제로클릭 AI 브라우저 해킹, Claude와 ChatGPT Atlas를 강타하다
Zenity의 보안 연구원들이 Anthropic의 Chrome 확장 프로그램용 Claude와 OpenAI의 ChatGPT Atlas 브라우저를 탈취할 수 있는 두 가지 제로클릭 AI 브라우저 해킹 기술을 공개했습니다. 사용자가 악성 링크를 클릭하거나 첨부 파일을 열어야 하는 기존의 피싱 공격과 달리, 이 방법들은 AI 에이전트가 조작된 이메일이나 X 게시물을 읽기만 하면 작동하며, AI가 본연의 기능인 콘텐츠 탐색을 수행하는 것 외에는 사용자 상호작용이 필요하지 않다고 합니다.
이 차이는 중요합니다. 제로클릭 AI 브라우저 해킹은 공격 표면을 인간 사용자로부터 AI 에이전트 자체로 이동시킵니다. 비서가 받은 편지함을 읽거나, 웹 페이지를 요약하거나, 브라우저 세션 내에서 작업을 수행하도록 허가된 경우, 접하는 모든 콘텐츠가 숨겨진 명령을 전달하는 수단이 될 수 있습니다. SecurityWeek가 보도한 Zenity의 연구에 따르면, Chrome용 Claude와 ChatGPT Atlas 모두 이러한 조작에 취약했습니다.
공격 방법
AI 브라우저 확장 프로그램과 Atlas와 같은 에이전트형 브라우저는 이메일, 소셜 게시물, 임베디드 페이지 텍스트를 포함한 웹상의 콘텐츠를 읽고, 해석하고, 처리하도록 설계되었습니다. 이 기능이 바로 이러한 도구의 핵심 판매 포인트입니다. 하지만 이는 AI가 사용자의 합법적인 명령과 처리 중인 웹페이지, 이메일 본문, 소셜 미디어 게시물에 숨겨진 명령을 항상 구분할 수 없다는 것을 의미하기도 합니다.
이러한 유형의 취약점은 흔히 프롬프트 인젝션이라고 불립니다. 공격자는 사람이 보기에는 무해해 보이지만 AI 모델이 명령으로 해석하도록 특별히 설계된 텍스트를 포함한 콘텐츠를 만듭니다. AI 브라우저나 확장 프로그램이 일상적인 작업(이메일 스레드 요약, 웹사이트 확인, 타임라인 탐색)의 일부로 이 콘텐츠를 처리할 때, 사용자가 승인하지 않은 명령을 실행하도록 속을 수 있습니다.
보도에 따르면 Zenity의 발견은 단순히 두 개의 개별 버그에 그치지 않습니다. 이 회사는 AI 브라우저 전반에 걸친 더 광범위한 취약점을 조사해 왔으며, 이번 연구는 아직 시장에 새롭게 등장한 에이전트형 브라우징 도구가 방어 체계가 완전히 성숙하기 전에 보안 허점을 집중 조사받고 있다는 증거를 추가합니다. 이는 신뢰할 수 있는 플랫폼의 제로데이 취약점이 패치보다 먼저 악용되는 소프트웨어 보안의 다른 사례를 반영하며, 러시아 국가 지원 해커가 Zimbra 제로데이를 악용해 NATO 관련 이메일 계정을 노린 사례에서도 볼 수 있습니다.
이것이 개인정보 보호에 중요한 이유
AI 브라우저 비서는 생산성 도구로 마케팅됩니다. 이메일을 읽고, 탭을 요약하며, 심지어 양식을 채우거나 사이트 탐색과 같은 작업을 수행하기도 합니다. 이러한 수준의 접근 권한이 바로 개인정보 보호 관점에서 제로클릭 AI 브라우저 해킹을 매우 우려스럽게 만드는 이유입니다. 공격자가 AI가 단순히 접하는 콘텐츠만으로 AI의 의사 결정 과정을 탈취할 수 있다면, 피해자가 아무것도 클릭할 필요 없이 AI에 허용된 모든 것에 접근할 수 있는 발판을 잠재적으로 마련하게 됩니다.
이는 대부분의 사람들이 익숙하게 방어해 온 자격 증명 도난이나 멀웨어 전달 공격과는 근본적으로 다른 위협 모델입니다. 사람을 속이는 것이 아니라, 사용자를 대신해 작동하는 소프트웨어를 속이는 데 의존합니다. 신뢰할 수 있는 로컬 소프트웨어가 공격 대상이 되는 다른 맥락에서도 유사한 역학이 작용했는데, 합법적인 한국 뱅킹 보안 도구가 제로데이 익스플로잇을 통해 공격 벡터로 전환된 사례가 그 예입니다. 공통점: 사용자를 돕기 위해 설계된 도구가 신뢰 경계가 완벽하지 않으면 공격자에 의해 다른 목적으로 쓰일 수 있다는 것입니다.
이것이 사용자에게 의미하는 바
Chrome에서 Claude나 ChatGPT Atlas와 같은 AI 브라우저 확장 프로그램이나 에이전트형 브라우징 도구를 사용한다면, 이번 공개는 어떤 권한을 부여할지 신중하게 생각해야 한다는 것을 상기시켜 줍니다. 이러한 도구들은 콘텐츠를 자동으로 읽고 처리할 수 있기 때문에 강력하지만, 바로 그 자동화로 인해 조작에 대한 자연적 방어책 역할을 하던 인간의 판단 계층이 사라지게 됩니다.
현재로서는 공포보다는 주의가 실질적인 대응입니다. AI 브라우저 에이전트, 특히 이메일이나 금융 플랫폼과 같은 민감한 계정에 대한 접근 범위를 제한하세요. 연구원들이 책임감 있게 보고한 취약점은 일반적으로 벤더가 패치하므로 이러한 확장 프로그램과 브라우저를 최신 상태로 유지하십시오. 또한 낯선 발신자나 계정에서 온 콘텐츠는 일반 텍스트처럼 보이더라도 사람이 아닌 AI의 눈을 위해 조작되었을 수 있음을 명심하세요.
핵심 요약
- 제로클릭 AI 브라우저 해킹은 사용자의 클릭 없이도 조작된 이메일이나 소셜 게시물만으로 Chrome용 Claude와 ChatGPT Atlas 같은 AI 에이전트를 공격자가 탈취할 수 있게 합니다.
- 이 기술은 AI 에이전트가 콘텐츠를 처리하고 작동하는 방식을 악용하며, 프롬프트 인젝션이라는 취약점 유형에 속합니다.
- AI 브라우저 비서에 부여하는 권한, 특히 이메일 및 계정 접근 관련 권한을 검토하고 제한하세요.
- AI 브라우저 도구를 최신 상태로 유지하고 이번 공개 후 벤더 보안 패치를 확인하세요.
- 개인이나 조직의 개인정보 보호 태세를 평가할 때 AI 에이전트를 단순한 편의 기능이 아닌 공격 표면의 일부로 간주하세요.




