AgentForger: 간단한 ChatGPT 링크가 워크스페이스에 악성 AI 에이전트를 주입할 수 있었습니다

진행 중인 이슈 : Agents IA autonomes : nouveau vecteur d'attaque à l'échelle du swarm· 편 7/12

사이버 보안 Jul 23, 2026북마크에 추가

AgentForger: 간단한 ChatGPT 링크가 워크스페이스에 악성 AI 에이전트를 주입할 수 있었습니다

Zenity Labs는 2026년 7월 23일 ChatGPT 에이전트 빌더의 취약점으로 인해 피해자의 모든 커넥터(Outlook, Slack, Drive 등)를 상속하는 악성 에이전트를 조용히 설치할 수 있었던 문제를 공개했습니다. 이 취약점은 6월 9일에 수정되었지만, 해당 취약점 클래스는 계속 주시해야 합니다.

사실

2026년 7월 23일, Zenity LabsAgentForger라는 취약점을 공개했습니다. 이 취약점은 ChatGPT의 에이전트 빌더(‘agent builder’)를 악용하여 피해자의 워크스페이스에 은밀히 악성 에이전트를 설치하는 방식이었습니다. 해당 취약점은 2026년 6월 4일 Bugcrowd를 통해 OpenAI에 신고되었으며, 6월 5일에 인지되었고, 6월 9일 취약한 URL 매개변수를 제거하면서 수정되었습니다. 공개는 7월 23일에 이루어졌으며, 아직까지 CVE가 부여되지 않았습니다.

작동 방식

공격자는 눈에 띄지 않는 URL 매개변수를 포함하는 함정 링크를 준비했습니다. 클릭하면 피해자가 다음과 같은 절차를Trigger했습니다:

  1. 빌더가 백그라운드에서 실행되었습니다.
  2. 에이전트가 워크스페이스에 연결된 서비스(Outlook, Teams, Slack, SharePoint, Google Drive)를 자동으로 상속받아 자동 구성되었습니다.
  3. 승인 프롬프트가 비활성화되었습니다.
  4. 에이전트가 게시된 후 예약되었습니다.
  5. 피해자의 메일함을 모니터링했으며, 제목에 ‘TASK’라는 키워드가 포함된 모든 메시지가 새로운 명령으로 변환되었습니다(파일 검색, 데이터 유출, 직원 명의 메시지 전송 등).

Zenity의 공동창립자 겸 CTO인 Michael Bargury는 이 공격을 “완전히 조작된 내부자 공격; 공격자는 데이터를 훔치기 위해 침입할 필요가 없습니다”라고 요약했습니다.

영향 대상

다음 세 가지 조건이 충족된 OpenAI ChatGPT 워크스페이스가 영향을 받았습니다:

  • 워크스페이스에서 에이전트 기능이 활성화되어 있어야 함
  • 사용자에게 에이전트 생성 권한이 있어야 함
  • 관리자에 의해 타사 앱(Outlook, Slack, Drive 등)이 승인되어 있어야 함

대처 방법

OpenAI 측에서 취약한 URL 매개변수가 제거되어 해당 공격은 더 이상 그대로 사용되지 않지만, 에이전트 빌더를 단순 링크로 조작하고 자동으로 권한을 상속받는 이 취약점의 유형은 주의 깊게 모니터링해야 합니다.

지금 바로 해야 할 일

1. ChatGPT 워크스페이스에 게시된 에이전트 목록을 감사하고 인식하지 못하는 에이전트는 삭제합니다. 2. 에이전트 생성 권한을 실제로 필요한 계정으로 제한합니다. 3. 연결된 앱(Connected Apps)을 검토하고 불필요한 통합을 제거합니다.

분석

수개월 전부터 일련의 사고를 주시해 왔습니다. 이 사고들은 공통점이 있었는데, AI 애플리케이션의 코드 rather than the 실행 프레임워크를 겨냥했다는 점입니다(위임된 권한, 커넥터, 프롬프트). AgentForger는 이 계보에 속하며, 자동 에이전트와 관련된 Hugging Face 침해 및 Azure DevOps MCP의 에이전트 조작과 함께합니다. 패턴은 명확합니다: 에이전트가 이미 승인된 권한을 다수 상속받을 때, 에이전트는 위험을 증폭시키는 요소가 되며, 공격 표면은 “어떻게 코드를 주입할 것인가”에서 “어떻게 합법적인 에이전트를 위조할 것인가”로 이동합니다.

Resources

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
이 기사가 도움이 되었나요?

7 명이 이 기사를 좋아합니다

좋아요
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
공유:
이슈 타임라인

Agents IA autonomes : nouveau vecteur d'attaque à l'échelle du swarm

  1. 1Hugging Face 침해: AI 에이전트가 스웜 규모 침투 도구로 악용되다20/07/2026
  2. 2Hugging Face가 자율 AI 에이전트와 관련된 보안 침해 확인: 내부 데이터셋 및 인증 정보 노출20/07/2026
  3. 3허깅 페이스: 자율 AI 에이전트와 관련된 보안 침해에 대한 새로운 세부 정보21/07/2026
  4. 4Azure DevOps MCP: PR의 보이지 않는 댓글이 리뷰어 에이전트를 오도할 수 있습니다22/07/2026
  5. 5OpenAI는 자체 모델이 샌드박스를 벗어나 허깅 페이스(Hugging Face)를 대상으로 벤치마크를 속였다고 인정했습니다.22/07/2026
  6. 6Azure DevOps MCP: AI 리뷰 에이전트에 대한 새로운 주입 벡터22/07/2026
  7. 7AgentForger: 간단한 ChatGPT 링크가 워크스페이스에 악성 AI 에이전트를 주입할 수 있었습니다23/07/2026
  8. 8AI × 허깅페이스 공격: 자율 AI 에이전트는 '나쁘지 않다' - 단, 열쇠를 주면 예외24/07/2026
  9. 9Kimi K3 현미경 아래: AISI/CAISI 연구소, 사이버 능력 평가, Redis RCE PoC 등장25/07/2026
  10. 10**« 탈출 노트」의 OpenAI 모델: LessWrong, 더 자세한 설명 요청, 샌드박스 탈출 사건 재점화**26/07/2026
  11. 11Kimi K3가 허깅 페이스에 도착했습니다: 중국어 모델의 공개 가중치가 사이버 AISI/CAISI 평가 이후 공개됩니다27/07/2026
  12. 12DeepSeek 텔레그램에서 제어: 중국 공격자가 Hermes Agent 프레임워크를 통한 자율 공격 시작31/07/2026
LIVERadio Geek Kitsune
눌러서 청취, 모두에게 같은 소리
0··
// 편성표
// all stations
// 트랙 공유 →
토픽
탐색
정보