Loading...

AI 뉴스

마이크로소프트, 윈도우 11 AI 에이전트가 악성코드를 설치할 수 있다고 경고

페이지 정보

작성자 xtalfi
작성일 2025.11.19 17:50
1,333 조회
0 추천
0 비추천

본문

AIComponents-11-17.png

(퍼플렉시티가 정리한 기사)


Microsoft는 최신 Windows 11 기능에 대해 강력한 경고를 발표하며, 사용자가 활성화할 경우 작업 자동화를 위해 설계된 AI 에이전트가 실수로 악성코드를 설치하거나 민감한 데이터를 유출할 수 있다고 주의를 당부했습니다.

이 기술 대기업은 2025년 11월 16일, Windows Insiders에게 "실험적 에이전트 기능"의 미리보기 버전을 배포하면서 경고를 발표했습니다. 발표와 함께 게시된 지원 문서에서 Microsoft는 이러한 AI 기능이 악성코드 설치 및 데이터 유출 가능성을 포함하여 "새로운 보안 위험을 초래한다"고 명시적으로 인정했습니다.​

경고의 핵심은 크로스 프롬프트 인젝션(XPIA)이라는 취약점으로, 문서나 사용자 인터페이스 요소에 포함된 악성 콘텐츠가 에이전트의 명령을 무효화할 수 있습니다. Microsoft는 공식 문서에서 "UI 요소나 문서에 포함된 악성 콘텐츠가 에이전트 명령을 무효화하여 데이터 유출이나 악성코드 설치와 같은 의도하지 않은 작업을 초래할 수 있습니다"라고 밝혔습니다.​


기본적으로 비활성화됨

이러한 위험에 대응하여 Microsoft는 AI 에이전트 기능을 기본값이 아닌 선택 사항으로 만들었습니다. 회사는 사용자들이 "보안 영향을 이해하는 경우에만 이 기능을 활성화해야 한다"고 강조했습니다. 이러한 실험적 기능에 대한 토글은 설정 > 시스템 > AI 구성 요소 아래에 나타나며, 관리자만 활성화할 수 있습니다.​

활성화되면 새로운 Agent Workspace는 AI 에이전트를 위한 별도의 사용자 계정을 생성하여, 문서, 다운로드, 바탕 화면, 비디오, 사진 및 음악을 포함한 개인 폴더에 대한 제한된 액세스 권한을 부여합니다. 이러한 에이전트는 사용자의 기본 데스크톱과 병렬로 격리된 환경에서 작동하여, 사용자의 주 세션을 방해하지 않으면서 파일 정리, 약속 예약 또는 이메일 전송과 같은 작업을 완료할 수 있습니다.​


보안 안전장치

Microsoft는 위험을 완화하기 위해 여러 보안 제어를 구현했습니다. 모든 에이전트 작업은 사용자의 승인을 받아야 하며 "변조 방지 감사 로그"에 기록됩니다. 각 에이전트는 사용자 계정과 별도의 고유한 ID를 받아, IT 관리자가 에이전트 활동을 사람의 행동과 구별하여 추적할 수 있습니다.​

이번 발표는 Microsoft의 Ignite 2025 컨퍼런스에서 이루어졌으며, 회사는 Windows를 "에이전트 기반 OS"로 만들겠다는 비전을 상세히 설명했습니다. 그러나 이 계획은 Microsoft가 AI 기능보다 안정성과 성능을 우선시해야 한다고 주장하는 사용자들의 비판에 직면했습니다.​

보안 전문가들은 AI 에이전트가 기능적 한계에 직면하고 때때로 예상치 못한 출력을 생성하는 "환각" 현상을 보일 수 있지만, 단계적 출시 접근 방식은 Microsoft가 이 기술의 위험성을 인식하고 있음을 보여준다고 지적합니다. 이러한 기능을 활용할 것으로 예상되는 첫 번째 AI 애플리케이션은 Copilot Actions이지만, 현재 프리뷰 상태에서 이 기능을 지원하는 앱은 없습니다.

댓글 0
전체 1,366 / 98 페이지
(퍼플렉시티가정리한기사)보안연구원들은380만번이상설치된인기있는AI코딩어시스턴트인Cline에서치명적인취약점들을발견했습니다.이취약점들은공격자가개발자가손상된프로젝트저장소를열때민감한데이터를탈취하고악성코드를실행할수있도록합니다.이번공개는소프트웨어엔지니어링에서표준이되어가고있는AI기반개발도구들의보안격차를부각시켰습니다.AI보안업체인Mindgard는2025년8월22일부터24일까지진행된VisualStudioCode확장프로그램의간단한보안감사과정에서Cline에서네가지취약점을발견했습니다.이결함들은프롬프트인젝션공격이발생할수있게하며,API키를유출하고,안전장치를우회하고,무단명령을실행하고,모델정보를누출할수있습니다.이모든것이사용자모르게일어날수있습니다.​코드저장소를통한공격벡터취약점들은Cline의코드분석기능을악용하여공격자가Python닥스트링이나마크다운구성파일에악성명령어를삽입할수있게합니다.개발자가감염된저장소를열고Cline에게분석을요청하면AI어시스턴트가승인프롬프트없이위험한작업을수행하도록조작될수있습니다.​연구원들에따르면한가지공격방법은일반적으로안전하다고허용되는ping명령어를통한DNS기반데이터유출을사용합니다.공격자는Cline에게API키가포함된환경변수를읽고,이를공격자가제어하는도메인으로전송되는DNS쿼리로인코딩하도록지시할수있습니다.두번째취약점은Cline의.clinerules구성디렉토리를악용하는것으로,악성마크다운파일이requires_approval플래그를무시해위험한작업을사전승인된작업으로바꿀수있습니다.​연구진은또한타임오브체크–타임오브유즈(TOCTOU)경쟁조건을시연했으며,이를통해여러번의프롬프트인젝션을활용해악성페이로드를여러조각으로조립함으로써분석중에는공격이보이지않도록만들수있습니다.​지연된대응과부분적인수정Mindgard는2025년8월에모든취약점을Cline에공개했으나,벤더는연구진에게그에상응하는대응을하지않았습니다.Cyberpress에따르면,10월에공론화된압력이있은후에야Cline팀이해당문제를인정했습니다.3.35.0버전기준으로취약점이부분적으로완화된것으로보이나,연구진은구현변경사항에대해자세한정보를받지못했다고밝혔습니다.​이결과는AI코딩어시스턴트에대한업계전반의우려와일치합니다.OWASP2025LLM애플리케이션Top10에따르면,프롬프트인젝션이주요1순위의치명적취약점으로,보안감사에서평가된실제AI배포의73%이상에서발견되었습니다.최근연구에서는AI가생성한코드의45%가OWASPTop10에명시된취약점을포함하고있음이밝혀졌습니다.​이사건은보안전문가들이AI기반개발도구의근본적인맹점이라고지적하는부분을부각시켰습니다.즉,시스템프롬프트가중요한보안요소로간주되기보다는공격표면으로악용될수있다는점입니다.
1250 조회
0 추천
2025.11.20 등록
(퍼플렉시티가정리한기사)DatabricksCEO알리곳시(AliGhodsi)는인공일반지능(AGI)이이미존재하며,기술업계가단순히AGI의정의에대해"골대를계속옮기고"있다고선언했습니다.이는9월에열린GoldmanSachs컨퍼런스에서나온발언으로이번주에공개되었습니다.​​9월10일GoldmanSachs의Communacopia+TechnologyConference에서연설한곳시는현재의AI챗봇들이이미10년전연구자들이사용했던AGI의정의를충족한다고주장했습니다."모두가그렇다고말할것이지만,우리는계속해서골대를옮겼습니다"라고곳시는화요일에공개된토론에서말했습니다.이러한발언은현재1,000억달러이상의가치를인정받고있는Databricks가TheInformation에따르면1,300억달러를초과하는기업가치로신규자금조달협상중인것으로알려진가운데나왔습니다.​스케일링법칙이한계에부딪혔다컴퓨터과학박사학위를보유한Ghodsi는컨퍼런스에서AI모델의거대한도약의시대가둔화되었으며최근AI발전을이끈스케일링법칙이"멈춰섰다"고말했다.그는OpenAI의GPT-5와Anthropic의Claude4와같은최신시스템이대규모개선을제공하지못하고있다며"다음사전훈련된거대모델에서가치를얻는것이점점더어려워지고있다"고덧붙였다.​이CEO는인간보다훨씬더똑똑하게추론할수있는AI인초지능에대한업계의집착이"잘못된방향"이라고주장하며,세계에서가장뛰어난두뇌를능가하는시스템을구축하는것은기업들이실제로필요로하는것이아니라고말했다."AGI는자동화하고에이전트를구축하는데필요한모든것을갖추고있습니다"라고그는말했다."우리는단지지루한작업을해야할뿐입니다".​​초지능에대한업계의의견분열Ghodsi의발언은인공초지능구축이바람직한지에대해기술업계가분열되는가운데나왔다.MicrosoftAICEOMustafaSuleyman은토요일공개된팟캐스트에서인공초지능을"반(反)목표"로취급해야한다고말하며,이를"미래에대한긍정적인비전처럼느껴지지않는것"이라고언급했다.DeepMind를공동창립한후Microsoft에합류한Suleyman은자신의팀이대신"인본주의적초지능"—인간의이익과가치에기반을둔AI—을추구하고있다고말했다.​다른기술리더들은초지능을달성하겠다는결심을유지하고있다.OpenAICEOSamAltman은9월에업계가2030년까지초지능에도달하지못한다면"매우놀랄것"이라고말했다."초지능도구는우리가스스로할수있는것을훨씬넘어서과학적발견과혁신을대폭가속화할수있습니다"라고Altman은1월에말했다.GoogleDeepMind공동창립자DemisHassabis는AGI가"향후5~10년내에"도래할수있다고제안했다.​Databricks는9월에1,000억달러를초과하는가치평가로10억달러를조달했으며,회사는2분기동안매출런레이트가40억달러를돌파하여전년대비50%증가했다고보고했다.회사의AI제품만으로도최근매출런레이트10억달러를돌파했다.
1232 조회
0 추천
2025.11.20 등록
(퍼플렉시티가정리한기사)말레이시아의팜유대기업들이광대한토지보유지를데이터센터와태양광발전소로용도변경하고있으며,글로벌기술기업들이이동남아시아국가에수십억달러를쏟아붓는가운데말레이시아의급성장하는인공지능인프라시장의핵심주체로자리매김하고있다.​이러한전환은말레이시아가2024년아시아-태평양지역에서가장빠르게성장하는데이터센터시장으로부상하면서이루어졌으며,동남아시아전체계획용량의약40%가현재말레이시아에배정되어있다.지난4년간340억달러의데이터센터투자가말레이시아로유입되었으며,Google은20억달러를,Microsoft는22억달러를,Amazon은62억달러를투자했다.정부는2035년까지81개의데이터센터를운영하는것을목표로하고있다.​토지와에너지융합SDGuthrieBhd.는말레이시아에서34만헥타르가넘는토지를보유하고있는전세계최대팜오일플랜터로,향후10년간1만헥타르를태양광발전소와산업단지로지정할계획입니다.회사는3년이내에1기가와트의태양광발전용량을달성하는것을목표로하고있으며,이는AI컴퓨팅에사용되는최대10개의하이퍼스케일데이터센터에전력을공급할수있는수준으로,새로운사업은10년이끝날때쯤회사전체이익의약3분의1을차지할것으로예상하고있습니다.​"이것이우리가이생태계에서결정적이고중요한역할을할수있는부분입니다,"라고SDGuthrie의그룹대표이사인MohamadHelmyOthmanBasha가말했습니다.이전략은간단한논리에기반합니다:2035년까지말레이시아내데이터센터들은최소5기가와트의전력을필요로할것으로보이며,이는현재국가전체발전용량의거의20%에해당합니다.​경쟁사들도이에동참하고있습니다.쿠알라룸푸르케퐁은최근페락에1,500에이커규모의KLKTechPark를조성했고,BYD를중심테넌트로두었으며,조호르에는이보다거의두배규모의두번째단지를계획중입니다.IOICorporation역시조호르의플랜테이션토지를태양광프로젝트에할당하여최소300메가와트를목표로하고있습니다.​도전과회의론이러한급증은부분적으로싱가포르로부터의파급효과인데,싱가포르에서는수년간의신규센터건설유예조치로인해운영업체들이북쪽의조호르로눈을돌리게되었고,조호르는SingaporeTelecommunications,Nvidia,ByteDance를포함한기업들의허브로부상했다.그러나인프라부담이나타나고있다.조호르의SedenakTechPark는잠재적임차인들에게약속된상수도및전력연결을2026년4분기까지기다리라고말하고있다.최근물부족사태로정수시설이폐쇄되어조호르의170만주민중절반이상에대한공급이중단되었다.​환경단체들은여전히회의적이다."이러한사업들이서류상으로는기업의ESG입지를개선하는데도움이될수있지만,진정한신뢰성과지속가능성은팜유생산과정내의핵심문제들—예를들어삼림파괴,이탄지황폐화,노동권,공급망투명성—을해결하는데달려있다"고GreenpeaceMalaysia는말했다.보르네오열대우림의최대60퍼센트가1973년부터2015년사이에팜유농장을위해파괴되었다.
1342 조회
0 추천
2025.11.20 등록
(퍼플렉시티가정리한기사)Google는11월18일,Gemini기반인사이트,실시간전기차충전소예측,향상된발견도구를통해사용자들이바쁜연휴시즌을헤쳐나갈수있도록돕기위해설계된GoogleMaps의네가지새로운기능을공개했습니다.​이번업데이트의핵심은Gemini인공지능을사용하여레스토랑리뷰와온라인정보를주차,비밀메뉴항목,예약추천에대한간결한팁으로종합하는"가기전에알아두기"섹션입니다.현재미국에서Android와iOS에출시되고있는이기능은신뢰도높은세부정보를표면화하여사용자들이수십개의리뷰를스크롤하는수고를덜어주는것을목표로합니다.​향상된검색및EV충전업데이트된탐색탭은스와이프를통해인기있는레스토랑,액티비티및지역명소를보여주는재설계된인터페이스를제공합니다.GoogleMaps는이제Viator,LonelyPlanet,OpenTable의큐레이션목록과함께지역인플루언서의추천을표시하여,한분석가가"원스톱여행일정작성도구"라고묘사한앱으로변모했습니다.​전기차운전자를위해GoogleMaps는다음주부터AndroidAuto및Google이내장된차량에서도착시간의충전기이용가능여부를예측합니다.이기능은AI를사용하여슈퍼차저및ElectrifyAmerica네트워크를포함한전세계수십만개의충전소의과거및실시간데이터를분석합니다.Google은발표에서"Maps가이미현재충전기를이용할수있는지보여주고있지만...그곳에도착할때쯤에는사용중일수있습니다"라고밝혔습니다.​프라이버시중심리뷰최종업데이트를통해사용자들은실명대신닉네임과맞춤프로필사진을사용하여리뷰를게시할수있으며,이는이번달전세계적으로출시됩니다.Google은리뷰가백그라운드에서사용자계정과연결되어있으며,자동화시스템이24시간의심스러운활동을모니터링한다고강조했습니다.
1411 조회
0 추천
2025.11.20 등록
홈으로 전체메뉴 마이메뉴 새글/새댓글
전체 검색
회원가입