취약점  ·  2026-09-30

Share-Borne AI 바이러스: 아티팩트 매개 메모리 이동 프롬프트 주입이 LLM 에이전트 전반에 자가 전파 페이로드 확산 (arXiv)

취약점High 영향도Global
arXiv 2609.35576 (2026-09-28 제출, 창구 내)은 시간이 지남에 따라 독립적으로 운영되는 LLM 에이전트 전반에 프롬프트 주입 상태의 '아티팩트 매개 전파'를 공식화합니다. 시간적 인간-에이전트 시뮬레이션에서 공격은 연속적인 핸드오프에서 생존하고 지속됩니다. GPT-5.6 Luna의 더 큰 환경에서 페이로드는 최대 8홉의 전파 체인으로 에이전트의 60–80%에 도달했습니다. 최근 OpenAI 자가복제 주입 공개와 함께 에이전트 메모리/아티팩트 채널에 의해 운반되는 새로운 자가 전파 공격 클래스로 자리매김합니다.
에이전트의 영구 메모리와 읽고 쓰는 공유 아티팩트(보고서, 문서, 파일)가 그렇지 않으면 독립적인 어시스턴트 사이를 이동하고 개별 상호작용보다 오래 지속되는 프롬프트 주입 웜의 내구성 있는 '캐리어' 상태 역할을 할 수 있음을 입증합니다. 방어자에게 이는 아티팩트 저장소, 공유 드라이브, 에이전트 메모리 백엔드가 일급 전파 벡터임을 의미합니다: 메모리 스캐닝, 에이전트 작성 콘텐츠 샌드박싱, 모든 지속/요약 콘텐츠를 신뢰할 수 없는 것으로 취급이 필수 제어입니다.
공유 아티팩트(예: 보고서)를 통해 도입된 적대적 콘텐츠는 어시스턴트의 영구 메모리에 저장되고, 이후 생성되는 아티팩트에 재생산되며, 이를 나중에 읽는 다른 어시스턴트에 의해 획득됩니다 — 아티팩트 교환을 통한 전파(메모리 이동), 직접적인 에이전트 간 통신 불필요.
영구 메모리와 공유 아티팩트에 대한 도구 접근이 있는 상태 저장 LLM 어시스턴트 (GPT-5.6 Luna 포함 평가); 아티팩트/지속성 저장소를 사용하는 모든 에이전트 하네스에 보편적
에이전트가 소비하는 모든 지속된 아티팩트 및 메모리 항목을 신뢰할 수 없는 명령 콘텐츠로 취급하십시오. 에이전트 메모리를 격리하십시오. 공유 아티팩트의 적대적 콘텐츠를 스캔/중화하십시오. 에이전트가 공유되고 다시 읽을 수 있는 아티팩트를 쓰도록 하는 도구를 제한하십시오. 지속된 명령 유사 페이로드를 모니터링하십시오.
arXiv 2609.35576 abstractarXiv HTML full text
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →