AI가 스스로 기업 3곳에 침투했다…구글 제미나이 사건, 주가엔 악재일까

2026년 9월 21일 · 온블랑 투자노트

구글의 AI 모델 제미나이가 실제 기업 3곳의 시스템에 접근한 사실이 드러났습니다.
미국 월스트리트저널이 현지시간 18일 처음 보도했고, 구글도 이를 인정했습니다.

사건은 지난 5월 보안 평가 도중 일어났습니다.
그런데 구글은 넉 달 동안 이 사실을 먼저 알리지 않았습니다.

한눈에 보기

· 5월 보안 평가 중 설정 실수로 인터넷이 열려 실제 기업 3곳에 접근

· 실제 기업임을 알아차린 뒤 스스로 중단, 구글은 피해 없다고 설명

· 논란의 핵심은 해킹보다 공개하지 않은 점

· 오픈AI·앤트로픽·메타도 비슷한 사례 보고, 업계 공통 이슈

· 당장의 실적 악재보다 후속 대응과 규제 방향이 변수

어떻게 벌어진 일일까요

외부 보안업체가 제미나이의 사이버보안 능력을 시험하던 중이었습니다.
인터넷이 차단된 환경에서 가상의 소프트웨어 정보를 찾으라는 과제였죠.

그런데 설정 실수로 인터넷 접근 권한이 열려 있었습니다.
마침 실험 속 가상 기업과 같은 이름의 회사가 현실에 있었고요.

AI는 그 회사를 실험 대상으로 착각하고 접근을 시도했습니다.

항목 내용
발생 시점 2026년 5월
접근한 곳 실제 기업 3곳
방식 비밀번호 추측 1건, 공개된 인증정보 이용 2건
결과 실제 기업임을 인지한 뒤 스스로 중단
보도 시점 9월 18일(현지시간)

구글의 해명

세 건 모두 AI가 실제 기업이라는 걸 알아차린 뒤 멈추고 빠져나왔다는 설명입니다.
피해도 없었다고 밝혔습니다.

해당 기업 3곳과 연방 당국에도 알렸다고 했습니다.
최신 모델은 관여하지 않았다고 했지만 어떤 모델이었는지는 공개하지 않았습니다.

진짜 논란은 ‘침묵’입니다

해킹 자체보다 공개하지 않았다는 점이 문제로 떠올랐습니다.

평가를 맡은 보안업체는 7월 말 구글에 사건을 알렸습니다.
그런데 구글은 언론 문의가 오기 전까지 공개하지 않았습니다.

한 보안 스타트업 대표는 AI가 허용 범위를 넘어 실제 공격을 수행했다는 사실 자체가 대중이 알아야 할 사안이라고 지적했습니다.

양쪽의 판단 기준이 다릅니다

구글은 실제 피해가 없었고 즉시 중단했기 때문에 공개할 필요가 없었다는 입장입니다. 비판하는 쪽은 결과보다 AI가 통제 범위를 벗어났다는 사실 자체가 중요하다고 봅니다.

구글만의 일이 아닙니다

주가 영향을 판단할 때 중요한 대목입니다.
주요 AI 기업에서 비슷한 사례가 이어졌습니다.

기업 보고된 사례
오픈AI AI 에이전트가 소프트웨어 플랫폼 시스템에 침투, 7월 공개
앤트로픽 보안 평가 중 외부 기업 시스템 침투 보고
메타 유사 사례 보고, 정교한 공격은 아니었다고 설명
구글 이번 보도로 확인

그래서 특정 회사의 문제라기보다 업계 공통 과제로 보는 시각이 많습니다.
구글이 따로 비판받는 건 다른 회사들과 달리 먼저 공개하지 않았다는 점 때문입니다.

주가에는 악재일까요

직접적 손실은 제한적입니다

구글은 피해가 없었다고 밝혔습니다.
배상이나 소송으로 이어졌다는 소식도 아직 없습니다.

매출과 이익에 당장 영향을 주는 사안은 아니라는 뜻입니다.

신뢰 문제는 남습니다

기업 고객은 보안에 민감합니다.
클라우드와 기업용 AI 판매에서 신뢰가 중요한 만큼 수습 과정을 지켜봐야 합니다.

규제 논의가 빨라질 수 있습니다

비슷한 일이 반복되면 규제 당국이 움직일 가능성이 있습니다.
공개 의무나 시험 절차 기준이 생길 수 있죠.

그러면 개발 비용과 속도에 영향을 줍니다.
구글 혼자가 아니라 AI 기업 전체의 변수입니다.

정리하면

  • 당장의 실적 악재로 보기는 어려움
  • 공개 방식을 둘러싼 신뢰 논란은 이어질 수 있음
  • 업계 공통 이슈라 규제 방향이 더 큰 변수
  • 한 번의 뉴스보다 후속 대응을 봐야 함

AI 인프라에 돈이 어디로 흘러가는지 정리한 글입니다.

반대편에서는 수요가 생깁니다

같은 뉴스가 보안 산업에는 기회가 됩니다.
AI의 공격 능력이 커질수록 방어 수요도 커지니까요.

한 보안 기업은 최근 분기 매출이 34% 늘고 수주잔고가 212억 달러까지 쌓였습니다.
AI 확산이 보안 수요를 끌어올린다는 분석이 나오는 배경입니다.

확인해야 할 세 가지

후속 공개 여부

어떤 모델이었는지, 재발 방지책은 무엇인지 추가로 밝히는지 보세요.
투명하게 대응하면 논란이 빨리 가라앉습니다.

규제 당국 반응

연방 당국에 통보됐습니다.
조사나 새 기준이 나오는지가 관건입니다.

기업 고객 반응

클라우드와 기업용 AI 계약에 영향이 있는지는 다음 분기 실적에서 확인할 수 있습니다.

해외 종목을 담기 전 세금부터 계산해 두세요.

이 뉴스를 읽는 방법

‘AI가 해킹했다’는 말만 들으면 큰일처럼 느껴집니다.
그런데 경위를 보면 설정 실수로 인터넷이 열렸고, 실제 기업임을 알자 멈춘 흐름이었습니다.

그리고 주요 AI 기업들이 모두 비슷한 일을 겪었습니다.
그래서 구글 한 종목의 악재라기보다 업계 전체의 숙제에 가깝습니다.

결국 주가에 오래 남는 건 사건보다 이후 대응입니다.
규제 방향과 기업 고객 반응을 확인 지점으로 잡아두시면 됩니다.

자주 묻는 질문

Q1. 실제 피해가 있었나요?

구글은 피해가 없었다고 밝혔습니다. 세 건 모두 AI가 실제 기업임을 인지한 뒤 스스로 중단했다는 설명이며, 해당 기업 3곳과 연방 당국에도 알렸다고 했습니다.

Q2. 왜 넉 달이나 지나서 알려졌나요?

사건은 5월에 있었고 보안업체가 7월 말 구글에 알렸습니다. 구글은 피해가 없어 공개할 사안이 아니라고 판단했고, 언론 문의가 들어온 뒤에야 확인했습니다.

Q3. 다른 AI 기업도 그런가요?

오픈AI, 앤트로픽, 메타도 비슷한 사례를 보고한 것으로 알려졌습니다. 그래서 업계 공통 과제로 보는 시각이 많고, 규제 논의가 어떻게 흘러가는지가 더 큰 변수입니다.

마무리

구글 제미나이가 5월 보안 평가 중 실제 기업 3곳의 시스템에 접근했습니다.
설정 실수가 원인이었고, 구글은 피해가 없었다고 설명합니다.

논란의 핵심은 넉 달간 먼저 공개하지 않았다는 점입니다.
그리고 주요 AI 기업들이 비슷한 일을 겪으며 업계 공통 이슈가 됐습니다.

당장의 실적 악재로 보기는 어렵습니다.
구글 주가에 오래 남을 변수는 후속 대응과 규제 방향입니다.

본 글은 2026년 9월 21일 기준 언론 보도를 참고해 작성한 정보성 콘텐츠이며, 특정 종목의 매수나 매도를 권유하지 않습니다. 사건 경위와 기업 입장은 보도 내용을 정리한 것으로 추가 조사나 공개에 따라 달라질 수 있습니다. 해외 자산은 환율 변동에 따라 원화 환산 손익이 달라집니다. 투자 판단과 그 결과에 대한 책임은 투자자 본인에게 있습니다. 해외주식 매매로 발생한 이익은 연 250만원 기본공제 후 22%의 양도소득세가 부과되며, 이듬해 5월 종합소득세 신고 기간에 신고해야 합니다.