무슨 일이 있었나
Kiro IDE 파일 쓰기 도구(1.0.242 이전 버전)는 '원격 인증되지 않은 행위자가 에이전트의 컨텍스트에 조작된 지침을 주입할 수 있게 할 수 있습니다'. 사용자가 신뢰할 수 없는 작업 공간으로 처리되는 조작된 저장소에서 에이전트를 실행할 때, 메시지를 보내면 에이전트가 자동 로드되는 전역 구성 경로(~/.kiro)를 수정하여 세션 간 공격자 제어를 지속시킬 수 있습니다. Amazon은 1.0.242에서 수정했으며 ~/.kiro에 예기치 않은 항목이 있는지 검토할 것을 권고합니다.
왜 중요한가
AI 코딩 에이전트는 신뢰할 수 없는 저장소 콘텐츠를 무분별하게 처리합니다. 이것은 공격자가 제어하는 작업 공간에서 에이전트의 전역 구성에 주입된 지침을 지속시켜, 이후 에이전트 실행이 계속해서 공격자 지침을 따르게 합니다 - 개발자 머신에서 소스/자격 증명을 유출할 수 있는 자기 지속형 에이전트 하이재킹 형태입니다.
공격 경로
사용자가 공격자가 조작한 저장소에서 Kiro 에이전트를 실행하면, 에이전트가 주입된 지침을 자동 로드되는 전역 구성 경로(~/.kiro)에 쓰고, 향후 에이전트 실행에서 악성 동작을 지속시킵니다.
영향받는 시스템
Amazon Kiro IDE < 1.0.242 (macOS/Windows/Linux)
완화 방안
Kiro IDE 1.0.242+로 업그레이드하고, 신뢰할 수 없는 작업 공간 사용 후 ~/.kiro 전역 구성에 예기치 않은 항목이 있는지 검토하십시오.