출처

  • source_url: https://aisparkup.com/posts/14777
  • author: Spark
  • published: Mon, 27 Jul 2026 09:19:45 +0000
  • raw: raw source: 2026-07-28-aisparkup-post-14777-5-agentforger

5분마다 이메일로 지시받는 가짜 에이전트, AgentForger가 보여준 새로운 위협

개요

Zenity Labs는 OpenAI Workspace Agents에서 링크 하나로 에이전트 생성 과정을 자동 실행할 수 있는 취약점인 ‘AgentForger’를 공개했습니다. 공격자는 피해자가 로그인한 상태에서 조작된 링크를 클릭하도록 유도해, 사용자가 승인한 커넥터를 활용하는 에이전트를 조직 내부에 만들 수 있습니다. 생성된 에이전트는 5분마다 공격자의 이메일을 확인하고, 제목이 TASK로 시작하는 지시를 연결된 앱에서 실행한 뒤 결과를 공격자에게 회신할 수 있습니다. 이 과정에서 별도의 새로운 권한 승인창이 나타나지 않아 피해자가 이상 징후를 알아차리기 어렵습니다. Zenity Labs는 이를 단일 요청을 위조하는 CSRF를 넘어, 자율적으로 계속 동작하는 에이전트 자체를 위조하는 문제로 설명합니다.

핵심 포인트

  • Workspace Agents는 아웃룩, 지메일, 슬랙, 구글 드라이브, 셰어포인트, 팀즈 등에 연결되는 에이전트를 만들 수 있습니다.
  • 원래 여러 단계로 진행되는 에이전트 빌더의 입력·제출·실행 과정이 URL 파라미터를 통해 자동화될 수 있었습니다.
  • 공격이 성립하려면 피해자가 챗GPT에 로그인했고, Workspace Agents를 사용할 수 있으며, 하나 이상의 커넥터를 이미 인증한 상태여야 합니다.
  • 기존에 승인된 커넥터를 재사용하기 때문에 공격 과정에서 추가 동의창이나 권한 요청이 표시되지 않을 수 있습니다.
  • 생성된 에이전트는 5분마다 공격자 이메일의 TASK 지시를 확인하고, 연결된 애플리케이션에서 작업을 실행하도록 구성될 수 있습니다.
  • 공격자는 피해자에게 추가 클릭을 요구하지 않고 이메일을 보내는 방식으로 후속 명령을 전달할 수 있습니다.
  • AgentForger는 일반적인 CSRF처럼 요청 하나를 실행하는 데 그치지 않고, 조직의 신뢰 경계 안에서 지속적으로 동작하는 에이전트를 생성한다는 점이 특징입니다.

왜 중요한가

에이전트 빌더가 URL이나 외부 입력을 통해 초기 설정과 실행 단계를 자동으로 처리할 경우, 사용자의 한 번의 클릭이 지속적으로 행동하는 자동화 구성으로 이어질 수 있음을 보여줍니다. 특히 이미 승인된 커넥터를 재사용하는 구조에서는 추가 권한 요청이 없어 공격이 눈에 띄지 않을 수 있습니다. 따라서 에이전트 생성 과정에서 URL 기반 상태 전달, 자동 제출, 예약 작업 생성, 기존 커넥터 권한 재사용을 어떻게 통제하는지가 중요한 보안 검토 대상이 됩니다.

참고 링크

관련 위키

원문 보존 위치

원문 전체는 raw source: 2026-07-28-aisparkup-post-14777-5-agentforgersource_url 및 HTML 원문과 함께 저장되어 있습니다.