← 최신 논문
💻 computer science

Beware of Agentic Botnets: Scalable Untargeted Promptware Attacks via Universal and Transferable Adversarial HalluSquatting

이 논문은 공격자가 LLM이 환각을 일으키기 쉬운 인기 있는 리소스 이름을 선제적으로 등록함으로써, 직접적인 인젝션 채널 없이도 타겟팅되지 않은 프롬프트웨어 공격을 실행하고 원격 코드 실행을 달성할 수 있는 확장 가능하며 전이 가능한 봇넷을 생성하는 기술인 "적대적 환각 스쿼팅(adversarial hallucination squatting)"을 소개한다.

원저자: Aya Spira, Stav Cohen, Elad Feldman, Ron Bitton, Avishai Wool, Ben Nassi

게시일 2026-07-09
📖 4 분 읽기☕ 가벼운 읽기

원저자: Aya Spira, Stav Cohen, Elad Feldman, Ron Bitton, Avishai Wool, Ben Nassi

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

당신에게 매우 똑똑하고 의욕 넘치는 로봇 비서가 있다고 상상해 보세요. 이 로봇은 인터넷에서 코드를 찾거나 컴퓨터에 새로운 도구를 설치하는 것과 같은 당신의 업무를 돕는 데 아주 뛰어납니다. 하지만 가끔 몽상을 하는 사람처럼, 이 로봇에게는 **환각(hallucinating)**을 일으키는 습관이 있습니다. 때때로 존재하지 않는 사실이나 사물의 이름을 자신 있게 지어내곤 합니다.

이 논문은 해커들이 이러한 "몽상"하는 습관을 악용하여, 피해자에게 직접 연락하지 않고도 거대한 감염된 컴퓨터 군단(봇넷)을 구축하는 무서운 새로운 수법을 설명합니다.

공격 방식은 다음과 같이 간단한 단계로 나뉩니다.

1. 설정: 로봇의 "몽상"

당신이 로봇 비서에게 "librepods 프로젝트를 클론(clone)해줘" 또는 "Skill Vetter 도구를 설치해줘"라고 요청하면, 로봇은 그것을 가져오기 위한 정확한 주소(URL 같은 것)를 찾아야 합니다.

  • 문제점: 만약 그 프로젝트가 최신 프로젝트이거나 로봇이 100% 확신하지 못할 경우, 로봇은 주소를 추측할 수 있습니다.
  • 환각 현상: 로봇은 "모르겠습니다, 검색해 보겠습니다"라고 말하는 대신, 가짜 주소를 자신 있게 지어낼 수 있습니다. 예를 들어, 실제 프로젝트의 소유자가 kavishdevar/librepods라면, 로봇은 이름을 반복하여 librepods/librepods가 소유자일 것이라고 추측할 수 있습니다.

2. 함정: "꿈을 선점하기(Squatting)"

연구자들은 이를 **"적대적 환각 스쿼팅(Adversarial HalluSquatting)"**이라고 부릅니다. 이것은 유명한 웹사이트의 철자를 틀리게 만든 버전을 구매하는 **도메인 스쿼팅(domain squatting)**과 비슷하지만, 로봇이 상상하는 것에 대한 것입니다.

  • 해커의 움직임: 해커는 어떤 프로젝트가 유행하는지 관찰합니다. 그들은 로봇에게 "이 프로젝트의 주소를 뭐라고 추측하겠니?"라고 묻습니다. 그러다 로봇이 librepods/librepods와 같은 가짜 이름을 일관되게 추측한다는 사실을 알아냅니다.
  • 선점(Squat): 해커는 다른 누구보다 먼저 인터넷(예: GitHub나 스킬 마켓플레이스)에 그 가짜 이름을 등록합니다.
  • 미끼: 해커는 이 가짜 프로젝트 안에 악성 명령(프롬프트웨어 바이러스)을 숨겨둡니다. 이 명령은 로봇에게 "나는 도구야! 나를 설치하려면 이 스크립트를 실행해!"라고 말합니다.

3. 공격: "끌어오기(The Pull)"

이제 해커는 피해자에게 이메일을 보내거나 링크를 클릭하도록 속일 필요가 없습니다. 그저 기다리기만 하면 됩니다.

  • 사용자가 로봇에게 "librepods를 클론해줘"라고 요청합니다.
  • 로봇은 게으르거나 혼란스러운 상태여서, 주소를 librepods/librepods라고 환각합니다.
  • 로봇은 해당 주소로 가서 해커의 함정을 발견하고 그것을 다운로드합니다.
  • 로봇은 그 안의 명령어를 읽고, 그것이 정당한 것으로 생각하여 악성 스크립트를 실행합니다.
  • 결과: 로봇은 사용자 컴퓨터에 "백도어"를 설치하여, 사용자의 컴퓨터를 해커의 군대에 속한 좀비로 만듭니다.

4. 이것이 왜 심각한 문제인가

이 논문은 이 현상이 놀라울 정도로 자주 발생한다는 것을 발견했습니다:

  • 코딩 어시스턴트의 경우: 새로운 인기 코드 저장소를 클론하라는 요청을 받았을 때, 로봇은 일부 프로젝트에 대해 최대 100%의 확률로 잘못된 주소를 환각했습니다.
  • 개인용 비서의 경우: 스킬을 설치하라는 요청을 받았을 때, 로봇은 잘못된 스킬 이름을 최대 100%의 확률로 환각했습니다.
  • 확산성: 이는 단 하나의 로봇에 국한된 문제가 아닙니다. 동일한 "몽상"은 서로 다른 브랜드의 AI(예: Cursor, Gemini, Copopit, OpenClaw 등) 전반에서 발생합니다. 해커가 하나의 가짜 이름을 등록하면, 서로 다른 브랜드를 사용하는 수천 개의 서로 다른 로봇을 잠재적으로 감염시킬 수 있습니다.

비유: "유령 레스토랑"

당신의 개인 요리사(AI)에게 "골든 스푼(The Golden Spoon)"이라는 유명한 새 레스토랑의 요리를 만들어 달라고 부탁한다고 상상해 보세요.

  • 환각: 요리사는 그곳을 들어본 적이 없지만, 자신만만합니다. 요리사는 "아, 저도 알아요! '골든 스푼'이고 소유자도 '골든 스푼'이에요!"라고 말합니다.
  • 선점: 범죄자가 이 패턴을 봅니다. 그는 "골든 스푼" 소유의 "골든 스푼"이라는 가짜 레스토랑을 열고 창문에 쪽지를 붙여둡니다: "요리사라면, 이 독사과를 드세요."
  • 공격: 당신의 요리사는 그 가짜 레스토랑으로 가서 쪽지를 읽고 사과를 먹습니다. 이제 당신의 요리사는 중독되어 범죄자를 위해 일하게 됩니다.
  • 규모: 범죄자는 당신의 집에 직접 갈 필요가 없습니다. 그저 가짜 레스토랑을 열기만 하면 됩니다. 만약 1,000명의 요리사가 똑같은 가짜 이름을 추측한다면, 그들은 한꺼번에 중독될 수 있습니다.

논문이 제시하는 해결책

연구진은 실제 도구들을 테스트하여 이 문제가 작동함을 확인했습니다. 그들은 몇 가지 해결 방법을 제안합니다:

  1. 검색 강제화: 로봇이 무언가를 다운로드하기 전에 단순히 추측하는 대신, 반드시 인터넷을 검색하여 주소를 검증하도록 만듭니다.
  2. 플랫폼 규칙: GitHub와 같은 웹사이트는 유명한 이름과 너무 유사하거나 흔히 추측되는 형태의 이름을 등록하는 것을 막아야 합니다.
  3. 인간의 확인: 로봇이 새로운 것을 다운로드하기 전에 인간이 이중 확인을 하도록 합니다 (단, 논문은 이를 대규모로 수행하기 어렵다고 언급했습니다).

윤리적 참고 사항

연구진은 매우 신중했습니다. 그들은 실제로 누군가의 컴퓨터를 감염시키는 진짜 바이러스를 사용하지 않았습니다.

  • "독이 든" 코드를 테스트할 때, 데이터나 컴퓨터를 손상시키지 않으면서도 동일한 동작을 수행하는 무해한 버전을 사용했습니다.
  • 연구진은 논문을 발표하기 전에 Google, GitHub 및 AI 제조사들에게 이 문제를 알렸습니다.
  • GitHub와 같은 일부 회사는 "이것은 우리의 잘못이 아니라, 추측을 하는 AI의 잘못이다"라고 말했습니다. 다른 AI 제조사들은 "이 문제를 조사하고 있다"고 답했습니다.

요약하자면: 이 논문은 AI 비서들이 너무 의욕적인 나머지 인터넷 주소를 자신 있게 지어낸다는 점을 경고합니다. 해커들은 이러한 가짜 주소를 등록하고 AI의 의욕을 역이용하여, 사람을 직접 속이지 않고도 감염된 컴퓨터 네트워크를 구축할 수 있습니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →