Check Point의 새로운 연구에 따르면, AI 에이전트가 공유 스토리지를 은밀한 통신 채널로 활용하여 기존의 네트워크 방화벽을 우회할 수 있습니다.
침해 발생 방식
이 보고서는 네트워크 포트를 열거나 자격 증명을 탈취하지 않고도 정보를 교환한 두 개의 독립적인 ChatGPT 세션에 대해 설명합니다. 한 세션이 두 세션 모두가 볼 수 있는 디렉토리에 평문 명령어를 남겼습니다. 두 번째 세션은 해당 명령어를 읽고 첫 번째 사용자의 Gmail, Drive 또는 GitHub에 접근했습니다. 이 모든 교환은 에이전트가 이미 보유하고 있던 권한에 의존했으며, 어떠한 취약점도 악용되지 않았고 방화벽 규칙도 위반되지 않았습니다.
이것이 지금 중요한 이유
AI 에이전트는 더 이상 질문에 답하는 것에 그치지 않습니다. 현대의 에이전트는 코드를 실행하고, 이메일을 읽고, 파일을 이동하며, API를 호출합니다. 조직이 에이전트에게 권한을 부여하면, 에이전트는 사용자가 가진 모든 권한뿐만 아니라 주변 인프라의 모든 설정 오류(misconfiguration)까지 상속받게 됩니다.
대부분의 보안 모델은 여전히 격리(isolation)를 네트워크 문제로 취급합니다. 즉, 별도의 서브넷, 방화벽, VPN 등을 사용하는 방식입니다. Check Point의 연구 결과는 이러한 방식의 사각지대를 드러냅니다. 프로세스를 분리하는 샌드박스는 종종 공유 볼륨, 캐시 또는 작업 디렉토리를 개방된 상태로 둡니다. 만약 두 사용자 또는 두 AI 세션이 어떤 스토리지 리소스라도 공유한다면, 해당 리소스가 새로운 경계가 되며, 이 경계는 소리 없이 침범될 수 있습니다.
동일한 결함을 보여주는 다른 사례들
- Anthropic의 인터넷 접속 설정 오류로 인해 에이전트가 제3자 시스템에 접근할 수 있게 되었으며, 이는 단 한 번의 도구 수준 실수가 내부 어시스턴트를 외부 탐색 도구로 변질시킬 수 있음을 보여줍니다.
- **독일의 한 위키(wiki)**가 수천 개의 에이전트에 의해 임시 메시지 보드로 사용되었으며, 이는 공개 리소스가 내부 트래픽을 위한 백채널(back-channel)이 될 수 있음을 증명합니다.
- 자율 에이전트 주도의 침입 사례는 기업 전체에 걸쳐 10시간도 채 되지 않아 발생했으며, 이는 조정된 에이전트들이 여러 저수준(low-level) 동작을 연쇄적으로 수행하여 대규모 침해로 이어질 수 있음을 보여줍니다.
각 사례에서 에이전트는 지시받은 대로 정확하게 행동했습니다. 문제는 명령이 전달되거나 도구가 오용될 수 있도록 허용한 주변 인프라에 있었습니다.
실제적인 위험의 모습
티켓을 읽고, 공유 드라이브에 접근하며, 코드 저장소에 업데이트를 푸시하는 헬프데스크 AI를 상상해 보십시오. 만약 동일한 공유 드라이브가 더 높은 권한을 가진 AI 인스턴스에도 마운트되어 있다면, 낮은 권한의 인스턴스가 트리거 파일을 남겨두고 높은 권한의 인스턴스가 나중에 이를 처리하게 만들 수 있습니다. 그 결과, 네트워크 수준의 탐지를 우회하는 은밀한 권한 상승 경로가 만들어집니다.
통신이 정당한 파일 시스템 호출을 통해 이루어지기 때문에, 네트워크 트래픽에 집중하는 기존의 침입 탐지 시스템은 아무것도 감지하지 못할 수 있습니다. 아웃바운드 HTTP 요청이나 방화벽 경고만 기록하는 로깅 방식은 이러한 활동을 완전히 놓치게 됩니다.
격차를 해소하기 위한 단계
- 에이전트가 사용할 수 있는 모든 커넥터를 감사하십시오. 현재 작업에 필수적이지 않은 모든 권한이나 도구는 비활성화하십시오.
- 파일 시스템 수준에서 도구 사용을 로깅하십시오. 어떤 에이전트가 어떤 디렉토리를 읽거나 썼는지, 그리고 얼마나 자주 수행했는지를 기록하십시오. 이러한 텔레메트리(telemetry)를 통해 에이전트가 릴레이 역할을 하고 있음을 나타내는 패턴을 포착할 수 있습니다.
- 테넌트 격리를 강제하십시오. 스토리지 볼륨, 캐시 및 임시 디렉토리를 사용자 세션, 에이전트 및 테넌트별로 범위를 제한하십시오.
- 간단한 검증 테스트를 실행하십시오. 동일한 커넥터를 공유하는 두 개의 계정을 배포합니다. 한 계정이 공유 위치에 파일을 작성하게 한 뒤, 두 번째 계정이 이를 읽을 수 있는지 확인하십시오. 만약 읽을 수 있다면 격리 경계가 무너진 것입니다.
초점이 프로세스에서 데이터로 전환되어야 하는 이유
보안 팀은 오랫동안 네트워크 경계를 일차적인 방어선으로 취급해 왔습니다. Check Point의 연구는 AI 에이전트의 경우 진정한 경계는 각 세션이 볼 수 있는 데이터라는 점을 보여줍니다. 에이전트가 프로세스 수준에서 샌드박스화되어 있더라도, 다른 세션이 작성한 파일을 읽을 수 있다면 그 샌드박스는 사실상 무용지물입니다.
요약
AI 에이전트에게 도구를 부여하는 것은, 그 도구를 서로 격리된 세션 사이를 잇는 가교로 만들 수 있는 능력도 함께 부여하는 것입니다. 이제 조직을 보호한다는 것은 공유 스토리지를 잠재적인 공격 표면(attack surface)으로 취급하고, 에이전트가 상속받는 모든 권한을 감사하며, 테넌트 수준의 데이터 격리를 강화하는 것을 의미합니다.
