hub Consulting 홈페이지의 스크린샷이 조작된 정당성의 일부로 포함되었습니다.

보관 처리된 Nimbus Hub Consulting 웹사이트 홈페이지 스크린샷.

영향 평가

  • 기술적 정교함: 상호작용은 매우 정교하지 않았으며, 일반적인 채용 제안이나 기본적인 소프트웨어 설치 문의와 유사했습니다.
  • 전략적 의도: 조작된 기업 정체성을 사용하고 지정학적 주제에 집중하는 것은 적대적인 포섭 동기를 시사합니다.
  • 결과 불분명: OpenAI는 작성된 이메일이 실제로 발송되었거나 대상자가 응답했다는 증거를 발견하지 못했습니다.
  • 더 넓은 맥락: 미국, 영국, 호주 정보기관은 외국 정보기관이 현직 또는 전직 공무원을 포섭하기 위해 컨설팅 회사를 가장하는 경우가 많다고 경고했습니다. 진정한 채용과 이러한 은밀한 접근을 구별하는 것은 검증 가능한 고용주 세부 정보, 현실적인 보상, 투명한 채용 공고에 달려 있습니다.

방어자를 위한 교훈

  • 지나치게 수익성이 높거나 긴급하거나 모호해 보이는 원치 않는 컨설팅 제안은 의심하십시오.
  • 독립적인 출처를 통해 고용주의 정당성을 확인하십시오. 합법적인 기업은 명확한 역할 설명, 신뢰할 수 있는 웹사이트, 검증 가능한 채용 공고를 제공합니다.
  • 비원어민 언어 프롬프트, VPN 접속, 공직자에 대한 개인 정보 반복 요청과 같은 패턴에 대해 AI 플랫폼 사용을 모니터링하십시오.
  • 정당성, 개인화, 인센티브 결합을 결합한 사회 공학적 템플릿을 자동 탐지하십시오.

이 사례 연구는 OpenAI의 2026년 2월 보고서 "Disrupting Malicious Uses of AI"에서 발췌했습니다.

Sources