TL;DR
- 무슨 일: 보안 업체 포에버 시큐리티(Forever Security)의 연구원이 확장 프로그램 하나로 크롬·엣지·오페라 네온·코멧·클로드 인 크롬의 AI 비서를 원격 조종할 수 있음을 공개했어요.
- 핵심 원리: 프롬프트 뒤에 악성 문장을 덧붙인 게 아니라, AI가 믿는 통로를 가로채 프롬프트 전체를 직접 써서 보냈어요.
- 상황: 크롬과 엣지는 패치가 끝났고, 실제 악용 사례는 아직 확인되지 않았어요.
"AI가 내 브라우저 안에서 알아서 일해주면 편하긴 한데, 그 AI한테 명령하는 사람이 나 하나뿐일까?" 하고 궁금했던 분들 계실 거예요. 9월 16일 공개된 브래그잭(BragJack)이 바로 그 빈틈을 보여줍니다.
🧠 AI의 머리와 몸 사이
브라우저 AI 비서는 두 부분으로 나뉘어요. 머리는 벤더(제품을 만든 회사)의 서버에 있고, 몸은 내 컴퓨터의 브라우저 안에서 파일, 화면, 로그인 세션을 만지죠. 몸은 머리가 보낸 지시를 믿고 그대로 움직여요.
문제는 이 믿음이 주로 어느 웹 주소에서 온 지시인지에 기대고 있었다는 점이에요. 그 주소 위에 코드를 끼워 넣을 수 있다면, 몸은 가짜 머리의 말도 진짜로 받아들이는 셈이에요.
🔧 권한 두 개면 충분했다
연구원은 흔한 확장 프로그램 권한 두 가지만 썼어요. 하나는 웹 페이지에 코드를 끼워 넣는 콘텐츠 스크립트, 다른 하나는 브라우저의 네트워크 요청을 가로채고 바꾸는 declarativeNetRequest라는 기능이에요.
이 둘로 벤더의 신뢰받는 페이지에 자기 코드를 심은 뒤, AI에게 마치 벤더가 시킨 것처럼 명령을 내렸어요. 연구팀은 이 방식을 프롬프트 포싱(prompt forcing)이라고 불러요. 기존 프롬프트 인젝션이 대화 끝에 악성 문장을 슬쩍 얹는 수법이라면, 포싱은 프롬프트 전체와 후속 명령의 타이밍까지 공격자가 쥐는 수법이에요.
📎 제품별 피해 수위
퍼플렉시티의 AI 브라우저 코멧이 가장 심각했어요. 에이전트가 신뢰하는 도메인 중에 보호가 허술한 테스트용 주소가 끼어 있었고, 그 틈으로 파일 읽기와 방문 기록, 화면 캡처가 가능했다고 해요. 크롬에서는 화면 캡처와 파일 접근에 카메라·마이크까지 열렸고요. 클로드 인 크롬은 확장 프로그램이 다른 확장 프로그램을 건드리는 구조라 가장 가벼운 사례로 분류됐어요.
⚠️ 패치와 남은 숙제
구글은 크롬 143.0.7499.192 버전에서 올해 1월에 고쳤고, 마이크로소프트는 엣지 150.0.4078.48 버전에서 7월 2일에 고쳤어요. 다섯 업체는 버그 바운티(취약점 제보 보상금)로 합계 2만 달러 넘게 지급했어요. 다만 코멧·오페라 네온·클로드는 정확한 수정 시점이 공개되지 않았어요.
또 하나 눈여겨볼 점은, 이런 공격은 악성 프로그램이 실행되는 게 아니라 AI가 정상 기능으로 움직이는 것이라 기존 보안 솔루션이 알아채기 어렵다는 지적이에요.
✅ 브라우저와 확장 프로그램은 항상 최신 버전으로 유지해요
✅ 안 쓰는 확장 프로그램은 지우고, 페이지 수정 권한을 요구하는 것부터 의심해요
✅ 회사라면 확장 프로그램 허용 목록을 만들고 AI 에이전트 활동 로그를 따로 봐요

참고자료
- One Extension Could Hijack AI Assistants Across Chrome, Comet, Edge, Opera Neon and Claude — 더 해커 뉴스 보도(2026-09-16)
- BragJack: How We Hijacked 5 Of The World's Most Popular Browsers Using Their Built-In AI Assistants — 연구자 원문(2026-09-16)
- BragJack Attack Lets Malicious Extensions Hijack AI Agents Across 5 Major Browsers — 사이버시큐리티뉴스 보도(2026-09-19)
'AI 리포트' 카테고리의 다른 글
| 글을 안 쓰는 AI 'Jev', 환각이 없다는 말은 어디까지 맞을까요? (0) | 2026.09.21 |
|---|---|
| 수학 만점 시험이 14개월 만에 끝나자 나온 새 시험 3가지 (0) | 2026.09.20 |
| 폴더만 열었는데 코드가 실행된다, AI 코딩 에이전트 7종의 GitSpawn (0) | 2026.09.19 |
| 챗봇이 만든 허위 화물 보고서, 작전 직전에야 걸러진 이유는? (0) | 2026.09.19 |
| AI가 실수를 스스로 숨기기 시작했다 (0) | 2026.09.18 |