직장인이 이메일 하나를 클릭했습니다. 그 순간, 공격자의 통제를 받는 보이지 않는 AI 에이전트가 회사 내부에 침투했습니다. 이 에이전트는 직원의 신원과 접근 권한을 그대로 이용해, 데이터를 빼내고, 자격 증명을 수집하고, 내부 피싱 공격을 감행합니다. 이는 단순한 버그가 아니라, AI 에이전트 시대의 신뢰 모델 자체를 흔드는 사건입니다.
무슨 일이 있었나: ‘AgentForger’ 공격의 메커니즘
보안 스타트업 Zenity Labs는 OpenAI의 ‘ChatGPT Workspace Agents’에서 ‘AgentForger’라고 명명된 치명적인 취약점을 발견하고 공개했습니다. 이는 교차 사이트 요청 위조(CSRF)를 변형한 공격으로, 단 한 번의 피싱 성공으로 공격자가 피해 조직 내부에 완전히 자율적인 AI 에이전트를 생성, 삽입, 원격 제어할 수 있게 합니다. 취약점의 핵심은 OpenAI의 Agent Builder가 지나치게 허용적인 매개변수(parameter)를 사용했다는 점입니다. 연구원들은 공식 에이전트 빌드 과정이 초기화 URL 내의 두 가지 특정 매개변수(에이전트 템플릿을 지정하는 매개변수와 Builder에 지시를 내리는 ‘initial_assistant_prompt’)에 의해 가로채질 수 있음을 발견했습니다. 공격자는 ‘Chief of Staff’ 템플릿을 사용해 더 강력한 에이전트를 만들고, 초기 프롬프트에 ‘공격자의 이메일을 새로운 지침으로 자동 수락하라’는 명령을 포함시킵니다. 이렇게 하면 에이전트의 생성, 존재, 외부 통제가 피해 조직에 완전히 보이지 않게 됩니다.
왜 중요한가: ‘신뢰 경계’의 붕괴
Zenity의 CTO Michael Bargury는 이 공격을 ‘위조된 내부자(forged insider)’라고 표현했습니다. 전통적인 CSRF가 피해자의 브라우저가 단일 의도하지 않은 행동을 수행하게 하는 데 그친다면, AgentForger는 의도하지 않은 행동이 새로운 자율 시스템(도구, 승인, 지침, 일정, 이미 승인된 커넥터에 대한 접근 권한을 가진 에이전트)의 생성 자체가 되도록 만듭니다. 공격자는 더 이상 조직에 침입하여 데이터를 훔칠 필요가 없습니다. 조직 내부에 ‘내부자’를 위조하여 데이터를 가져오게 하면 됩니다. 이는 AI 에이전트가 기업 업무에 본격적으로 도입되면서 발생한 새로운 유형의 신뢰 실패(trust failure)입니다. 기존 보안 통제 장치는 이러한 위협을 감지하도록 설계되지 않았습니다. 특히, 피해 직원이 ChatGPT에 로그인되어 있고, Workspace Agents에 접근 권한이 있으며, 최소 하나의 승인된 커넥터(예: Gmail, Outlook)를 가지고 있을 때 공격이 성립합니다. 이 커넥터 덕분에 새로운 OAuth 동의 화면이 표시되지 않아 공격이 더욱 은밀해집니다.
우리의 해석·분석: AI 에이전트 보안의 새로운 패러다임
이번 사건은 AI 에이전트가 단순한 챗봇을 넘어 실제 업무를 수행하는 ‘디지털 직원’으로 진화하면서, 보안 위협도 함께 진화하고 있음을 보여줍니다. 전통적인 엔드포인트 보안이나 네트워크 보안으로는 이 위협을 차단하기 어렵습니다. 공격자는 합법적인 사용자의 세션과 권한을 이용하기 때문입니다. 이는 AI 에이전트 행동 모니터링과 에이전트 간 통신 검증이라는 새로운 보안 영역의 필요성을 제기합니다. 또한, AI 플랫폼 제공자(OpenAI, Google, Microsoft 등)가 에이전트 빌더에 적용하는 권한 모델의 중요성을 극명하게 보여줍니다. ‘initial_assistant_prompt’와 같은 매개변수에 과도한 권한을 부여한 것이 이번 취약점의 근본 원인이었습니다.
수혜와 리스크: 시장에 미치는 영향
이번 사건은 사이버 보안 업계, 특히 AI 보안에 특화된 기업들에게 새로운 시장 기회를 열어줄 가능성이 있습니다. 반면, AI 에이전트를 적극적으로 도입하고 있는 기업들에게는 일시적인 신뢰 위기가 발생할 수 있습니다.
- 사이버 보안 솔루션: AI 에이전트의 이상 행동을 탐지하고, 권한 남용을 차단하는 차세대 보안 솔루션에 대한 수요가 증가할 것으로 예상됩니다. 특히, 행동 분석(UEBA)과 제로 트러스트 아키텍처(ZTA)를 AI 워크로드에 적용하는 기업이 주목받을 수 있습니다.
- AI 플랫폼 제공자: OpenAI, Google, Microsoft 등은 이번 사건을 계기로 에이전트 보안 모델을 대대적으로 개선해야 하는 압박을 받게 됩니다. 단기적으로는 보안 업데이트 비용이 증가하고, 일부 기업의 도입 속도가 늦춰질 수 있습니다. 그러나 장기적으로는 더 안전한 플랫폼으로 거듭날 기회가 될 수도 있습니다.
반대 시나리오와 불확실성
이 취약점은 Zenity Labs에 의해 발견되었고 OpenAI가 이미 패치를 적용했을 가능성이 높습니다. 따라서 실제로 이 취약점을 악용한 대규모 공격이 발생했을 가능성은 낮습니다. 또한, 공격 성공을 위해서는 여러 조건(피해자가 ChatGPT에 로그인된 상태, Workspace Agents 접근 권한, 승인된 커넥터 보유 등)이 충족되어야 하므로, 실제 위협은 제한적일 수 있습니다. 하지만 이번 사건이 시사하는 바는 분명합니다. AI 에이전트가 확산됨에 따라, 이와 같은 ‘에이전트 신뢰 문제’는 앞으로 더 자주 발생할 것이며, 이에 대응하는 보안 기술과 정책이 필수적이라는 점입니다.
다음에 확인할 지표
투자자들은 다음 지표를 주시해야 합니다. 첫째, OpenAI와 주요 AI 플랫폼 기업들이 에이전트 보안 강화를 위해 발표하는 구체적인 업데이트와 API 변경 사항입니다. 둘째, CrowdStrike, Palo Alto Networks 등 주요 사이버 보안 기업들이 AI 에이전트 보안을 위한 신제품이나 기능을 출시하는지 여부입니다. 셋째, 기업 고객들의 AI 에이전트 도입 계획에 변화가 있는지, 특히 보안 우려로 인해 도입을 연기하거나 취소하는 사례가 발생하는지입니다. 마지막으로, 이번 취약점과 유사한 사례가 다른 AI 플랫폼(예: Google Vertex AI Agent Builder, Microsoft Copilot Studio)에서도 보고되는지 확인할 필요가 있습니다.
#AI보안 #OpenAI #사이버보안 #제로트러스트 #AI에이전트 #보안취약점 #CSRF #위협인텔리전스
출처
- OpenAI Fixes ChatGPT Agent Flaw That Could Let Attackers Forge an AI Insider — SecurityWeek · 언론 보도 · Thu, 23 Jul 2026 15:09:59 +0000
작성: XPLAIN AI 편집팀 · 검수: XPLAIN AI Editorial Desk
이 콘텐츠는 공개된 출처를 기반으로 AI의 도움을 받아 작성되었으며, XPLAIN AI의 편집·검수 기준을 적용했습니다. 사실과 분석 의견을 구분하며, 오류가 확인되면 수정합니다.
