
AISec Plus 1주차 위협 분석 — EchoLeak (CVE-2025-32711), Microsoft 365 Copilot의 제로클릭 간접 프롬프트 인젝션.
연구자: Daniel Ossai
저장소: aisecplus-week01-danielossai
제출: 1주차 · AISec Plus 부트캠프
EchoLeak (CVE-2025-32711) 발견: 2025년 1월 · 공개: 2025년 6월 · 패치: 2025년 6월
Aim Security의 연구원들은 Microsoft 365 Copilot에서 치명적인 zero-click 간접 프롬프트 인젝션 취약점을 발견했습니다. 사용자 상호작용 없이 단 하나의 조작된 이메일을 보내는 것만으로 공격자는 Copilot이 내부 파일에 조용히 접근하고 그 내용을 공격자가 제어하는 서버로 유출하도록 만들 수 있었습니다.
피해자는 아무것도 클릭할 필요가 없었습니다. 첨부 파일을 열 필요도 없었습니다. 단지 이메일이 받은 편지함에 존재하기만 하면 Copilot이 숨겨진 악성 지침을 처리하고 민감한 기업 데이터를 유출하기 시작하기에 충분했습니다.
Microsoft는 이를 CVE-2025-32711로 지정하고 CVSS 점수 9.3(치명적) 을 부여했습니다. 이는 프로덕션 AI 시스템에서 프롬프트 인젝션이 실제 데이터 유출을 위해 무기화된 최초의 문서화된 사례입니다. Microsoft는 서버 측에서 패치했으며, 실제 환경에서의 악용은 확인되지 않았습니다.
이 공격은 네 가지 서로 다른 우회를 연쇄적으로 사용하여 무성 데이터 유출을 달성했습니다:
1단계 — XPIA 분류기 우회 Microsoft 365 Copilot은 X(교차) 프롬프트 인젝션 공격(XPIA) 분류기를 사용하여 악성 지침을 탐지하고 차단합니다. 공격자는 인간 수신자에게 전달되는 것처럼 보이는 자연어로 프롬프트를 작성하여 이를 우회했습니다. AI, Copilot 또는 기술적 트리거 단어는 전혀 언급하지 않았습니다. 분류기는 이를 결코 플래그하지 않았습니다.
2단계 — 링크 편집(Redaction) 우회 Copilot은 일반적으로 M365 환경 밖으로 데이터가 나가지 못하도록 외부 링크를 편집합니다. 공격자는 참조 스타일 Markdown 서식을 사용하여 이를 우회했으며, Copilot은 편집 필터를 트리거하지 않고 이를 렌더링했습니다.
Copilot의 임베디드 이미지 자동 가져오기 동작을 악용하여 유출된 데이터를 요청 매개변수에 담아 공격자가 제어하는 서버로 아웃바운드 HTTP 요청을 보냈습니다.
4단계 — Teams 프록시를 통한 콘텐츠 보안 정책(CSP) 우회 Microsoft Teams는 M365의 콘텐츠 보안 정책 내에서 신뢰할 수 있는 프록시로 작동합니다. 공격자는 유출 요청을 이 허용된 프록시를 통해 라우팅하여 CSP를 완전히 우회했습니다.
결과: 사용자 상호작용 없이 LLM 신뢰 경계 전반에 걸친 완전한 권한 상승. 페이로드는 순수 텍스트였습니다. 코드도, 악성코드 시그니처도 없었습니다. Copilot은 정확히 설계된 대로 동작하고 있었습니다. 입력을 처리하고 도움이 되게 응답하는 것이었습니다. 안티바이러스, 방화벽, 정적 파일 검사와 같은 전통적인 방어는 완전히 무력화되었습니다.
| 프레임워크 | 분류 |
|---|---|
| NIST 계열 | 남용(Abuse) (기능하는 모델을 무기화) + 프라이버시(Privacy) (무단 데이터 유출) |
| OWASP LLM01 | 프롬프트 인젝션 — 숨겨진 지침이 Copilot의 동작을 탈취 |
| OWASP LLM02 | 민감 정보 공개 — 사용자 동의 없이 내부 파일 유출 |
| OWASP LLM08 | 벡터 및 임베딩 취약점 — RAG 아키텍처를 악용하여 내부 데이터에 접근 |
| MITRE ATLAS | 문서화된 사례 연구는 atlas.mitre.org/studies에서 확인 |
핵심 통찰: 이는 전형적인 간접 프롬프트 인젝션입니다. 악성 지침이 사용자가 아닌 외부 출처(이메일)에서 왔습니다. LLM은 신뢰할 수 있는 개발자 컨텍스트와 신뢰할 수 없는 외부 콘텐츠를 구분할 수 없었습니다.
EchoLeak은 일회성 버그가 아닌 구조적 위험을 나타냅니다:
Microsoft가 수행한 조치:
더 넓은 교훈:
The Hacker News — Zero-Click AI Vulnerability Exposes Microsoft 365 Copilot Data Without User Interaction https://thehackernews.com/2025/06/zero-click-ai-vulnerability-exposes.html
Hack The Box — Inside CVE-2025-32711 (EchoLeak): Prompt injection meets AI exfiltration https://www.hackthebox.com/blog/cve-2025-32711-echoleak-copilot-vulnerability
Checkmarx — EchoLeak (CVE-2025-32711): Attack chain analysis https://checkmarx.com/zero-post/echoleak-cve-2025-32711-show-us-that-ai-security-is-challenging/
Sentra — EchoLeak: What the Microsoft Copilot Prompt Injection Vulnerability Means for Your Data https://sentra.io/blog/copilot-echoleak-prompt-injection
arXiv — EchoLeak: The First Real-World Zero-Click Prompt Injection Exploit in a Production LLM System https://arxiv.org/abs/2509.10540
AISec Plus · 1주차 · 우리는 모두 성장하고 있습니다. 참여하세요. 구축하세요. 발전하세요.