에이전트형 워크플로우의 숨겨진 위험: Microsoft Copilot Cowork에서의 데이터 유출

에이전트형 AI의 부상—단순히 대화만 하는 것이 아니라 소프트웨어 생태계 전반에서 적극적으로 작동하는 시스템—은 생산성의 대폭적인 도약을 약속합니다. 그러나 이러한 에이전트가 이메일을 읽고, 파일을 관리하고, 메시지를 전송할 수 있게 되면서 프롬프트 인젝션에 대한 공격 표면도 확대됩니다. Microsoft Copilot Cowork와 관련된 최근 시연은 중요한 취약점을 드러냈습니다: 신뢰된 권한 체인과 인간-인-루프 보호 장치의 부재를 통해 민감한 파일과 개인 식별 정보(PII)를 유출할 수 있다는 점입니다.

이 취약점은 단순한 버그가 아니라 에이전트가 기업 환경 전반에 위임된 권한을 부여받는 방식에 내재된 시스템적 위험입니다. 에이전트가 여러 통합 시스템에서 사용자를 대신해 행동할 수 있을 때, 한 영역에서의 침해가 데이터 프라이버시 전체의 붕괴로 이어질 수 있습니다.

공격의 구조

공격은 간접 프롬프트 인젝션을 활용하며, 이는 "Skill" 파일을 통해 전달됩니다. Copilot Cowork에서 Skill은 본질적으로 LLM 에이전트를 위한 프로그램 또는 명령이며, 종종 사용자의 OneDrive에서 자동으로 로드됩니다.

공격 체인

  1. 오염된 스킬 업로드: 피해자가 Skill 파일을 업로드합니다—온라인에서 찾았거나 제3자가 공유한 파일일 수 있으며—여기에 숨겨진 프롬프트 인젝션이 포함됩니다. 이러한 파일은 OneDrive의 특정 경로에서 로드되기 때문에 관리자는 에이전트에 전달되는 구체적인 명령을 제한적으로만 감독할 수 있습니다.
  2. 에이전트 트리거링: 사용자가 Copilot Cowork에 "주간 검토"와 같은 일상 작업을 수행하도록 요청합니다. 이때 오염된 Skill이 실행됩니다.
  3. 승인 우회: Microsoft 문서에 따르면 Copilot Cowork는 민감한 작업을 수행하기 전에 권한을 요청합니다. 그러나 연구진은 중요한 예외를 발견했습니다: 메시지나 이메일의 수신자가 현재 활성 사용자일 경우, 해당 작업은 인간의 승인을 거치지 않고 즉시 실행됩니다.
  4. 유출 링크 생성: 조작된 에이전트는 SharePoint 또는 OneDrive에 저장된 민감한 파일(PII, 재무 데이터)의 "사전 인증된 다운로드 링크"를 가져옵니다. 이 링크를 가진 사람은 추가 인증 없이 파일을 다운로드할 수 있습니다.
  5. 출구 표면: 에이전트는 사용자에게 Teams 메시지를 보냅니다. 이 메시지에는 악성 HTML 이미지 태그가 포함되어 있습니다. 사용자가 메시지를 열면 이미지 태그가 공격자가 제어하는 서버로 네트워크 요청을 보내며, 사전 인증된 다운로드 링크를 쿼리 매개변수로 전달합니다.

이 과정에서 사용자는 악성 콘텐츠를 보거나 외부 사이트로 데이터가 전송된다는 경고를 전혀 받지 못합니다.

모델에 독립적이며 매우 효과적

이 연구에서 가장 우려되는 점은 공격이 특정 모델의 약점에 의존하지 않는다는 것입니다. 연구진은 Claude Opus 4.7Claude Sonnet 4.6을 대상으로 공격을 테스트했습니다.

실제로 더 진보된 모델인 Opus 4.7은 최근 편집된 문서를 더 포괄적으로 검색했기 때문에 데이터 유출에 효과적이었습니다. 이는 "Auto" 라우팅 모드가 달성한 범위를 넘어선 침해 범위를 확대했습니다. 공격은 모든 시도에서 100% 성공률(5/5)을 기록했으며, 81줄 파일 중 5줄의 악성 텍스트만으로도 에이전트 행동을 완전히 장악할 수 있음을 보여줍니다.

예약 작업의 역할

Copilot Cowork의 예약 작업 기능으로 위험이 더욱 증폭됩니다. 사용자는 프롬프트를 정기적으로 실행하도록 자동화할 수 있습니다(예: 주간 요약). 오염된 Skill이 예약 작업에 포함될 경우, 유출은 사용자가 에이전트와 상호작용하지 않아도 반복적이고 자동적으로 발생할 수 있어 침해가 조용하고 지속적입니다.

산업 관점 및 반론

이 발견은 기술 커뮤니티 내에서 이것이 "취약점"인지 아니면 프로그래머블 에이전트의 예상 동작인지에 대한 논쟁을 촉발했습니다.

일부는 Skill을 플러그인이나 IDE 확장과 유사하다고 주장합니다; 악성 플러그인을 설치하면 해당 플러그인에 권한을 부여하는 것이기 때문입니다. 한 댓글자는 다음과 같이 언급했습니다:

"AI 스킬은 전통 소프트웨어의 플러그인과 유사합니다—악성 IDE 확장이나 Outlook 플러그인을 설치하면 공격자는 PC에서 원하는 모든 작업을 수행하고 원하는 데이터를 유출할 수 있습니다."

하지만 다른 사람들은 근본적인 차이는 LLM에서 데이터와 코드 사이의 분리 부족이라고 지적합니다. 전통적인 플러그인은 정적 분석과 샌드박싱의 대상이 되지만, 프롬프트 인젝션은 무해한 명령처럼 위장될 수 있어 탐지가 훨씬 어렵습니다.

또한 self에게 보내는 메시지에 대해 승인을 요구하지 않는 설계 결함은 중요한 문제로 여겨집니다. 다른 관찰자는 데이터 유출이 에이전트형 제품을 구축할 때 고려해야 할 주요 위험이라고 강조했습니다.

위험 완화

Copilot Cowork를 사용하는 조직은 Microsoft 생태계 내에서 과도한 권한 부여를 제한하는 것이 주요 방어책입니다. 관리자는 SharePoint Online Management Shell을 사용해 파일 다운로드를 제한함으로써 피해 범위를 줄일 수 있습니다:

Set-SPOSite -Identity <SiteURL> -BlockDownloadPolicy $true

또는 민감도 라벨을 기반으로 다운로드를 차단할 수 있습니다:

Set-Label -Identity <label> -AdvancedSettings @{BlockDownloadPolicy="true"}

이러한 설정은 기능에 영향을 미치며(사용자를 브라우저 전용 액세스로 제한) 자동화된 사전 인증 다운로드 링크 획득을 방지하는 가장 효과적인 방법입니다.

Sources