취약점  ·  2026-10-06

LLMLeak 'Innocent Courier': LLM의 합법적인 웹 가져오기 도구를 통한 로컬 비밀의 은밀한 유출 (arXiv 2610.01768)

취약점High 영향도Globalnull
arXiv 논문 'The Innocent Courier: Covert Exfiltration Through Legitimate LLM Web Fetching'(2610.01768, 2026-10-01 제출, Pegoraro 외 저자)은 LLMLeak을 시연합니다: 인터넷에서 격리된 로컬 악성 구성 요소가 LLM 자체의 웹 가져오기 도구를 악용하여 가져온 URL에 포함된 데이터를 유출하는 은밀한 채널입니다. 11개의 오픈 파라미터 모델과 실제 챗봇 사례 연구에서 79.7%의 성공률로 평가되었습니다.
이는 배포된 LLM 애플리케이션에 대해 작동하는 경로가 입증된 새로운 에이전트 실행/유출 공격 클래스입니다. 가장 일반적인 에이전트 도구인 웹 가져오기를 비콘으로 변환하여 로컬 LLM 개인 정보 보호 및 에어갭 유형 제어를 조용히 약화시키고, 입력 구조화/직접 네트워크 방어가 잘못된 보안 감각을 제공함을 보여줍니다.
로컬에서 실행되지만 인터넷과 직접 통신할 수 없는 악성 소프트웨어는 URL에 비밀을 포함하고 참조된 웹사이트를 무해한 작업(예: 라이브러리 마이그레이션)에 필요한 정보로 제시합니다. LLM이 해당 URL에서 합법적인 가져오기 도구를 호출하면 공격자는 공격자 제어 DNS 또는 웹 서버를 통해 인코딩된 비밀을 수신합니다. 데이터를 직접 보내라는 지시나 맬웨어의 네트워크 API 사용이 없으므로 직접 유출을 차단하거나 로컬 전용 작업을 요구하는 기존 탐지는 이를 막지 못합니다.
웹 가져오기/fetch-URL 도구를 노출하는 로컬 및 호스팅 LLM / LLM 기반 에이전트 (11개의 오픈 파라미터 모델 및 실제 챗봇에서 평가됨)
패치 없음 — 이는 도구를 사용하는 LLM의 고유한 속성입니다. 방어자는 웹 가져오기 도구를 유출 채널로 취급해야 합니다: 가져오기 대상을 제한/승인하고, 가져오기를 허용 목록 프록시를 통해 라우팅하고, 가져오기 가능 에이전트의 환경에 비밀을 노출하지 않으며, LLM 도구에서 예상치 못한 도메인으로의 DNS 조회를 모니터링하십시오.
arXiv abstract 2610.01768arXiv HTML full text
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →