중국발 인공지능 쇼크, 딥 시크! 계속되는 개인정보 탈취 논란!
중국 생성형 인공지능 딥 시크(DeepSeek R1)의 과도한 이용자 정보 수집이 아직도 논란이 되고 있습니다. Open AI가 있는 미국은 물론이고 한국에서도 금지령이 확산되고 있는데요. 계속되는 주요 기관의 딥 시크 접속 차단 조치 외교부와 국방부, 산업통상자원부가 6일 딥 시크 사이트 접속을 차단한데 이어 통일부와 농림축산식품부, 보건복지부, 환경부, 과학기술정보통신부 등도 7일 딥 시크 금지령에 동참했습니다. 앞서 행정안전부와 국가정보원은 지난 3일 모든 중앙부처와 광역 지방자치단체에 딥 시크, 오픈AI 등 생성형 인공지능(AI)을 사용할 때 민감한 정보는 입력하지 말라는 내용을 담은 보안 가이드라인을 발송한 바 있는데 이 같은 지침에 따라 접속 차단이 늘어나고 있습니다. 한국거래소도 지난달 말 딥 시크 접속을 차단하는 등 내부 보안 조치를 실시했습니다. 한국 거래소는 현재 Open AI의 Chat GPT와 구글 제미나이 등 미국 기업들의 AI 서비스 이용은 막지 않고 있습

중국 생성형 인공지능 딥 시크(DeepSeek R1)의 과도한 이용자 정보 수집이 아직도 논란이 되고 있습니다. Open AI가 있는 미국은 물론이고 한국에서도 금지령이 확산되고 있는데요.
계속되는 주요 기관의 딥 시크 접속 차단 조치
외교부와 국방부, 산업통상자원부가 6일 딥 시크 사이트 접속을 차단한데 이어 통일부와 농림축산식품부, 보건복지부, 환경부, 과학기술정보통신부 등도 7일 딥 시크 금지령에 동참했습니다.
앞서 행정안전부와 국가정보원은 지난 3일 모든 중앙부처와 광역 지방자치단체에 딥 시크, 오픈AI 등 생성형 인공지능(AI)을 사용할 때 민감한 정보는 입력하지 말라는 내용을 담은 보안 가이드라인을 발송한 바 있는데 이 같은 지침에 따라 접속 차단이 늘어나고 있습니다.
한국거래소도 지난달 말 딥 시크 접속을 차단하는 등 내부 보안 조치를 실시했습니다. 한국 거래소는 현재 Open AI의 Chat GPT와 구글 제미나이 등 미국 기업들의 AI 서비스 이용은 막지 않고 있습니다.
한국인터넷진흥원(KISA) 역시 <보호나라> 홈페이지를 통해 생성형 AI 사용 시 주민등록번호, 전화번호, 주소 및 금융 정보 등의 개인 정보를 입력하지 않도록 주의하라는 내용이 포함된 ‘생성형 AI 사용 관련 주의 보안권고’를 공지했습니다. 생성형 AI 공개가 하루 이틀 일이 아닌데 이렇게 나오는 것은 다분히 딥 시크를 겨냥한 것이라고 볼 수 있습니다.
딥 시크 코드 해독으로 밝혀진 개인정보 유출?
거기다 개인정보 유출 증거가 나왔다며 미국 사이버보안업체 페루트(feroot) 시큐리티의 이반 차린니 최고경영자(CEO)가 AI 소프트웨어를 활용해 딥시크의 코드를 해독한 결과 감춰진 부분을 발견했다는 보도가 미국 ABC방송을 통해 발표되었는데요. 차린니 CEO는 "중국 정부의 통제 아래 있는 서버들과 중국 내 회사로의 직접적 연결이 보인다"며 "이는 과거에는 한 번도 본 적이 없는 것"이라고 말했습니다.
딥 시크 코드 내에 차이나모바일의 온라인 레지스트리 사이트 'CMPassport.com'으로 사용자 정보를 전송하는 기능을 지닌 코드가 의도적으로 은폐된 듯한 모양새로 삽입돼 있었다는 게 차린니 CEO의 주장입니다.
이들은 "딥 시크에 가입하거나 로그인하는 사용자는 자신도 모르게 중국 내 계정을 만들게 돼 신원과 사용한 검색어 등이 중국 정부 시스템에 노출될 수 있다는 것"이라고 설명했는데요. 미 국토안보부 차관을 지낸 존 코언은 ABC 방송 인터뷰에서 "국가안보 당국자들은 언제나 중국 기업들이 판매하는 기술제품에 중국 정부가 자료를 들여다볼 수 있는 백도어가 있다고 의심해 왔다"면서 "이번 사례에선 그런 백도어가 발견됐고 열렸으며 이는 우려스러운 일"이라고 말했습니다.
미 하원 정보위원회 소속인 조시 고트하이머 의원도 "모든 정부 기기에서 딥 시크를 즉각 금지해야 한다"면서 "누구도 본인 기기에 내려받지 못하게 해야 하고 대중에도 알려야 할 것"이라고 말했습니다.
오픈 소스인데 백도어 삽입? 지속되는 보안 관련 논란
그러나 좀 이상합니다. 클린 코드 원칙 이야기를 하지만 잘 지켜지지 않을뿐더러, 소스가 공개돼 있는데 백도어를 다 보이게 심어놨다는 게 쉽게 납득하기 힘듭니다. 중국 레지스트리 사이트 역시 다른 단계가 아니라 로그인 단계에서 중국 통신사 네트워크 주소가 하드코딩되어 있다는 것을 증거라고 주장하고 있는거죠. 그런데 실제 개발을 해 보면 서버 주소나 암호화 키 등은 암호화가 되어 숨겨집니다. 저렇게 드러내는 것이 오히려 더 어색하죠.
일각에서는 이를 보고 '중국의 세계 감시', '기술 탈취'를 이야기하지만 아직까지 드러난 바에 따르면 과도한 공포가 아닐까 하는 의구심을 갖게 한다는 것입니다. 정말로 숨길 의도가 있었다면 더 깔끔한 방법으로, 티나지 않게 숨길 수가 있거든요.
많은 사람들은 이런 갑작스러운 차단에 대해 미국이 OAI를 차세대 성장 동력으로 내세우는 가운데 스타게이트 프로젝트를 발족하면서 딥 시크의 등장이 달갑지 않아서 스타게이트 프로젝트 참가국들을 통해 압박을 하고 있다는 해석을 내놓기도 했습니다. 실제 미국 FCC(연방통신위원회, Federal Radio Commission)은 차이나모바일을 국가안보 위협으로 지정하기도 했는데, 이 상황에서 딥 시크 로그인 페이지에서 해당 기업의 코드가 발견되었다는 점에서 더욱 더 문제시하려는 것 아닌가 하는 의혹도 있습니다.
딥 시크 보안에 대한 우려와 중국 정부의 반발
각국 정부와 기업이 보안 우려에 따라 중국 AI 모델 딥 시크 사용 금지에 나서자, 중국은 불법 데이터 수집은 없다며 반발에 나섰는데요. 궈자쿤 중국 외교부 대변인은 정례 브리핑에서 "중국은 국가 안보 개념을 일반화하고 경제·무역 문제를 정치화하는 방식에 일관되게 반대해왔다"며 "지금껏 기업 혹은 개인에 위법한 형식으로 데이터를 수집·저장하라고 요구한 적도 없고 요구하지도 않을 것"이라고 강조했습니다.
아울러 중국 기업의 합법적 권익을 굳게 수호할 것이라며 경우에 따라 보복 조치에 나설 수 있다고 말했습니다. 하지만 중국의 국가정보법 상 모든 조직과 개인이 정부의 정보 활동을 지원하고 협력하도록 요구하고 있기 때문에, 중국 당국은 딥 시크가 수집한 해외 사용자의 데이터에 접근할 가능성이 있다는 우려 자체는 상존하고 있습니다.
실제 중국은 다양한 분야에서 과도한 개인정보를 가져가는 모습을 보여줬거든요. 물론 아직까지 딥 시크가 이런 위험성이 있다는 것이 증명되진 않았지만, 이번 딥 시크 사태를 놓고 미국과 중국이 다투는 것은 AI 기술이 가져올 수 있는 개인정보 보호, 데이터 주권, 국가 안보, 기술 헤게모니 등 다양한 문제를 잘 보여준다고 생각합니다.
국가 간 데이터 흐름을 관리할 통일된 프레임워크의 필요성
사실 국제사회는 이런 문제에 대응하기 위해 다양한 규제 프레임워크를 제시하고 있습니다. 대표적인 것이 EU의 COMPL-AI 프레임워크입니다. 이 프레임워크는 AI 모델의 해킹 위험과 편향성을 체계적으로 평가하는 기술적 규제의 선례를 제시하고 있습니다.
EU AI Act의 6대 윤리 원칙을 27개의 기술 벤치마크로 구체화하여, 프롬프트 유출이나 목표 변조와 같은 사이버 보안 위협에 대한 모델의 취약성을 진단하고, HarmBench 데이터셋을 활용해 인종과 성별 편향성을 정량화 합니다. 오는 2025년 4월부터 EU AI Act의 공식 감사 도구로 활용됩니다. 하지만 아직까지 범 국가 간 단일 모델, 통일 프레임워크는 만들어지지 않았습니다.
그리고 국가 간 데이터 흐름, 소위 크로스보더 데이터 흐름에 대한 관리의 중요성 역시 부각되게 되었습니다. EU의 GDPR, Data Act, 미국 법무부(DOJ) 등의 정책이 충돌하게 된거죠. 프레임워크를 비롯해 데이터 관리에 있어서 까지 국제 공조, 조화가 시급한 과제가 되고 있는 상황입니다.
미-중간의 다툼도, AI의 미래를 위한 경쟁도 좋지만 무엇보다 사람들이 안전한 시스템을 쓸 수 있도록 투명한 체계를 만드는 것이 피할 수 없는 AI의 대두 시대, 그리고 그 시대에서 살아갈 인류의 공공복리를 위해 필요한 내용이 아닐까 생각됩니다.
