한 보안 연구원은 악성 LLM 엔드포인트가 AI 기반 코딩 에이전트를 하이재킹하여 로컬 파일을 훔칠 수 있음을 보여주었습니다. 개념 증명(PoC) 과정에서, 코딩 어시스턴트는 디렉토리 목록, 도구 매니페스트, 개인 파일 내용이 포함된 224KB 분량의 세션 데이터를 무료 AI 백엔드 중 하나로 광고된 가짜 “DeepSeek 호환” API로 업로드했습니다.

하이재킹 작동 방식

스캐너가 먼저 노출된 LLM 허니팟을 발견했습니다. 공격자는 이 허니팟을 합법적인 DeepSeek 엔드포인트로 재브랜딩하여 다른 무료 서비스들과 함께 등록했습니다. 개발자의 코딩 에이전트가 "무료" 접속을 위해 이 엔드포인트를 선택하면, 악성 모델이 에이전트의 제어권을 장악합니다. 모델은 에이전트가 출처를 확인하지 않고 실행하도록 도구 호출(tool-call) 명령을 보냅니다. 그러면 에이전트는 파일 시스템 스냅샷, 도구 구성 및 열려 있는 모든 파일과 같은 내부 세션 데이터를 공격자의 서버로 직접 스트리밍합니다.

이것이 공급망 위협인 이유

이 공격은 신뢰할 수 있는 클라우드 제공업체를 우회합니다. 대신 개발자의 툴체인에 가짜 추론 백엔드를 주입합니다. 비용이 들지 않는 API 접속을 쫓는 사용자들이 자신도 모르게 가장 취약한 연결 고리가 됩니다. 악성 엔드포인트는 임의의 도구 호출을 명령할 수 있기 때문에, 에이전트가 접근할 수 있는 모든 데이터를 유출할 수 있으며, 결과적으로 개발자의 컴퓨터를 데이터 유출 통로로 만들어 버립니다.

위험 대상

AI 코딩 어시스턴트를 위해 외부 LLM 엔드포인트에 의존하는 모든 사람—특히 도구 호출을 자동으로 실행하는 도구를 사용하는 사람—은 위험에 노출되어 있습니다. 소규모 팀과 취미 개발자들이 가장 취약합니다. 이들은 엄격한 검증 없이 무료 서비스를 채택하기 때문입니다. 이러한 에이전트를 CI/CD 파이프라인에 통합한 기업은 내부 코드베이스와 설정 파일이 유출되어 컴플라이언스를 위협받을 수 있습니다.

대응 방안

  • 백엔드 검증: 공식적으로 문서화되고 인증된 LLM 엔드포인트에만 코딩 에이전트를 연결하십시오.
  • 런타임 체크 강제: 도구 호출 페이로드가 로컬 실행 환경에 도달하기 전에 이를 검사하는 검증 계층을 추가하십시오.
  • 파일 접근 제한: 필요한 최소한의 파일 시스템 권한만 가진 샌드박스 컨테이너에서 에이전트를 실행하십시오.
  • 로그 감사: 에이전트의 외부 요청이 예상치 못한 목적지로 향하거나 데이터 양이 비정상적인지 지속적으로 모니터링하십시오.

반론

무료 API 제공은 AI 지원 개발의 장벽을 낮춰주며, 많은 사용자가 비용과 보안 사이의 절충안을 수용합니다. 하지만 입증된 개인 파일 유출 사례는 특히 독점 코드나 자격 증명이 걸려 있는 경우, 위험이 절감된 비용보다 훨씬 커질 수 있음을 보여줍니다.

핵심 요약: 무료 LLM 엔드포인트에는 잠재적인 데이터 도난이라는 대가가 숨겨져 있습니다. AI 코딩 에이전트를 로컬에서 실행하기 전에 모든 백엔드를 검증하고 엄격한 런타임 보호 조치를 시행하십시오.

자세한 내용은 전체 기술 보고서를 참조하십시오: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/