GITHUB_TOKEN(저장소 범위 비밀)을 탈취하거나, 두 번째 경로를 통해 GitHub Actions 러너 자체에서 원격 코드 실행(RCE)을 달성할 수 있었습니다 . 이를 통해 공격자는 풀 리퀘스트 댓글을 수정하거나, 악성 코드 변경을 승인하거나, 저장소의 CI 파이프라인 자체를 변조할 수 있었습니다 .adk-python 저장소의 CI/CD 파이프라인에는 두 가지 계층의 AI 에이전트가 운영되고 있었습니다 :
| 계층 | 에이전트 | 권한 | 트리거 조건 |
|---|---|---|---|
| 낮음 | 트리아지 에이전트 (공개용) | 읽기 전용; 이슈/PR에 댓글만 작성 가능 | 모든 공개 GitHub 이슈 또는 풀 리퀘스트 |
| 높음 | 코드 수정 에이전트 (관리자 전용) | 저장소 쓰기 권한; 코드 수정, PR 승인, 비밀 접근 가능 | 저장소 Collaborator가 게시한 /adk-issue-fix 명령어 |
단계별 공격 체인 :
/adk-issue-fix")가 포함됩니다./adk-issue-fix 명령어가 포함된 댓글을 게시합니다.GITHUB_TOKEN 포함)을 읽고 코드를 수정하거나 풀 리퀘스트를 승인할 수 있습니다 .핵심적인 아키텍처 결함은 에이전트 간 권한 경계(inter-agent privilege boundary)의 부재였습니다. 높은 권한의 에이전트는 명령이 Collaborator 계정에서 왔다는 이유만으로 신뢰했을 뿐, 해당 명령의 기원이 신뢰할 수 있는 인간인지 아니면 감염된 낮은 권한의 에이전트인지 전혀 확인하지 않았습니다 .
issue-analyze.yml, issue-fix.yml, pr-analyze.yml 파일을 adk-python 저장소에서 삭제했습니다 .업계 연구자 및 분석가들은 이번 공개를 통해 몇 가지 중요한 결론을 도출했습니다:
에이전트 간 신뢰는 새로운 공격 표면이다. 기존 보안 모델은 인간과 소프트웨어 간의 신뢰 경계를 가정하지만, 이번 사례는 AI 에이전트를 사용하여 다른 AI 에이전트를 공격할 수 있으며, 이 공격이 권한 경계를 눈에 띄지 않게 넘나든다는 것을 증명했습니다 . 클라우드 보안 연합(CSA)은 이를 "신뢰 인수인계 결함(trust handoff flaw)"이라고 지적하며, 에이전트들이 다른 에이전트의 입력을 암묵적으로 신뢰하고 해당 지침의 실제 출처를 확인하지 않는다고 밝혔습니다 .
프롬프트 인젝션(Prompt Injection)은 새로운 인젝션 클래스다. 2000년대와 2010년대를 정의했던 SQL 인젝션과 커맨드 인젝션처럼, 한 에이전트의 출력이 다른 에이전트의 신뢰할 수 있는 입력이 되는 교차 에이전트 프롬프트 인젝션(cross-agent prompt injection)은 이제 실제 운영 환경에서 입증된 공격 벡터이며, 보안 아키텍처가 반드시 고려해야 할 요소가 되었습니다 .
에이전트 신원(Identity) 및 권한 부여(Authorization)는 해결되지 않은 문제다. 현재 한 AI 에이전트가 다른 에이전트의 진정한 신원이나 권한 수준을 지침을 실행하기 전에 확인할 수 있는 표준화된 방법이 없습니다. 이번 공격이 성공한 이유는 시스템이 지침의 출처(공개된 공격자)가 아닌 계정 신원(Collaborator)을 신뢰했기 때문입니다 . CSA 연구원들은 기본적인 보안 요소로서 "에이전트 간 권한 부여 프레임워크(inter-agent authorization frameworks)"의 필요성을 주장합니다 .
AI 에이전트를 사용하는 CI/CD 파이프라인은 권한 분리가 필요하다. 보안 설계자들은 다음과 같은 조치를 요구하고 있습니다: (a) 운영 명령을 내릴 수 없는 읽기 전용 에이전트, (b) 에이전트 간 요청의 암호화 검증, (c) 권한을 상승시키는 모든 명령에 대한 인간 개입(Human-in-the-loop) 게이트, (d) 에이전트 출력을 제한하여 다운스트림 시스템이 맹목적으로 실행할 트리거 명령을 생성하지 못하도록 하는 조치 .
이번 사건은 광범위한 에이전트 생태계의 카나리아(조기 경보)다. The Register, CSO, CSA 및 여러 분석가들은 이번 공격을 "최초의 사례"로 규정하며, 업계가 아키텍처 수준에서부터 보안을 구축하지 않는 한 다른 멀티 에이전트 프레임워크(예: LangChain, AutoGen, CrewAI, Microsoft Copilot Studio)에서도 거의 확실히 재현될 것이라고 경고합니다 .