무슨 일이 있었나
arXiv 2609.35576 (2026-09-28 제출, 창구 내)은 시간이 지남에 따라 독립적으로 운영되는 LLM 에이전트 전반에 프롬프트 주입 상태의 '아티팩트 매개 전파'를 공식화합니다. 시간적 인간-에이전트 시뮬레이션에서 공격은 연속적인 핸드오프에서 생존하고 지속됩니다. GPT-5.6 Luna의 더 큰 환경에서 페이로드는 최대 8홉의 전파 체인으로 에이전트의 60–80%에 도달했습니다. 최근 OpenAI 자가복제 주입 공개와 함께 에이전트 메모리/아티팩트 채널에 의해 운반되는 새로운 자가 전파 공격 클래스로 자리매김합니다.
왜 중요한가
에이전트의 영구 메모리와 읽고 쓰는 공유 아티팩트(보고서, 문서, 파일)가 그렇지 않으면 독립적인 어시스턴트 사이를 이동하고 개별 상호작용보다 오래 지속되는 프롬프트 주입 웜의 내구성 있는 '캐리어' 상태 역할을 할 수 있음을 입증합니다. 방어자에게 이는 아티팩트 저장소, 공유 드라이브, 에이전트 메모리 백엔드가 일급 전파 벡터임을 의미합니다: 메모리 스캐닝, 에이전트 작성 콘텐츠 샌드박싱, 모든 지속/요약 콘텐츠를 신뢰할 수 없는 것으로 취급이 필수 제어입니다.
공격 경로
공유 아티팩트(예: 보고서)를 통해 도입된 적대적 콘텐츠는 어시스턴트의 영구 메모리에 저장되고, 이후 생성되는 아티팩트에 재생산되며, 이를 나중에 읽는 다른 어시스턴트에 의해 획득됩니다 — 아티팩트 교환을 통한 전파(메모리 이동), 직접적인 에이전트 간 통신 불필요.
영향받는 시스템
영구 메모리와 공유 아티팩트에 대한 도구 접근이 있는 상태 저장 LLM 어시스턴트 (GPT-5.6 Luna 포함 평가); 아티팩트/지속성 저장소를 사용하는 모든 에이전트 하네스에 보편적
완화 방안
에이전트가 소비하는 모든 지속된 아티팩트 및 메모리 항목을 신뢰할 수 없는 명령 콘텐츠로 취급하십시오. 에이전트 메모리를 격리하십시오. 공유 아티팩트의 적대적 콘텐츠를 스캔/중화하십시오. 에이전트가 공유되고 다시 읽을 수 있는 아티팩트를 쓰도록 하는 도구를 제한하십시오. 지속된 명령 유사 페이로드를 모니터링하십시오.