출처
- source_url: https://aisparkup.com/posts/14777
- author: Spark
- published: Mon, 27 Jul 2026 09:19:45 +0000
- raw: raw source:
2026-07-28-aisparkup-post-14777-5-agentforger
5분마다 이메일로 지시받는 가짜 에이전트, AgentForger가 보여준 새로운 위협
개요
Zenity Labs는 OpenAI Workspace Agents에서 링크 하나로 에이전트 생성 과정을 자동 실행할 수 있는 취약점인 ‘AgentForger’를 공개했습니다. 공격자는 피해자가 로그인한 상태에서 조작된 링크를 클릭하도록 유도해, 사용자가 승인한 커넥터를 활용하는 에이전트를 조직 내부에 만들 수 있습니다. 생성된 에이전트는 5분마다 공격자의 이메일을 확인하고, 제목이 TASK로 시작하는 지시를 연결된 앱에서 실행한 뒤 결과를 공격자에게 회신할 수 있습니다. 이 과정에서 별도의 새로운 권한 승인창이 나타나지 않아 피해자가 이상 징후를 알아차리기 어렵습니다. Zenity Labs는 이를 단일 요청을 위조하는 CSRF를 넘어, 자율적으로 계속 동작하는 에이전트 자체를 위조하는 문제로 설명합니다.
핵심 포인트
- Workspace Agents는 아웃룩, 지메일, 슬랙, 구글 드라이브, 셰어포인트, 팀즈 등에 연결되는 에이전트를 만들 수 있습니다.
- 원래 여러 단계로 진행되는 에이전트 빌더의 입력·제출·실행 과정이 URL 파라미터를 통해 자동화될 수 있었습니다.
- 공격이 성립하려면 피해자가 챗GPT에 로그인했고, Workspace Agents를 사용할 수 있으며, 하나 이상의 커넥터를 이미 인증한 상태여야 합니다.
- 기존에 승인된 커넥터를 재사용하기 때문에 공격 과정에서 추가 동의창이나 권한 요청이 표시되지 않을 수 있습니다.
- 생성된 에이전트는 5분마다 공격자 이메일의
TASK지시를 확인하고, 연결된 애플리케이션에서 작업을 실행하도록 구성될 수 있습니다. - 공격자는 피해자에게 추가 클릭을 요구하지 않고 이메일을 보내는 방식으로 후속 명령을 전달할 수 있습니다.
- AgentForger는 일반적인 CSRF처럼 요청 하나를 실행하는 데 그치지 않고, 조직의 신뢰 경계 안에서 지속적으로 동작하는 에이전트를 생성한다는 점이 특징입니다.
왜 중요한가
에이전트 빌더가 URL이나 외부 입력을 통해 초기 설정과 실행 단계를 자동으로 처리할 경우, 사용자의 한 번의 클릭이 지속적으로 행동하는 자동화 구성으로 이어질 수 있음을 보여줍니다. 특히 이미 승인된 커넥터를 재사용하는 구조에서는 추가 권한 요청이 없어 공격이 눈에 띄지 않을 수 있습니다. 따라서 에이전트 생성 과정에서 URL 기반 상태 전달, 자동 제출, 예약 작업 생성, 기존 커넥터 권한 재사용을 어떻게 통제하는지가 중요한 보안 검토 대상이 됩니다.
참고 링크
- 원문: https://aisparkup.com/posts/14777
- Zenity Labs, AgentForger Part 1: ChatGPT Cross-Site Agent Forgery: https://labs.zenity.io/p/agentforger-part-1-chatgpt-cross-site-agent-forgery
- Zenity Labs, AgentForger Part 2: The Autonomous Insider: https://labs.zenity.io/p/agentforger-part-2-the-autonomous-insider
관련 위키
원문 보존 위치
원문 전체는 raw source: 2026-07-28-aisparkup-post-14777-5-agentforger에 source_url 및 HTML 원문과 함께 저장되어 있습니다.