
AI 보안 뉴스레터 - AI 보안 연구, 인사이트, 보고서, 예정된 이벤트, 도구 및 리소스에 대한 월간 다이제스트
AI 보안 연구, 인사이트, 보고서, 예정된 이벤트, 도구 및 리소스를 요약합니다. 추가 업데이트는 AISecHub 커뮤니티와 LinkedIn 그룹을 팔로우하세요. 또한 저희 프로젝트 Awesome AI Security도 확인해 보세요.
Sponsored by InnovGuard.com - 기술 위험 및 사이버 보안 자문 - 혁신하고 자신감 있게 투자하며, 확신을 가지고 리드하십시오.
📌 분류 체계 업데이트: 에이전트형 AI 시스템의 장애 모드 Microsoft는 레드팀 작업을 기반으로 에이전트형 AI 장애 모드 분류 체계를 확장했습니다. 이를 통해 보안 팀은 배포된 에이전트 시스템에서 도구 오용, 과도한 권한, 메모리 오염, ID 경계, 인간 개입 간격(override gaps)을 보다 체계적으로 분석할 수 있습니다.
📌 Miasma Worm이 Microsoft를 다시 공격: Azure Functions Action 및 72개 기타 저장소, AI 코딩 에이전트 대상 공급망 공격 후 비활성화 StepSecurity는 AI 코딩 에이전트 워크플로와 GitHub 저장소를 겨냥한 공급망 캠페인을 문서화했습니다. 방어 초점은 CI/CD 환경에서의 종속성 신뢰, 액션 출처(provenance), 저장소 쓰기 경로, 에이전트가 볼 수 있는 자격 증명에 맞춰져 있습니다.
📌 스킬 분포의 안타까운 현실 Trail of Bits 연구원들은 ClawHub, Cisco skill-scanner, skills.sh의 검사를 우회하는 스킬 패키지를 제작했습니다. 이 패키지들은 잘림(truncation), 아카이브 간접 참조(indirection), 바이트코드 오염, 프롬프트 주입 프레이밍을 사용했습니다. 이는 공개 에이전트 스킬 마켓플레이스가 스캐너 신뢰만으로는 부족하며 큐레이션과 출처 제어가 필요함을 보여줍니다.
📌 Codex CLI RCE: 프롬프트 주입 완화 Cymulate는 명령줄 코딩 에이전트에서의 프롬프트 주입 위험을 설명합니다. 신뢰할 수 없는 텍스트가 파일 쓰기나 도구 실행을 조종할 수 있으므로, 샌드박싱, 승인 경계, 명령 제약 조건을 모델 외부에서 적용해야 합니다.
📌 Agentjacking: MCP 주입, AI 코딩 에이전트 하이재킹 Cloud Security Alliance는 Sentry-to-MCP "agentjacking" 패턴을 요약합니다. 외부에서 제어되는 텔레메트리나 이슈 콘텐츠가 코딩 에이전트의 신뢰된 컨텍스트가 되는 공격입니다. 유용한 방어 프레임은 관찰 가능성, 버그 보고서, 통합 데이터를 중립적인 개발 메타데이터가 아닌 신뢰할 수 없는 에이전트 입력으로 취급하는 것입니다.
📌 SearchLeak: M365 Copilot을 원클릭 데이터 유출 무기로 만든 방법 Varonis는 Microsoft 365 Copilot Enterprise 공격 체인을 설명합니다. 매개변수-프롬프트 주입, HTML 렌더링 동작, 검색 경로 남용을 결합하여 한 번의 클릭으로 민감한 M365 데이터를 유출합니다.
📌 AutoJack: 단일 페이지로 AI 에이전트를 실행하는 호스트를 RCE로 공격하는 방법 Microsoft는 AI 브라우징 에이전트가 악성 웹페이지를 열면 로컬 AutoGen Studio 서비스에 접근하여, 안전하지 않은 localhost 신뢰와 에이전트 액션 처리를 통해 호스트 프로세스 실행을 유발할 수 있음을 보여줍니다.
📌 Mastra npm 공급망 공격: easy-day-js 오타스쿼팅으로 140개 이상의 패키지 백도어 StepSecurity는 오타스쿼팅된 종속성과 난독화된 postinstall 드로퍼를 통해 Mastra의 npm 생태계가 손상되었음을 보고합니다. AI 애플리케이션 스택에서 사용되는 에이전트, RAG, MCP, 워크플로 패키지가 영향을 받았습니다.
📌 LiteLLM 깨기: 낮은 권한 사용자에서 관리자 및 RCE로 Obsidian은 LiteLLM의 연쇄 권한 상승 및 RCE 경로를 문서화합니다. AI 게이트웨이에 대한 낮은 권한 접근이 공급업체 비밀, 프록시 정책, 런타임 에이전트 기능에 대한 관리 제어로 이어질 수 있음을 보여줍니다.
📌 Amazon Q 취약점: MCP 자동 실행을 통한 손상 Wiz는 Amazon Q VS Code 확장 문제를 분석합니다. 복제된 저장소의 워크스페이스 신뢰 MCP 구성이 공격자 제어 동작을 자동 로드하여 개발자의 실행 경로와 클라우드 자격 증명을 노출할 수 있습니다.
📌 macOS.Gaslight: Rust 백도어, 샌드박스가 아닌 분석가를 대상으로 프롬프트 주입 사용 SentinelOne은 분석가와 AI 지원 도구를 위해 프롬프트 주입 콘텐츠를 심는 Rust 백도어를 문서화합니다. 공격이 샌드박스 탈출에서 맬웨어를 검토하는 인간과 모델의 조작으로 전환됩니다.
📌 컴퓨터 사용과 TOCTOU: 클릭한 것이 실제로 얻는 것이 아닙니다! Johann Rehberger는 컴퓨터 사용 에이전트의 경쟁 조건을 시연합니다. 모델이 화면을 관찰한 후 클릭이 도착하기 전에 화면이 변경되어, 무해해 보이는 상호작용이 Outlook 전송 동작으로 바뀝니다. 이는 사전 액션 픽셀 또는 상태 재검증을 핵심 제어로 만듭니다.
📌 AI 지원 소프트웨어 개발에 대한 바이브 코딩 스펙트럼 접근법 영국 NCSC는 AI 지원 코딩을 위험 스펙트럼으로 프레이밍합니다. 낮은 위험의 프로토타입과 인증, 권한 부여, 민감한 데이터, 안전 필수 동작 또는 중요 인프라에 닿는 생성 코드를 분리합니다.
📌 프롬프트 주입 및 에이전트 런타임 보안: 실용적 위협 모델 TMLS는 프롬프트 주입을 런타임 보안 문제로 프레이밍합니다. 도구 중재, 메모리 저장소, 아웃바운드 채널, 인간 승인 간격을 통한 공격을 매핑합니다. 실용적인 요점은 보안 경계를 프롬프트 텍스트로 처리하는 대신 제어를 기능 브로커, 샌드박스 실행, 허용 목록, 감사 경로로 옮기는 것입니다.
📌 2,000명이 내 AI 어시스턴트를 해킹하려 한 후 무슨 일이 일어났나 Fernando Irarrázaval은 OpenClaw 이메일 에이전트 프롬프트 주입 챌린지에 대해 6,000회 이상의 시도와 성공적인 비밀 유출이 없음을 보고합니다. 동시에 에이전트 메모리 오염, 배치 컨텍스트, API 비용, 계정 정지, 모델 선택과 같은 실용적인 배포 문제를 표면화합니다.
🧰 AgentStalker - 에이전트 취약점 벤치마크 및 분석 툴킷. taint 추적, AST 분석, 코드 감사, 에이전트 공격 경로 샌드박스 재현을 포함합니다. ⭐️115
🧰 darknet-mcp-server - 침해, 랜섬웨어, 맬웨어, 익스플로잇, 스틸러 로그, 위협 인텔리전스 도구를 AI 에이전트에 노출하여 통제된 보안 연구 워크플로를 가능하게 하는 MCP 서버. ⭐️67
🧰 mcp-trust-plane - Model Context Protocol 제공자를 위한 구성 가능한 데이터 보안 및 가드레일 플레인. MCP 연결 도구 및 데이터 주변의 정책 제어에 중점을 둡니다. ⭐️60
🧰 prompt-gate - 로컬 DLP 및 DNS 계층 제어로 승인되지 않은 AI 도구를 차단하고, 엔드포인트를 떠나기 전에 아웃바운드 프롬프트에서 비밀 또는 민감한 데이터를 검사합니다. ⭐️28
🧰 claude-ai-cyber-security-skills - 보안 워크플로를 위한 Claude Code 스킬 컬렉션. 공격 테스트, 방어 분석, 도구 지원 조사 패턴을 포함합니다. ⭐️17
🧰 talos - 사람, 서비스, AI 에이전트가 범위가 지정된 기계 간 인증을 필요로 하는 API 키 및 기능 토큰 서비스. ⭐️14
🧰 SkillsGuard - 악성 또는 안전하지 않은 AI 에이전트 스킬 패키지, SKILL.md 파일, 번들 스크립트를 위한 정적 스캐너. ⭐️13
🧰 tamga - 자체 호스팅 LLM 보안 프록시. PII 편집, 프롬프트 주입 방어, 모델 트래픽 주변의 규정 준수 제어를 제공합니다. ⭐️11
🧰 llm-sec-range - LLM 공격 및 방어 범위. 프롬프트 주입 CTF, OWASP LLM Top 10, 취약한 에이전트, 로컬 모델 대상을 포함합니다. ⭐️9
🧰 aka-claude-tools - Claude Code 강화 유틸리티. 깨끗한 컨텍스트, 격리된 프로필, 잠긴 자격 증명, 보호된 이그레스, 안전한 로컬 기본값을 제공합니다. ⭐️9
🧰 agent-jackstop - Cursor 및 Claude Code를 신뢰할 수 없는 도구 출력을 통한 프롬프트 주입으로부터 보호하는 강화 계층. agentjacking이라고도 불립니다. ⭐️8
🧰 LLM-Safety-platform - LLM 취약점 평가, 프롬프트 주입, 난독화 공격, 샘플링 안정성 분석을 위한 AI 레드팀 플랫폼. ⭐️6
OWASP의 6월 업데이트는 에이전트형 AI 보안을 거버넌스 및 엔지니어링 맵으로 전환합니다. 자율 워크플로, 에이전트 위험 범주, 제어, 초기 위협 모델과 프로덕션 인시던트 간의 실질적 격차를 다룹니다.
Cloud Security Alliance는 18개 보안 영역에 걸친 247개 AI 통제 목표를 발표했습니다. ISO 42001, ISO 27001, BSI AIC4, EU AI Act 지향 거버넌스 등의 보증 및 규정 준수 프레임워크에 매핑됩니다.
📘 클라우드 서비스 제공자를 위한 AICMv1.1 구현 지침
CSA는 AI 통제 매트릭스를 감사 계획, 시정, 취약점 관리, 파트너 감독, 위협 탐지, AI별 보증 관행에 걸친 클라우드 제공자 구현 지침으로 전환합니다.
📘 사이버 리스크의 AI 전환: 리더가 지금 행동해야 하는 이유
영국 NCSC와 Five Eyes 파트너들은 AI가 공격자 장벽을 낮추고 취약점-악용 기간을 압축하고 있다고 경고합니다. 동시에 위험 전환을 기본값으로 안전한 설계, 노출 감소, 패치 속도, 강력한 인증, 인시던트 대비, 방어적 AI 사용에 매핑합니다.