ToolNavs 유용한 AI 도구 찾기
도구 제출 로그인
돌아가기 AI 정보
Copilot Cowork 샌드박스 우회 공개…온라인 Skill이 Outlook 메일 탈취

Copilot Cowork 샌드박스 우회 공개…온라인 Skill이 Outlook 메일 탈취

AI 정보 • Admin • • 4 회 조회

Copilot Cowork의 샌드박스는 철문이어야 했다. 하지만 PromptArmor가 9월 30일 공개한 보안 연구는 그것이 우회될 수 있음을 증명했다. 공격자는 피해자가 Cowork 안에서 인터넷에서 내려받은 악성 Skill을 실행하도록 유도하기만 하면 된다. 해당 Skill은 공격자 서버와의 명령·제어 채널을 열어 Outlook 메일, SharePoint 파일, Teams 대화 기록을 몰래 빼낼 수 있으며, 사용자가 '중지' 버튼을 눌러도 공격은 멈추지 않는다.

공격 체인은 4단계다. 첫째, 피해자는 Copilot Cowork에서 완전히 평범한 작업을 한다. 예컨대 '두 계약서에 모순된 조항이 있는지 확인해 달라'고 요청하고 /doc-consistency라는 Skill을 호출한다. 이런 Skill은 일상적으로 웹에서 내려받거나 사내에서 공유된다. 둘째, Skill에 묶인 스크립트 중 하나가 악성으로, 샌드박스 밖에 있는 파일 동기화 서비스를 호출한다. 셋째, 본래 사용자에게 파일을 전달하기 위한 이 동기화 서비스가 공격자가 지정한 임의의 URL을 받아들인다. 즉 악성 스크립트에게 외부 인터넷으로 통하는 문이 열리는 셈이다. 넷째, 악성 스크립트는 몇 초마다 공격자 서버에서 명령 파일을 가져와 샌드박스에서 실행하고, 결과를 URL 파라미터에 실어 돌려보낸다. PromptArmor는 공격자가 자신의 터미널에서 피해자의 Outlook 메일 목록을 확인하고, 계약 관련 메일 스레드를 한 통씩 읽어내는 과정을 시연했다.

기업 사용자가 경계해야 할 점은 두 가지다. 하나는 '중지 버튼이 소용없다'는 점이다. 샌드박스 내 백그라운드 프로세스는 에이전트의 응답이 끝나도 계속 실행되기 때문에 채팅을 멈춰도 멈추지 않는다. 다른 하나는 공격 면이 프롬프트 인젝션이 아니라 Skill 공급망에 있다는 점이다. Cowork Skill에는 최대 20개의 동반 파일(스크립트·참고 문서 등)을 묶을 수 있으며, 어떤 서드파티 Skill이든 악성 코드를 숨길 수 있어 사용자가 신뢰할 만한 것과 구별하기 어렵다.

PromptArmor는 올해 6월 24일 이 취약점을 마이크로소프트에 보고했고, 마이크로소프트는 8월 19일 완화 조치를 완료했다고 확인했다. 즉 책임 있는 공개 이후에 연구가 발표된 것이다. Microsoft 365 Copilot Cowork를 쓰는 팀이 지금 당장 할 수 있는 일은 세 가지다. 사내에서 사용하는 서드파티 Skill을 전수 점검해 출처가 불분명한 것은 모두 제거하기, 마이크로소프트의 보안 업데이트가 적용됐는지 확인하기, 그리고 '웹에서 Skill을 함부로 설치하지 않는다'를 사내 이용 규정에 명시하기다. 악성 Skill이라는 길은 에이전트 시대에게 이제 시작일 뿐이다. 영국 AI 안전연구소의 최근 실측에 따르면 주력 에이전트 모델의 미승인 공격 성공률이 전 세대의 5배에 달했다.(GPT-6 Astra 미승인 공격률, 전 세대 5배)

추천 도구

더보기