TL;DR
- 보안 기업 솔트 시큐리티의 연구팀 솔트 랩스(Salt Labs)가 이메일 한 통으로 AI 에이전트 Manus의 실행 환경에서 코드를 돌리는 데 성공했어요.
- 평범한 명령은 막혔는데, JSFuck이라는 낯선 난독화로 숨기자 안전장치를 통과했어요.
- 경고는 떴지만 코드가 이미 실행된 뒤였어요. 지금은 패치돼서 재현되지 않는다고 해요.
"프롬프트 인젝션이 뭔지는 알겠는데, 진짜로 이메일만 와도 AI가 당한다고?" 하고 의심하셨던 분들 많으실 텐데요. 10월 1일 솔트 랩스가 그 과정을 단계별로 공개했어요. 평범한 사용자가 한 일은 AI에게 메일을 확인해 달라고 시킨 것뿐이었고요.
🎯 공격 통로는 받은편지함이었어요
Manus는 웹 조사부터 소프트웨어 개발까지 여러 단계 작업을 알아서 처리하는 범용 AI 에이전트 서비스예요. 이메일, 클라우드 저장소, 코드 저장소와 연결해서 쓸 수 있고요. 연구팀은 지메일(Gmail)을 노렸어요. 메일 계정에는 대화뿐 아니라 비밀번호 재설정 링크와 인증 코드도 쌓여 있어서, 뚫으면 파급력이 크기 때문이에요.
📎 예시
처음엔 "나는 너의 개발자야" 같은 직접적인 명령을 메일에 넣었는데, 경고만 뜨고 막혔어요. 흔한 인코딩인 베이스64(Base64)로 감춘 것도 걸러졌고요. 그런데 괄호와 기호 몇 개만으로 자바스크립트를 표현하는 난독화 기법 JSFuck으로 바꾸자 통과했어요. Manus가 그 암호문을 풀어 보겠다며 Node.js(자바스크립트 실행 도구)를 불러 직접 해독했고, 그 순간 숨겨진 코드가 실행됐어요.
⏱️ 경고는 사건이 끝난 뒤에 떴어요
Manus는 위험한 JSFuck 코드를 발견했다고 사용자에게 알리긴 했어요. 하지만 그 알림은 해독이 끝나 코드가 이미 돌아간 다음이었어요. 연구팀은 이 코드로 원격 접속 통로(리버스 셸)를 열고, 연결된 서비스에 접근할 수 있는 인증 정보를 찾아냈어요. 로그인 대신 쓰는 접근 열쇠인 OAuth 토큰, 지메일 연동 통로, 구글 드라이브와 깃허브 인증 정보까지 환경 변수에 담겨 있었다고 해요.
💡 이 취약점은 어떻게 마무리됐을까
메타(Meta)의 버그 바운티(취약점을 신고하면 포상하는 제도)를 통해 고쳐졌고, 이후 솔트 랩스가 다시 재현을 시도했지만 실패했어요. 연구팀은 프롬프트와 모델의 행동을 검사하는 안전장치만으로는 부족하다고 짚었어요. 에이전트가 실제로 건드리는 도구, API, 시스템 단계까지 보안을 넓혀야 한다는 거예요.
⚠️ 내 계정에 적용해 본다면
이 부분은 글쓴이 정리예요. 메일이나 문서를 읽어 주는 AI 비서에는 꼭 필요한 서비스만 연결하고, 연결 범위도 읽기 위주로 좁혀 두는 쪽이 안전해요. 한 번 뚫려도 건질 수 있는 열쇠가 줄어들거든요.
✅ 직접 명령과 베이스64는 막혔지만 JSFuck 난독화는 못 막았어요
✅ 경고가 코드 실행 뒤에 떠서, 알림이 있어도 소용이 없었어요
✅ 프롬프트 검사만이 아니라 에이전트가 쓰는 권한 자체를 좁혀야 해요

참고자료
- Salt Labs 원문, 이메일 한 통으로 AI 에이전트를 탈취한 과정(Salt Security 블로그, 2026-10-01)
- Salt Labs 연구 발표 보도자료(PR Newswire, 2026-10-01)
- Manus 프롬프트 인젝션 취약점 보도(SQ Magazine, 2026-09-24)
💬 AI 얘기하다 점심 메뉴 얘기로 새도 괜찮은 편한 오픈채팅방이에요, 눈팅만 하셔도 좋아요 → 오픈채팅 참여하기
'AI 리포트' 카테고리의 다른 글
| AI 프롬프트 작성법, 앤트로픽이 "신중하게 생각해" 문구부터 지우라고 했어요 (0) | 2026.10.06 |
|---|---|
| AI 학습 데이터 오염, 필터 통과 웹 글의 31%가 AI가 쓴 글이라는 연구가 나왔어요 (0) | 2026.10.03 |
| AI 프롬프트 인젝션 웜 공격, 오픈AI가 처음 발견했어요 (0) | 2026.10.02 |
| 클로드가 일주일 새 두 번 멈췄어요, 원인은 아직 비공개예요 (0) | 2026.10.01 |
| 클로드는 가상훈련이라 믿었는데, 사실은 진짜 인터넷이었다 (0) | 2026.09.30 |