AI 에이전트가 SQL 인젝션을 악용해 McKinsey의 Lilli 챗봇을 침해하다

✍️ OpenClawRadar📅 게시일: March 10, 2026🔗 Source
AI 에이전트가 SQL 인젝션을 악용해 McKinsey의 Lilli 챗봇을 침해하다
Ad

공격 세부 사항 및 영향

CodeWall의 AI 에이전트는 월간 50만 건 이상의 프롬프트를 처리하며 McKinsey 직원의 72%(약 4만 명)가 사용하는 생성형 AI 플랫폼 Lilli를 표적으로 삼았습니다. 이 에이전트는 대상 연구부터 공격 실행 및 보고까지 전 과정을 완전히 자율적으로 수행했으며, 이 과정에서 자격 증명이나 인간의 입력이 전혀 필요하지 않았습니다.

기술적 악용

에이전트는 인증이 필요하지 않은 22개의 공개적으로 노출된 API 엔드포인트를 발견했습니다. 한 엔드포인트는 사용자 검색 쿼리를 기록할 때 JSON 키를 SQL 문에 직접 연결하여 SQL 인젝션 취약점을 만들었습니다. 에이전트는 데이터베이스 오류 메시지에 JSON 키가 그대로 반영된 것을 발견했을 때 이를 인식했는데, 이는 표준 보안 도구가 플래그를 지정하지 않는 패턴이었습니다.

악용은 간단했습니다: "배포가 필요하지 않습니다. 코드 변경도 없습니다. 단일 HTTP 호출로 감싸진 단일 UPDATE 문만 있으면 됩니다."

접근된 데이터

  • 전략, 합병 및 인수, 고객 참여에 관한 4,650만 건의 채팅 메시지(일반 텍스트로 저장됨)
  • 기밀 고객 데이터가 포함된 728,000개의 파일
  • 57,000개의 사용자 계정
  • AI의 동작을 제어하는 95개의 시스템 프롬프트(모두 쓰기 가능)
Ad

심각한 위험

쓰기 가능한 시스템 프롬프트는 공격자가 Lilli의 모든 응답을 수만 명의 컨설턴트에게 악성으로 변조할 수 있음을 의미했으며, 이는 가드레일, 답변 생성 및 출처 인용을 탐지되지 않은 상태에서 조작할 가능성이 있었습니다.

대응 및 수정

CodeWall은 2월 말에 이 결함을 발견했고 3월 1일에 전체 공격 체인을 공개했습니다. 3월 2일까지 McKinsey는 다음과 같은 조치를 취했습니다:

  • 모든 인증되지 않은 엔드포인트에 패치 적용
  • 개발 환경 오프라인 전환
  • 공개 API 문서 차단

McKinsey는 통보 후 몇 시간 내에 모든 문제를 해결했으며 무단 데이터 접근 증거를 발견하지 못했다고 밝혔습니다. 회사의 조사는 제3자 포렌식 업체의 지원을 받았습니다.

광범위한 함의

이 사건은 AI 에이전트가 다른 AI 시스템에 대한 사이버 공격을 수행하는 효과적인 도구로 어떻게 발전하고 있는지를 보여줍니다. CodeWall CEO Paul Price는 이것이 보안 연구 연습이었지만, 위협 행위자들이 실제 공격에서 유사한 에이전트 기술을 점점 더 많이 사용하고 있어 기계 속도의 침입이 더 흔해지고 있음을 지적했습니다.

📖 전체 원문 읽기: HN AI Agents

Ad

👀 See Also

클로드 코드, 기술 감사 중 GitHub 저장소에서 악성 백도어 식별
Security

클로드 코드, 기술 감사 중 GitHub 저장소에서 악성 백도어 식별

한 개발자가 실행 전에 Claude Code를 사용해 GitHub 저장소를 감사하여 src/server/routes/auth.js에 원격 코드 실행 백도어를 발견했고, 이로 인해 자신의 컴퓨터가 손상될 뻔했습니다. 프롬프트는 프로젝트 완성도, AI/ML 레이어, 데이터베이스, 인증, 백엔드 서비스, 프론트엔드, 코드 품질 및 작업량 추정을 확인하는 기술적 실사 감사를 요청했습니다.

OpenClawRadar
ClawScan 및 VirusTotal을 통과한 5가지 악성 OpenClaw 기술: Unit 42 분석
Security

ClawScan 및 VirusTotal을 통과한 5가지 악성 OpenClaw 기술: Unit 42 분석

Unit 42 연구진이 ClawScan과 VirusTotal 탐지를 모두 통과한 5개의 악성 OpenClaw 스킬을 발견했습니다. 사용된 기술로는 런타임 리퍼럴 스와핑, SOL 풀링을 통한 펌프 앤 덤프, 22MB README 패딩을 통한 AMOS 드로퍼 은닉 등이 있습니다.

OpenClawRadar
Ward: Claude Code 사용자를 위한 공급망 공격 차단을 위해 npm 설치를 가로채는 오픈소스 도구
Security

Ward: Claude Code 사용자를 위한 공급망 공격 차단을 위해 npm 설치를 가로채는 오픈소스 도구

Ward는 패키지 관리자에 연결되어 설치 스크립트가 실행되기 전에 모든 패키지를 검사하는 오픈소스 도구입니다. Claude Code가 npm install을 실행할 때, Ward는 자동으로 패키지를 악성코드, 타이포스쿼팅, 의심스러운 스크립트, 버전 이상 징후에 대해 검사합니다.

OpenClawRadar
NPM 및 PyPI 공급망 대규모 공격, TanStack, Mistral AI 및 170개 이상 패키지에 영향
Security

NPM 및 PyPI 공급망 대규모 공격, TanStack, Mistral AI 및 170개 이상 패키지에 영향

조율된 공격으로 170개 이상의 npm 패키지와 2개의 PyPI 패키지가 손상되었으며, TanStack(42개 패키지), Mistral AI SDK, UiPath, OpenSearch 및 Guardrails AI를 표적으로 삼았습니다. 악성 버전은 자격 증명을 유출하고 클라우드 메타데이터를 탐지하는 드로퍼를 실행합니다.

OpenClawRadar