지난 5개월 동안 Google과 다른 4개 조직은 공격자가 AI 에이전트 하나를 이용해 같은 네트워크에 있는 다른 에이전트에 악의적인 지시를 내릴 수 있는 취약점을 공개했다. 문제는 많은 기업이 에이전트 간 통신에 사용하는 표준인 Model Context Protocol(MCP)에 있다. 에이전트는 신뢰하는 프롬프트를 받으면 이를 검증하지 않은 채 다른 에이전트에 전달할 수 있으며, 그 결과 공격자의 코드가 도구에서 도구로 옮겨갈 수 있다.
취약점은 어떻게 작동하나
독립 연구자 Syed Anas Mohiuddin은 특별히 조작한 프롬프트가 적절한 보호 장치가 없는 에이전트에서 서버 측 요청 위조(SSRF)를 일으킬 수 있음을 보였다. Google의 경우 데이터베이스 에이전트용 도구 상자가 리디렉션 확인 정책 없이 HTTP 클라이언트를 초기화해, 악성 URL이 내부 엔드포인트로 연결될 수 있었다. Google은 IP 허용 목록을 추가하고 시작 단계에서 안전하지 않은 기본 URL을 차단해 문제를 해결했다. Rapid7에서 발견된 유사한 버그는 낮은 심각도 점수(2.7/10)를 받았으며, 지난달 패치됐다.
사용자에게 미치는 영향
‘프로토콜 피벗팅(protocol pivoting)’이라고 불리는 이 공격은 에이전트끼리 자동으로 서로를 신뢰한다는 가정을 악용한다. 많은 기업이 AI 에이전트를 빠르게 도입하면서 각 요청을 승인하도록 요구하는 ‘제로 트러스트’ 원칙을 건너뛰는 경우가 많다. 그 결과 침해된 에이전트가 더 광범위한 데이터 탈취나 무단 네트워크 활동을 위한 발판이 될 수 있다.
왜 중요한가
AI 에이전트에 의존하는 기업에서는 도구 하나가 침해되는 것만으로도 공격자가 경보를 울리지 않고 다른 내부 시스템에 접근할 수 있다. 조직은 에이전트 간 통신도 다른 네트워크 트래픽과 마찬가지로 취급하고 명시적인 권한 확인 절차를 추가해야 한다. 이런 보호 장치가 널리 도입될 때까지 데이터 유출이나 무단 행위의 위험은 여전히 불확실하다.