프롬프트 주입 취약점, 40억 달러 AI 앱 ‘Manus’ 강타
외부 입력 해석 취약점이 AI 에이전트와 연결 계정까지 침해할 수 있음을 입증하다
- Salt Labs는 2025년 3월 출시된 AI 에이전트 ‘Manus’에서 간접 프롬프트 주입으로 타인 환경의 원격 코드 실행을 확인했다. 공격자는 연결된 외부 서비스에도 접근할 수 있었다.
- 연구진은 Gmail에 숨긴 ‘whoami’ 실행 지시를 시작으로 필터 우회를 시험했다. JavaScript 난독화 기법 ‘JSFuck’으로 경고보다 먼저 페이로드 실행에 성공했다.
- 실행 뒤 역방향 셸을 확보한 연구진은 Manus 내부에서 피해자의 자격증명과 토큰을 찾았다. Gmail·Dropbox·GitHub 연결 시 메일·저장소·코드 계정 침해가 가능했다.
- Manus는 2025년 3월 출시 후 1주일 만에 대기자 200만 명을 모았고, Meta와의 20억 달러 인수 협상은 무산됐다. 현재 기업가치는 40억 달러로 평가받는다.
- Salt Labs는 Manus의 무응답 뒤 Meta 버그바운티에 신고했고, Meta는 문제를 분류·확인한 뒤 수정했다. 경고 장치만으로는 실행 전 차단을 보장하지 못했다.
- Manus 사례는 이메일 같은 외부 자료를 읽는 AI가 지시와 데이터를 혼동할 때 계정 연쇄침해로 이어짐을 보여준다. 한국은 공공 AI 도입 시 권한분리·다층검증·감사기록을 조달요건에 반영해야 한다.
AI 에이전트의 편의성보다 연결 권한의 피해 범위를 먼저 평가해야 한다. 정부는 외부 입력 격리, 최소권한, 실행 전 검증, 사고보고를 필수 통제로 지정하고 국내 보안기업의 검증·감사 시장을 육성해야 한다.
주요 용어: 프롬프트 주입(외부 데이터에 숨긴 지시로 AI 행동을 조작하는 공격), 원격 코드 실행(공격자가 원격 환경에서 명령을 실행하는 취약점), 역방향 셸(침해된 시스템이 공격자에게 연결하는 통신 통로)
출처: Dark Reading