Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/danielossai12/aisecplus-week01-danielossai
Vulnerability AnalysisData ExfiltrationWeb SecurityCloud SecurityPapers & ResearchLearning & EducationAI Security
GitHubdanielossai12/aisecplus-week01-danielossai

aisecplus-week01-danielossai

AISec Plus 1주차 위협 분석 — EchoLeak (CVE-2025-32711), Microsoft 365 Copilot의 제로클릭 간접 프롬프트 인젝션.

저장소 보기
72개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🔐 AISec Plus — 1주차: 위협 매핑

연구자: Daniel Ossai 저장소: aisecplus-week01-danielossai 제출: 1주차 · AISec Plus 부트캠프


📌 인시던트 이름 및 날짜

EchoLeak (CVE-2025-32711) 발견: 2025년 1월 · 공개: 2025년 6월 · 패치: 2025년 6월


📝 무슨 일이 있었나

Aim Security의 연구원들은 Microsoft 365 Copilot에서 치명적인 zero-click 간접 프롬프트 인젝션 취약점을 발견했습니다. 사용자 상호작용 없이 단 하나의 조작된 이메일을 보내는 것만으로 공격자는 Copilot이 내부 파일에 조용히 접근하고 그 내용을 공격자가 제어하는 서버로 유출하도록 만들 수 있었습니다.

피해자는 아무것도 클릭할 필요가 없었습니다. 첨부 파일을 열 필요도 없었습니다. 단지 이메일이 받은 편지함에 존재하기만 하면 Copilot이 숨겨진 악성 지침을 처리하고 민감한 기업 데이터를 유출하기 시작하기에 충분했습니다.

Microsoft는 이를 CVE-2025-32711로 지정하고 CVSS 점수 9.3(치명적) 을 부여했습니다. 이는 프로덕션 AI 시스템에서 프롬프트 인젝션이 실제 데이터 유출을 위해 무기화된 최초의 문서화된 사례입니다. Microsoft는 서버 측에서 패치했으며, 실제 환경에서의 악용은 확인되지 않았습니다.


⚙️ 공격 방식

이 공격은 네 가지 서로 다른 우회를 연쇄적으로 사용하여 무성 데이터 유출을 달성했습니다:

1단계 — XPIA 분류기 우회 Microsoft 365 Copilot은 X(교차) 프롬프트 인젝션 공격(XPIA) 분류기를 사용하여 악성 지침을 탐지하고 차단합니다. 공격자는 인간 수신자에게 전달되는 것처럼 보이는 자연어로 프롬프트를 작성하여 이를 우회했습니다. AI, Copilot 또는 기술적 트리거 단어는 전혀 언급하지 않았습니다. 분류기는 이를 결코 플래그하지 않았습니다.

2단계 — 링크 편집(Redaction) 우회 Copilot은 일반적으로 M365 환경 밖으로 데이터가 나가지 못하도록 외부 링크를 편집합니다. 공격자는 참조 스타일 Markdown 서식을 사용하여 이를 우회했으며, Copilot은 편집 필터를 트리거하지 않고 이를 렌더링했습니다.

Copilot의 임베디드 이미지 자동 가져오기 동작을 악용하여 유출된 데이터를 요청 매개변수에 담아 공격자가 제어하는 서버로 아웃바운드 HTTP 요청을 보냈습니다.

3단계 — 자동 가져오기 이미지 악용

4단계 — Teams 프록시를 통한 콘텐츠 보안 정책(CSP) 우회 Microsoft Teams는 M365의 콘텐츠 보안 정책 내에서 신뢰할 수 있는 프록시로 작동합니다. 공격자는 유출 요청을 이 허용된 프록시를 통해 라우팅하여 CSP를 완전히 우회했습니다.

결과: 사용자 상호작용 없이 LLM 신뢰 경계 전반에 걸친 완전한 권한 상승. 페이로드는 순수 텍스트였습니다. 코드도, 악성코드 시그니처도 없었습니다. Copilot은 정확히 설계된 대로 동작하고 있었습니다. 입력을 처리하고 도움이 되게 응답하는 것이었습니다. 안티바이러스, 방화벽, 정적 파일 검사와 같은 전통적인 방어는 완전히 무력화되었습니다.


🗺️ 위협 매핑

프레임워크분류
NIST 계열남용(Abuse) (기능하는 모델을 무기화) + 프라이버시(Privacy) (무단 데이터 유출)
OWASP LLM01프롬프트 인젝션 — 숨겨진 지침이 Copilot의 동작을 탈취
OWASP LLM02민감 정보 공개 — 사용자 동의 없이 내부 파일 유출
OWASP LLM08벡터 및 임베딩 취약점 — RAG 아키텍처를 악용하여 내부 데이터에 접근
MITRE ATLAS문서화된 사례 연구는 atlas.mitre.org/studies에서 확인

핵심 통찰: 이는 전형적인 간접 프롬프트 인젝션입니다. 악성 지침이 사용자가 아닌 외부 출처(이메일)에서 왔습니다. LLM은 신뢰할 수 있는 개발자 컨텍스트와 신뢰할 수 없는 외부 콘텐츠를 구분할 수 없었습니다.


💥 영향

EchoLeak은 일회성 버그가 아닌 구조적 위험을 나타냅니다:

  • 즉각적 위험: M365 Copilot이 활성화된 모든 조직은 단 하나의 조작된 이메일을 통해 무성 데이터 유출에 잠재적으로 취약했습니다
  • 범위: Word, PowerPoint, Outlook, Teams 전반에 걸쳐 작동 — Copilot이 콘텐츠를 처리하는 모든 표면
  • 참신성: 프로덕션 AI 에이전트에 대한 최초의 확인된 zero-click 악용; 라이브 엔터프라이즈 시스템에서 프롬프트 인젝션이 실제 데이터 유출을 달성한 첫 사례
  • 광범위한 시사점: 구조적 공격 표면은 Microsoft의 구현뿐만 아니라 여러 내부 데이터 소스에 접근할 수 있는 모든 LLM 기반 비서에 적용됩니다
  • 확인된 악용: 실제 환경에서는 없음; Microsoft는 알려진 남용이 발생하기 전에 서버 측 패치를 배포했습니다

🛡️ 예방 및 방어

Microsoft가 수행한 조치:

  • 서버 측 패치 배포(고객 조치 불필요)
  • 외부 이메일을 처리하지 못하도록 Copilot을 차단하는 DLP 태그 도입
  • Copilot의 이메일 접근을 제한하는 새로운 M365 로드맵 기능

더 넓은 교훈:

  • 범위가 제한된 데이터 접근이 진정한 해결책입니다. 취약점이 이를 악용하기 전에 Copilot이 도달할 수 있는 범위를 제한하세요
  • 외부 콘텐츠를 신뢰할 수 없는 것으로 취급하세요. 이메일, 문서, 웹 콘텐츠는 시스템 지침과 동일한 신뢰 경계에 있어서는 안 됩니다
  • 지침 채널과 데이터 채널을 분리하세요. LLM은 사용자의 이메일을 운영자 명령과 혼동해서는 안 됩니다
  • 출력 샌드박싱 — 모델이 시스템을 떠나기 전에 아웃바운드로 전송할 수 있는 내용을 필터링하고 검증하세요
  • 개별 CVE를 패치하는 것만으로는 충분하지 않습니다. 아키텍처 패턴(LLM + RAG + 광범위한 데이터 접근)은 설계 단계에서 견고하게 만들어져야 합니다

🔗 출처

  1. The Hacker News — Zero-Click AI Vulnerability Exposes Microsoft 365 Copilot Data Without User Interaction https://thehackernews.com/2025/06/zero-click-ai-vulnerability-exposes.html

  2. Hack The Box — Inside CVE-2025-32711 (EchoLeak): Prompt injection meets AI exfiltration https://www.hackthebox.com/blog/cve-2025-32711-echoleak-copilot-vulnerability

  3. Checkmarx — EchoLeak (CVE-2025-32711): Attack chain analysis https://checkmarx.com/zero-post/echoleak-cve-2025-32711-show-us-that-ai-security-is-challenging/

  4. Sentra — EchoLeak: What the Microsoft Copilot Prompt Injection Vulnerability Means for Your Data https://sentra.io/blog/copilot-echoleak-prompt-injection

  5. arXiv — EchoLeak: The First Real-World Zero-Click Prompt Injection Exploit in a Production LLM System https://arxiv.org/abs/2509.10540


AISec Plus · 1주차 · 우리는 모두 성장하고 있습니다. 참여하세요. 구축하세요. 발전하세요.

도구 다운로드