무슨 일이 있었나
Straiker의 STAR Labs 연구원들은 (2026년 8월 24일) 독성 OpenTelemetry 형식의 텔레메트리가 단 하나의 HTTP 요청으로 전달되어 자율 AI SRE agent에 의해 정당한 인프라 알림으로 잘못 해석되는 전체 공격 체인을 공개했습니다. Agent의 '복구' 응답 — Kubernetes 매니페스트 배포 — 는 특권 컨테이너를 생성하고 호스트로 탈출하여 ransomware를 실행하고 agent 자신의 복구 루프를 20분간 무효화하는 데 이용되었습니다.
왜 중요한가
이는 인프라 쓰기 권한을 가진 모든 자율 AI agent가 사전 액세스나 자격 증명 없이 순전히 신뢰하도록 설계된 데이터(텔레메트리)를 통해 무기화될 수 있음을 보여주는 새로운 완전히 입증된 agent 실행 공격 클래스(전통적인 소프트웨어 버그가 아님)입니다. 이는 cloud provider와 agent가 운영 자율성을 부여받는 곳의 agent 프레임워크 전반에 걸쳐 일반화되며, OWASP Agentic Top 10과 NCSC agentic-AI 지침이 경고해 온 체계적 위험을 직접 검증합니다.
공격 경로
공개 인프라 애플리케이션(예: 로그인 엔드포인트)에 대한 단일 제작된 HTTP POST 요청은 JSON 인코딩되고 OpenTelemetry 시맨틱 컨벤션 형식의 간접 prompt injection 페이로드를 양식 필드(예: 사용자명) 내에 포함합니다. AI SRE agent가 이를 모니터링/텔레메트리 컨텍스트로 수집할 때, 페이로드를 정당한 상태 알림으로 해석하고 공격자가 지정한 특권 Kubernetes 컨테이너를 배포하여 '복구'합니다. 컨테이너는 기본 EKS 호스트로 탈출하여 AES-256-CBC로 애플리케이션 파일을 암호화하고 서비스를 손상시키며 agent 자신의 자동화된 복구를 무효화하는 지속성 watchdog을 유지합니다.
영향받는 시스템
Kubernetes 복구 권한을 가진 AI SRE/ops agent (Amazon Bedrock 기반 agent가 EKS 호스팅 애플리케이션을 모니터링하는 경우로 입증됨; 인프라 쓰기 액세스가 있는 모든 agent 프레임워크로 패턴 일반화)
완화 방안
적용 가능한 공급업체 패치 없음 (소프트웨어 취약점 아님). Straiker/STAR Labs는 다음을 권장합니다: agent 대면 텔레메트리/관찰성 입력에서 LLM 컨텍스트에 도달하기 전에 실행 가능한 명령어를 제거하고, agent identity와 관계없이 특권 컨테이너 생성을 차단하는 Kubernetes admission-control 정책을 시행하고, agent 서비스 계정에 대한 최소 권한 RBAC 범위 적용(cluster-admin 또는 특권 pod-spec 권한 없음), 그리고 추론된 이상 현상에 의해 트리거되는 모든 인프라 변경에 대해 인간 승인 게이트 요구.