실용 가이드

Claude 악용 5건이 생물무기 연구로 이어질 뻔했다

|작성자: QUASA 편집팀|5 분 소요
Claude 악용 5건이 생물무기 연구로 이어질 뻔했다

Anthropic은 2026년 9월 10일 Claude가 생물무기 개발을 지원할 수 있었던 생물학 연구 5건을 공개했다. AP의 독립 보도 에 따르면 회사는 관련 활동을 차단하고 최신 모델의 생물학 안전장치를 강화했지만, 실제 생물무기가 완성됐거나 공격에 사용됐다는 증거는 제시하지 않았다.

이번에 확인된 것은 2025년 12월부터 2026년 8월까지 탐지된 활동 가운데 Claude가 연구계획, 문헌 검토, 데이터 분석, 연구비 신청서와 보고서 작성에 관여한 사례다. 일부 사용자는 지원되지 않는 지역에서 미국 중계 인프라와 익명 계정을 이용했다. 다만 Anthropic은 공개된 연구자들이 해를 끼칠 의도를 가졌다고 단정하지 않았으며 국가와 기관명도 밝히지 않았다.

다섯 사례에서 Claude가 맡은 작업은 달랐다

검토팀이 Claude의 생물학 연구 지원 5건을 작업 유형별로 분리하고 실제 무기 결과는 미확인으로 기록하는 과정

Anthropic의 9월 위협정보 보고서 는 다섯 건을 ‘생물무기 개발을 지원할 수 있었던 사용’으로 분류했다. 모델이 제공한 도움은 문장 편집부터 연구 설계까지 폭이 넓었고, 안전 분류기의 개입 정도도 사례마다 달랐다.

  • 치쿤구니야 기능획득 연구: 2026년 5월 Claude의 생물학 안전 분류기가 바이러스의 전파력과 면역회피 특성을 다루는 연구비 신청서 작성 요청을 차단했다. 이 요청을 중계하려던 플랫폼은 Claude가 거절하는 생물학 질문을 제한이 느슨한 다른 회사 모델로 보내는 대체 경로를 만들었다. 이후 Claude는 계속 진행된 연구 결과물의 문장 편집을 지원했지만, Anthropic은 연구가 어디까지 물리적으로 수행됐는지 확인하지 않았다.
  • 포유류 적응형 조류인플루엔자 연구: 지원 대상이 아닌 지역의 연구자가 수주 동안 Claude와 수천 건의 메시지를 주고받으며 연구 설계, 문헌 검토, 데이터 분석, 실험 우선순위와 원고 편집을 진행했다. 고위험 내용을 막는 분류기 때문에 대화는 Sonnet 4와 Haiku 4.5로 제한됐다. Anthropic은 연구계획이 초기 단계였으며 Claude의 기여가 주로 보조적이었다고 평가했다.
  • 오르토폭스바이러스 연구비 신청: 익명화된 미국 인프라를 쓰는 재판매 중계망의 고객이 Opus 5로 연구비 신청서 전체를 약 한 시간 만에 작성했다. Claude는 중심 가설, 실험 설계, 투여 계획, 통계와 대안 전략을 제공했다. 연구가 바이러스의 병원성을 약화하는 목적으로 표현됐기 때문에 분류기는 요청을 차단하지 않았지만, 면역회피 지식은 병원성을 보존하거나 강화하는 데도 전용될 수 있다.
  • 독성 펩타이드 탐색: 국가 지원 연구와 연결된 연구자가 여러 독성 동물 계통의 펩타이드 자료집과 생성형 최적화 파이프라인을 구축했다. 진통제와 항우울제 후보 탐색이라는 치료 목적이 명시됐지만, 자료에는 마비를 일으킬 수 있는 표적도 포함됐다. 해당 계정은 2026년 5월 지원 지역 정책 위반으로 차단됐다.
  • 독소의 계산적 재설계: 다른 연구자는 국가 연구 프로그램의 여러 프로젝트에서 다양한 독소를 계산적으로 재설계하는 데 Claude를 사용했다. Claude와 분기별 진척 보고서를 작성하면서 특정 세균 독소와 바이러스 단백질의 정체를 의도적으로 모호하게 표현해 달라고 요청했다. 이 계정도 2026년 5월 차단됐지만 설계가 물리적 생산이나 무기화로 이어졌다는 공개 증거는 없다.

직접적인 바이러스 요청은 막고 이중용도 연구는 통과했다

직접적인 고위험 바이러스 요청은 차단되고 이중용도 연구계획서는 기관 검증 대상으로 분리되는 과정

사례 1과 2에서는 안전 분류기가 강화된 병원체와 관련된 내용을 거절하거나 상대적으로 성능이 낮은 모델만 이용하도록 제한했다. 반면 사례 3부터 5까지는 병원성 약화, 치료 물질 탐색, 단백질 연구처럼 합법적인 생명과학 목적과 겹치는 내용이어서 상당 부분 통과했다.

이 차이는 단순한 금칙어 필터의 한계를 드러낸다. 이미 알려진 생물무기의 제작을 직접 요구하는 질문은 내용만으로 거절하기 쉽지만, 전문 연구자가 면역회피나 독성 물질의 기능을 정상적인 연구 형식으로 나눠 묻는 경우에는 개별 대화만으로 목적을 판별하기 어렵다. 같은 지식이 백신과 치료제 개발에도, 병원체나 독소의 위험성 증대에도 쓰일 수 있기 때문이다.

Anthropic이 공개한 판단 역시 모델의 답변만 보지 않는다. 요청 내용과 함께 사용자의 기관, 접속 지역, 계정 생성 방식, 중계 서비스 이용, 반복적인 우회 행동을 결합해야 한다는 것이다. 회사는 고위험 내용을 차단하는 분류기와 검증된 연구자 프로그램, 오용을 조사할 수 있는 제한적인 기록 보존이 함께 필요하다고 봤다.

지역 제한의 빈틈은 재판매 중계망에 있었다

운영상 가장 분명한 문제는 Claude 자체의 접속 화면이 아니라 모델 앞단의 중계 계층이었다. 사례 1의 플랫폼은 서비스가 제공되지 않는 지역의 생명과학 연구자들을 미국 인프라로 연결하고, 대화 내용을 보존하지 않는 서비스를 이용해 조사 가능한 흔적을 줄였다. 개발자들은 회색시장 재판매 계정과 합성 계정도 사용했다.

Anthropic이 2026년 5월 관련 계정을 금지하고 파트너들과 중계망 차단에 나서자 운영자는 며칠 만에 새 신원으로 접근을 복구했다. 이어 Claude가 거부할 요청을 더 관대한 다른 모델로 자동 전환하는 기능을 개발했다. 한 회사의 필터가 정상적으로 작동하더라도 여러 모델을 오가는 중계 서비스가 위험한 작업을 계속 이어갈 수 있다는 의미다.

사례 2와 3에서도 미국 가상사설서버나 익명화 인프라, 자동 생성 이메일, 금지된 계정 농장과 연결된 프록시가 발견됐다. 그러나 공개 보고서는 생물학 사례가 발생한 국가와 연구기관을 의도적으로 가렸다. 따라서 다섯 건의 행위자나 중계망을 특정 국가 기반으로 단정할 근거는 없다.

‘악용 시도’와 ‘완성된 무기’ 사이에는 증거의 공백이 있다

조사 기록에서 Claude의 연구 지원 문서와 확인되지 않은 무기·공격 결과를 구분한 상태

다섯 사례는 Claude가 위험한 이중용도 연구에 실질적인 도움을 줄 수 있음을 보여주지만, 완성된 생물무기를 입증하지는 않는다. 공개 자료에는 제작이 확인된 무기, 살포 장치, 실제 감염 공격이나 완성된 병원체가 없다. Anthropic도 이를 Claude가 촉진한 생물학적 위협이 임박했다는 증거로 해석하지 않았다.

Axios의 후속 보도 도 Anthropic이 생물무기 개발을 지원할 가능성이 있는 사례 5건을 중단했다고 전하면서, 이중용도 생물학에서는 정교한 행위자가 목적을 감출 경우 의도를 판별하기 어렵다고 짚었다. 여기서 ‘악용’은 지역 제한 우회, 계정과 연구 목적의 은폐, 고위험 연구에 대한 지원 같은 관찰된 행동을 뜻하며 공격 의도나 무기 완성을 자동으로 의미하지 않는다.

Anthropic은 관련 계정을 금지하고 조사 결과를 최신 프런티어 모델의 안전장치와 집행 절차에 반영했다. 최근 모델에는 더 넓은 범위의 이중용도 생물학 질문을 제한하는 보호조치가 적용됐지만, 이번 사례들은 대부분 이전 모델이나 우회 접속 경로에서 발생했다. 강화된 체계가 전문적인 정상 연구와 위장된 위험 연구를 실제 운영 환경에서 얼마나 정확히 구분하는지는 아직 공개적으로 검증되지 않았다.

현재 확인된 결론은 Claude가 다섯 생물학 연구에서 문서 작성부터 연구 설계까지 서로 다른 수준으로 관여했고, 일부 사용자가 접근 통제를 우회했다는 데 그친다. 계정 차단은 이뤄졌지만 연구자의 악의적 의도와 물리적 무기화 결과는 확인되지 않았다. 앞으로 남은 쟁점은 모델 제공업체들이 정상 연구를 과도하게 막지 않으면서 중계망을 통한 반복 우회와 맥락상 위험한 연구를 식별할 수 있는지다.

함께 읽기:

공유:

뉴스레터 구독

최신 Web3, AI, 암호화폐 뉴스를 이메일로 받아보세요.

0