취약점  ·  2026-09-07

HookPry: 새로운 라이프사이클 훅 공급망 공격이 7개 주요 AI 코딩 에이전트 하네스(Claude Code, OpenClaw, Codex CLI)에서 호스트 권한 RCE를 달성합니다.

취약점High 영향도Global
연구자들(베이징 우편 통신 대학교)은 'A Blind Trust, the Bloody Thrust'(arXiv:2609.03884, 2026년 9월 3일)를 발표하여 라이프사이클 훅 업데이트 경로를 AI 에이전트 하네스의 새롭고 이전에 연구되지 않은 공격 표면으로 식별했습니다. 그들은 완전히 자동화된 오픈소스 공격 프레임워크인 HookPry를 구축했으며, 1,000회의 종단 간 실행에서 25개 하네스/백엔드 조합 전체에 걸쳐 평가된 모든 7개 에이전트 하네스를 손상시키는 것을 시연했습니다.
이것은 현재의 엔드포인트 방어를 무효화하고 이질적인 AI 코딩 에이전트 전체에 걸쳐 일반화되는 완벽하게 자동화된 PoC가 있는 새로운 에이전트 실행 공격 클래스입니다 — CVE/NVD 추적이 단일 소프트웨어 버그가 아닌 구성 신뢰 경계를 대상으로 하기 때문에 놓치는 정확히 높은 영향, 은폐된 취약점의 클래스입니다. 호스트 수준 파일시스템/프로세스 권한을 가진 AI 코딩 에이전트의 폭발적인 채택을 감안할 때, 이는 개발자 도구 에코시스템에 대한 체계적인 공급망 위험을 나타냅니다.
AI 에이전트 하네스는 라이프사이클 훅(예: SessionStart, tool-call, file-edit 이벤트)을 노출하여 셸 명령을 런타임 이벤트에 바인딩하고 LLM의 결정/추론 경로 외부에서 호스트 권한으로 실행합니다. 공격자가 플러그인 메타데이터와 라이프사이클 훅 구성만 제어하는 공급망 위협 모델에서, 무해한 버전 플러그인은 무해한 이벤트에 공격자가 선택한 명령을 자동으로 바인딩하는 업데이트를 통해 트로이목마화될 수 있습니다 — LLM 프롬프트 삽입이나 사용자 인식 없이 권한 에스컬레이션과 임의의 호스트 측 명령 실행을 달성합니다. 오픈소스 HookPry 프레임워크는 이를 10개의 서로 다른 공격 목표 전체에 걸쳐 자동화합니다.
Claude Code, OpenClaw, OpenAI Codex CLI를 포함한 AI 코딩 에이전트 하네스(총 7개 하네스 평가)
아직 보편적인 공급사 패치 없음. 대표적인 방어는 대체로 효과가 없는 것으로 나타났습니다(Microsoft Defender 0% 재현율; 3개 정적 방어의 합집합은 47.5%의 악의적인 아티팩트를 놓쳤습니다). 권장 임시 완화 방안: 플러그인 업데이트마다 라이프사이클 훅 구성 변경사항을 감사합니다(초기 설치만이 아님). 훅 구성을 소스와 동일한 검토가 필요한 실행 가능 코드로 취급하고 플러그인 마켓플레이스 업데이트 채널 전체에서 승인되지 않은 훅 바인딩 변경사항을 모니터링합니다.
arXiv:2609.03884 - A Blind Trust, the Bloody ThrustarXiv HTML version
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →