AI 뉴스

ChatGPT 취약점으로 프롬프트 공격을 통한 데이터 도용 가능

페이지 정보

작성자 xtalfi
작성일 2025.11.06 14:13
1,443 조회
0 추천
0 비추천

본문

f43ee9a7735c9322763d602776200742_1762406026_7749.jpg
 

(퍼플렉시티가 정리한 기사)


Tenable의 사이버 보안 연구원들은 OpenAI ChatGPT에서 7개의 치명적인 취약점을 공개했으며, 이를 통해 공격자들이 정교한 프롬프트 주입 공격을 통해 사용자의 개인 정보를 탈취할 수 있어, 수억 명의 일일 사용자들이 자신도 모르는 사이에 데이터 도난에 노출될 가능성이 있습니다.


제로클릭 공격이 ChatGPT 사용자를 표적으로 삼다

GPT-4o와 새로 출시된 GPT-5 모델 모두에 영향을 미치는 이러한 취약점은 악의적인 행위자가 간접 프롬프트 주입 기술을 통해 ChatGPT에 간단한 질문을 하는 것 외에 사용자의 어떠한 상호작용도 필요 없이 채팅 기록, 개인 메모리 및 민감한 사용자 데이터를 유출할 수 있게 합니다.​

월요일에 연구 결과를 발표한 Tenable 연구원 Moshe Bernstein과 Liv Matan에 따르면, "최신 GPT-5 모델에 존재하는 이러한 취약점은 공격자가 단순히 ChatGPT에 질문을 하는 것을 포함한 여러 가능성 있는 피해자 사용 사례를 통해 사용자도 모르는 사이에 사용자를 악용할 수 있게 할 수 있습니다".​

가장 위험한 공격 벡터는 공격자가 Bing이나 OpenAI의 SearchGPT 크롤러와 같은 검색 엔진에 색인되는 악성 웹사이트를 만드는 "제로 클릭" 취약점과 관련이 있습니다. 사용자가 검색을 유발하는 무해한 질문을 할 때, ChatGPT는 이러한 손상된 사이트에서 숨겨진 악성 명령어를 무의식적으로 검색하고 실행합니다.​


메모리 포이즈닝은 지속적인 공격을 가능하게 한다

연구 결과에 따르면 공격자들은 ChatGPT의 메모리 기능을 악용하여 여러 대화와 세션에 걸쳐 지속되는 데이터 도용을 생성할 수 있습니다. "메모리 주입"이라는 기법을 통해 악의적인 프롬프트가 ChatGPT에게 거짓 정보를 기억하도록 하거나 향후 상호작용에서 지속적으로 개인 데이터를 유출하도록 지시할 수 있습니다.​

다른 공격 경로로는 사용자가 ChatGPT에게 기사 요약을 요청할 때 실행되는 악의적인 명령을 블로그 댓글 섹션에 숨기는 방법과, "chatgpt.com/?q={프롬프트}" 형식의 조작된 URL을 통해 악의적인 쿼리를 자동으로 실행하는 원클릭 취약점을 악용하는 방법이 있습니다.​

연구자들은 또한 ChatGPT의 신뢰할 수 있는 도메인 화이트리스트를 악용하는 보안 메커니즘 우회 방법을 발견했으며, 이를 통해 공격자들이 Bing 추적 링크를 사용하여 악의적인 URL을 위장함으로써 OpenAI의 url_safe 보호 시스템을 우회할 수 있습니다.​


OpenAI, 부분적인 수정 조치로 대응

OpenAI는 Tenable에 따르면 기술 연구 권고(TRA-2025-22, TRA-2025-11, TRA-2025-06)를 통해 보고된 취약점 중 일부를 해결했습니다. 그러나 연구원들은 여러 개념 증명 공격이 GPT-5에 대해 여전히 효과적임을 확인했으며, 이는 대규모 언어 모델에서 프롬프트 인젝션의 지속적인 과제를 강조합니다.​

"프롬프트 인젝션은 LLM이 작동하는 방식에서 알려진 문제이며, 안타깝게도 가까운 미래에 체계적으로 수정되지 않을 것입니다"라고 Tenable 연구원들은 경고했습니다. 이러한 발견은 OpenAI가 GPT-5의 보안 태세에 대한 지속적인 조사에 직면하고 있는 가운데 나온 것으로, 별도의 연구에서는 이 모델이 엔터프라이즈 테스트에서 낮은 보안 점수를 받았다고 보여줍니다.​

이러한 취약점은 기업들이 ChatGPT 및 유사한 도구를 비즈니스 워크플로우에 점점 더 통합함에 따라 AI 에이전트 보안에 대한 광범위한 우려를 강조하며, 잠재적으로 민감한 기업 데이터를 유사한 공격 벡터에 노출시킬 수 있습니다.

댓글 0
전체 1,366 / 71 페이지
Google은 BleepingComputer에 따르면, 첫 해 동안 광고 없이 운영했던 AI Mode 답변 엔진에 스폰서 광고를 표시하기 시작했습니다.광고는 AI가 생성한 답변 하단에 “sponsored” 라벨과 함께 표시되며, 이는 사용자에게 더 매력적인 AI 경험을 제공하기 위해 광고를 피했던 Google의 이전 전략에서 전환된 것입니다.이러한 움직임은 Google이 ChatGPT와 같은 광고 없는 AI 검색 대안과의 경쟁에 직면하면서도, 2023년에 2,378억 6천만 달러의 수익을 창출한 지배적인 광고 사업을 보호하기 위한 것입니다.
855 조회
0 추천
2025.11.24 등록
정부가 24일 4년 만에 과학기술관계장관회의를 재개하고 인공지능 대전환을 위한 범부처 전략을 점검했다. 김민석 국무총리가 주재한 이날 첫 회의에서는 ‘AI 민생 10대 프로젝트’를 비롯해 국방·제조·과학기술 등 분야별 AI 전략과 UAE 국빈 방문 성과, 중소기업 지원 방안 등 10개 안건이 논의됐다.AI 혁신 성과 확산에 정부 총력김 총리는 모두발언에서 “AI 대전환 등 변화의 파도에 대응하기 위해 과학기술부총리를 신설했고 과학기술관계장관회의도 다시 시작하게 됐다”며 “‘모두를 위한 AI’라는 비전 아래 혁신의 성과가 골고루 확산되도록 힘쓸 것”이라고 밝혔다. 그는 “AI는 우리 경제의 혁신을 촉진할 새로운 성장 엔진이자 국가 대전환의 강력한 동인”이라며 “오픈AI, 엔비디아 등 글로벌 선도 기업과 전략적 파트너십을 구축하고, 내년 예산안에는 AI 3대 강국 전환의 마중물이 될 10조원 규모의 예산을 담았다”고 강조했다.의장을 맡은 배경훈 부총리 겸 과학기술정보통신부 장관은 “부처 간 칸막이를 없애고 ‘원 팀’으로 협업하는 것이 중요하다”며 “과학기술관계장관회의가 연구개발, AI 기술 확보와 사업화를 위해 건설적이고 신속하게 논의할 수 있는 장이 될 수 있도록 노력하겠다”고 말했다.민생부터 국방까지 AI 전면 적용정부는 이날 회의에서 국민이 AI 혜택을 직접 체감할 수 있는 ‘AI 민생 10대 프로젝트’를 발표했다. 농산물 가격을 AI로 분석해 최적 구매처를 추천하는 플랫폼, 소상공인을 위한 AI 창업·경영 컨설턴트, AI 국세정보 상담사, 보이스피싱 대응 시스템 등이 포함됐으며, 정부는 2026년부터 2개 년간 총 460억원을 지원할 계획이다.국방 분야에서는 무기체계 지능화, AI 전투참모, 스마트 군수지원체계 등 7대 프로젝트를 추진하고, 제조업에서는 2030년까지 500개의 AI 팩토리를 구축하는 선도사업이 진행된다. 중소기업 AI 육성을 위해서는 2030년까지 13조5000억원 규모의 ‘넥스트 유니콘 프로젝트’를 추진한다.이날 회의에는 배경훈 부총리를 비롯해 기획재정·교육·외교·국방·행정안전·문화체육관광·산업통상·보건복지·기후환경에너지·고용노동·중소벤처기업부 장관과 금융위원회·개인정보보호위원회 위원장 등 20명이 참석했다. 과학기술관계장관회의는 노무현 정부 때 처음 신설됐으나 이명박 정부에서 폐지됐다가 2018년 문재인 정부 때 복원됐으며, 2021년 말 마지막 회의 이후 윤석열 정부에서는 열리지 않았다. 정부는 앞으로 매달 회의를 열어 과학기술·AI 정책을 자유 토의 방식으로 논의할 예정이다.
866 조회
0 추천
2025.11.24 등록
카카오뱅크가 24일 인공지능(AI)을 활용해 대화만으로 송금할 수 있는 ‘AI 이체’ 서비스를 출시하며 국내 금융권에서 처음으로 핵심 금융 기능에 생성형 AI를 접목시켰다. 고객이 “엄마에게 10만원 보내줘”라고 말하거나 입력하면 AI가 계좌 정보와 금액을 인식해 송금 절차를 자동으로 처리하는 방식이다.기존에는 은행명, 계좌번호, 이체 금액 등을 단계별로 입력해야 했던 송금 절차가 한 문장으로 단축됐다. 최근 이체 내역이 있는 대상은 이름만으로, 별명을 설정한 경우에는 ‘엄마’, ‘마미’ 등 유사한 표현만으로도 송금이 가능하다. 카카오뱅크 입출금계좌 고객이라면 누구나 이용 가능하며, 1회·1일 최대 200만원까지 송금할 수 있다.보안 강화와 착오송금 방지 절차 마련카카오뱅크는 서비스 출시에 앞서 금융보안원과 모의해킹 기반의 ‘AI 서비스모델 보안 점검’을 합동으로 실시하는 등 내·외부 취약점 검증을 완료했다고 밝혔다. 착오송금을 방지하기 위해 고객의 요청이 불분명하면 재질문을 통해 정보를 명확히 하고, 수취인 검증 등 일반 이체와 동일한 인증 절차를 거쳐야만 최종 이체가 실행된다. 이체 실행 전 최종 단계에서는 주요 정보에 대한 고객 확인 및 인증 과정을 거쳐 안전하게 이용할 수 있다.AI 금융 서비스 확대 행보카카오뱅크는 5월 국내 금융권 최초로 Azure OpenAI 기반 ‘AI 검색’ 서비스를 출시한 이후 대화형 AI 서비스를 지속 확대하고 있다. 현재 약 170만명의 고객이 AI 기반 서비스를 이용 중이다. 카카오뱅크는 12월 중 모임통장에 AI를 적용한 ‘AI 모임총무’ 서비스도 선보일 예정이다. 회비 정리 등 총무 업무를 자동화하는 기능으로, 향후 다른 핵심 금융 상품으로도 AI 적용을 확대할 방침이다.카카오뱅크 관계자는 “은행명이나 계좌번호를 직접 입력하지 않아도 대화만으로 이체를 끝낼 수 있도록 서비스를 설계했다”며 “앞으로도 AI 기술 혁신을 통해 차별화된 금융 경험을 제공하겠다”고 밝혔다.
841 조회
0 추천
2025.11.24 등록
우리은행은 24일 생성형 인공지능 기술을 활용한 ‘AI청약상담원’ 서비스를 선보였다고 밝혔다. 이 서비스는 지난 1월 금융위원회로부터 혁신금융서비스로 지정받아 금융권에서 처음으로 생성형 AI를 청약 상담에 적용한다.24시간 맞춤형 청약 상담 지원AI청약상담원은 챗GPT를 기반으로 24시간 주택청약 상담을 제공한다. 우리원뱅킹 앱의 AI챗봇 메뉴에서 이용할 수 있으며, 로그인과 서비스 이용 동의가 필요하다.이용자가 “내 청약통장으로 지금 청약 순위가 어떻게 되는지 알려줘”라고 질문하면, AI상담원은 보유 청약 계좌의 납입액과 납입회차, 가구 소득, 거주지 정보 등을 자동으로 분석해 예상 청약 가점과 순위, 공급 유형 및 우선 공급 가능 여부까지 한 번에 안내한다. 수십 페이지에 달하는 입주자 모집공고문을 AI가 대신 읽고 핵심 정보를 쉽게 풀어 제공하는 것이 특징이다.RAG 기술로 정확성 강화해당 서비스는 검색증강생성(RAG) 기술을 적용해 청약 전문지식을 반영한 정확한 답변을 생성하도록 설계됐다. 개인정보 필터링과 외부 공격에 대한 방어 체계를 마련해 보안 수준을 강화했으며, 지난 10월 금융보안원 보안대책 평가를 최종 통과했다.우리은행은 ‘AI예적금상담원’과 ‘AI대출상담원’에 이어 이번 AI청약상담원 출시로 AI뱅커 서비스 영역을 지속적으로 확대하고 있다. 우리은행 관계자는 “우리은행이 청약의 모든 궁금증을 해결할 수 있는 대표 채널로 인식될 수 있도록 정확하고 체계적인 청약 상담을 제공하는 것이 목표”라며 “AI 기술을 통해 업계를 선도하는 상담 경험을 만들겠다”고 밝혔다.
899 조회
0 추천
2025.11.24 등록
홈으로 전체메뉴 마이메뉴 새글/새댓글
전체 검색
회원가입