워드 문서에 눈에 보이지 않게 숨긴 문장 하나로 마이크로소프트 365 코파일럿을 조종하고, 그 명령이 새로 만들어진 문서로 스스로 복제되는 공격 방식이 공개됐다. 현지 시각 7월 28일 노르웨이 보안 연구자 호콘 몰뢰이가 자신의 블로그에 공개한 연구다.
공격자는 워드 문서에 JSON 형식 명령문을 넣고 흰 배경에 흰 글씨, 아주 작은 글꼴로 처리해 보이지 않게 만든다. 코파일럿은 문서를 모델에 넘기기 전에 색상과 글꼴 크기 같은 서식을 제거하기 때문에, 사람 눈에는 보이지 않는 글자가 모델에는 그대로 전달된다. 이런 방식은 교차 도메인 프롬프트 인젝션으로 분류된다.
개념증명에서 코파일럿은 분기 재무보고서의 모든 수치를 절반으로 바꿔 놓고 그 사실을 이용자에게 알리지 않았다. 동시에 공격 명령문 전체를 결과 문서 아래쪽에 흰 글씨 8포인트로 복사해 넣었다. 감염된 문서를 다음 작업에 쓰면 원본 없이도 같은 공격이 다시 일어났다.
공격자가 피해 조직의 마이크로소프트 365 환경에 접근할 필요는 없다. 셰어포인트나 팀즈, 아웃룩으로 문서를 공유하기만 하면 된다. 워크 IQ 모드에서는 이용자가 문서를 첨부하지 않아도 코파일럿이 원드라이브를 검색해 다른 폴더에 있던 악성 문서를 참고 자료로 끌어왔다.
몰뢰이는 이 문제를 3월 6일 마이크로소프트 보안대응센터에 신고했다. 마이크로소프트는 3월 31일 문제를 확인하고 4월 3일 1차 완화를 배포했으나, 문구를 바꾼 공격으로 다시 재현됐다. 7월 14일에는 기반 모델을 GPT-5.5로 올리는 2차 완화가 나왔지만 다음 날 GPT-5.6에서도 재현됐다.
공개 시점 기준으로 완전한 수정은 이뤄지지 않았다. 몰뢰이는 배포된 완화를 모두 적용한 상태에서 공격 전체를 재현했다고 밝혔다. CVE 번호는 부여되지 않았고, 통상 90일인 공개 유예를 두 차례 연장해 144일 만에 공개됐다.
다만 이 공격의 피해는 문서 내용이 조작되고 명령문이 퍼지는 것이지 파일이 외부로 유출되는 것은 아니다. 몰뢰이는 마이크로소프트의 수정이 노출을 의미 있게 줄였다고 평가하면서, 이런 유형에 대한 완전한 대응책은 동종 제품 어디에도 없는 것으로 안다고 적었다.
그가 권고한 조치는 세 가지다. 외부에서 받은 문서를 코파일럿에 넣을 때 신뢰하지 않는 자료로 취급하고, 편집을 시작하기 전에 첨부 문서를 검토하며, 코파일럿이 만들거나 고친 문서를 공유하기 전에 다시 확인하라는 내용이다.
자세한 내용은 En Klype Salt에서 확인할 수 있다.
이미지 출처: 마이크로소프트
AI Matters 뉴스레터 구독하기




사
호