ToolNavs 유용한 AI 도구 찾기
도구 제출 로그인
돌아가기 AI 정보
MCP 프로토콜 피벗 공개: 에이전트 하나가 속으면 지시가 신뢰 사슬을 타고 내부망까지 간다

MCP 프로토콜 피벗 공개: 에이전트 하나가 속으면 지시가 신뢰 사슬을 타고 내부망까지 간다

AI 정보 • Admin • • 10 회 조회

MCP 프로토콜 피벗은 독립 연구원 Syed Anas Mohiuddin이 한 공격 유형에 붙인 이름이다. Ars Technica는 2026년 10월 5일 보도에서 그의 개념 증명 결과를 공개했다. 지난 5개월 동안 Google과 다른 네 기관이 같은 종류의 취약점을 확인했다. 골치 아픈 점은 어떤 모델이 똑똑하지 못해서가 아니라, 에이전트들이 기본적으로 서로를 신뢰한다는 데 있다. 한 고리가 속으면 다음 고리들은 공격자의 지시를 동료의 정상적인 위임으로 여겨 그대로 실행한다.

처음 무너지는 쪽은 대개 가드가 가장 허술한 에이전트

Mohiuddin의 테스트 대상에는 Google, JPMorgan Chase, Weaviate, Rapid7, 프랑스 정부의 디지털 사무 기관, 미국 연방정부 부처가 포함됐다. 진입 방식은 대표적이다. 가장 단단히 보호되는 메인 에이전트를 정면으로 공격하지 않고, 번역이나 데이터 분석 같은 전용 에이전트를 노린다. 이런 에이전트는 외부 콘텐츠를 가장 많이 처리하면서도 가드레일이 느슨한 경우가 많아, 처리할 콘텐츠에 악성 프롬프트를 심는 것만으로 첫 단계가 끝난다.

결정적인 단계는 프로토콜 계층에서 일어난다. 침해된 에이전트가 MCP(Model Context Protocol)를 통해 다른 에이전트에게 지시를 넘기면, 받는 쪽에는 출처를 알 수 없는 외부 입력이 아니라 내부 위임으로 보인다. 대규모 모델이라면 거부했을 지시도 '동료의 인계'라는 신분을 입으면 실행될 수 있고, 심각한 경우 서버 측 요청 위조(SSRF)까지 이어져 내부 네트워크로 요청을 보낼 수 있다.

신뢰가 중간에 사라지는 이유

이 연쇄가 성립하는 건 세 가지 조건이 겹치기 때문이다.

  1. MCP 서버는 여러 에이전트의 자격 증명을 한곳에 모아 보관하므로, 입구 하나가 뚫리면 횡적 이동 통로가 이미 갖춰져 있다.
  2. 내부 에이전트끼리는 기본적으로 서로를 신뢰해, 민감한 작업을 실행하기 전에 권한을 다시 확인하지 않는다.
  3. 지시가 MCP와 Google의 A2A, Agent Network Protocol 사이에서 변환될 때 원래의 신뢰 표시와 권한 정보가 사라지거나 잘못 읽히기 쉽다.

확인된 두 사례는 심각도가 크게 다르다. Google의 데이터베이스용 MCP 툴박스(googleapis/mcp-toolbox)와 관련된 취약점은 8/10으로 평가됐다. 해당 HTTP 클라이언트에는 리디렉션 검사 정책이 없었고 대상 IP도 검증하지 않아, 정교하게 만든 경로 매개변수만으로 툴박스가 리디렉션을 따라가 공격자 대신 내부 엔드포인트에 요청을 보내게 할 수 있었다. Google의 수정은 IP 범위에 허용 목록과 차단 목록을 더하고, 시작 시점에 안전하지 않은 기본 URL을 거부하는 것이다. Rapid7 사례는 CVE-2026-97228로 2.7/10에 그쳤고 지난달 수정됐다.

Rapid7의 Douglas McKee는 이 유형이 왜 잡아내기 어려운지를 짚었다. 연쇄의 각 단계가 사실 설계대로 작동하고 있어 발견이 어렵고, 에이전트는 공격자에게 횡적 이동을 위한 새로운 연결 묶음을 제공한다는 것이다. X41 D-Sec의 Markus Vervier는 본질적으로 간접 프롬프트 인젝션의 한 하위 유형으로, 수법이 예상 밖이며 전반적으로 완화하기 어렵다고 본다. 이 사이트도 비슷한 교훈을 다룬 바 있다. 악성 Skill에 통제가 뚫린 Databricks Genie와 위키미디어가 확인한 무단 에이전트 활동이 그것으로, 공통점은 개별 방어는 멀쩡해 보이는데 연쇄 전체는 무방비였다는 것이다.

방어는 제로 트러스트로 돌아가야 한다

공개 내용이 제시하는 조언은 새롭지 않다. 어려운 건 실행이다. 이미 어떤 노드가 침해됐다고 가정하고, 에이전트끼리 민감한 작업을 주고받기 전에 다시 권한을 확인해야 한다. 대규모 모델에서 도구로 넘어가는 모든 것은 신뢰할 수 없는 외부 입력으로 취급하고, 인젝션과 SSRF에 대해 오래전부터 있어 온 방어를 그대로 적용해야 한다. 멀티 에이전트 시스템이 기업 네트워크로 빠르게 들어가는 지금, 신뢰 모델이 '다 같은 내부 사람' 수준에 머문다면 프로토콜 피벗이 이름을 얻는 마지막 공격 방식은 아닐 것이다.

추천 도구

더보기