빠른 요약
- Wiz는 LiteLLM, MCP server와 AI framework를 노린 RCE, blind prompt injection, memory credential 탈취 캠페인을 관찰했다.
- Model proxy와 agent는 provider key, cloud 권한, 내부 연결을 집중시키므로 하나의 결함이 큰 피해로 이어질 수 있다.
- 불필요한 공개 AI endpoint를 닫고 gateway를 patch하며 짧은 credential과 input-to-tool-to-egress 감시를 적용한다.
무슨 일이 있었나
실제로 악용되는 AI 인프라
Wiz는 LiteLLM, Flowise, LangChain, Langflow, ChromaDB, Ollama 등을 대상으로 90일간 honeypot을 운영하며 각 제품 내부 구조에 맞춘 지속적인 공격을 관찰했다. 공개 MCP server의 RCE, agent framework를 향한 blind prompt injection, credential과 process memory를 노리는 AI 특화 post-exploitation이 핵심 패턴이었다.
이 표면이 매력적인 이유는 권한이 집중되기 때문이다. LiteLLM proxy는 여러 model provider key와 cloud IAM 권한을 보유하고 MCP를 통해 database나 내부 API에 연결될 수 있다. Agent는 외부 input의 지시를 받아 행동하므로 신뢰하지 않는 콘텐츠가 운영자에게 보이지 않는 명령 경로가 될 수 있다.
익숙한 취약점과 커진 피해 범위
Honeypot에서는 LiteLLM MCP Gateway의 인증 결함과 MCP server test endpoint의 command injection이 악용됐다. 잘못된 token 검증이 제한 없는 빈 authorization 객체를 만들 수 있었고, 공격자는 cryptominer를 내려받는 script를 가짜 설정에 넣은 뒤 정상 handshake를 반환해 연결 시험이 성공한 것처럼 보이게 했다.
불필요한 control plane과 test endpoint, MCP server는 public internet에서 제거해야 한다. 인증 실패는 반드시 fail closed여야 하며 command는 allowlist를 통과하고 input이 subprocess에 직접 연결되면 안 된다. 장기 secret 대신 짧은 credential, workload identity와 connector별 최소 권한을 사용한다.
보안 log는 input 수신부터 tool execution, egress, resource 변경까지 연결해야 한다. AI framework도 일반 production dependency와 같은 patch 및 취약점 관리 대상이다. 공격자는 이미 AI stack의 구조를 이해하고 있으므로 새 기술이라는 사실은 방어 수단이 될 수 없다.
관련 글
- Bypassing Windows Administrator Protection이 개발 조직에 주는 보안 과제
- Updating the Dolby Exploit: Pixel 9 제로클릭 체인과 Pixel 10의 과제
참고 자료
개발자가 주목해야 하는 이유
Model proxy와 agent는 provider key, cloud 권한, 내부 연결을 집중시키므로 하나의 결함이 큰 피해로 이어질 수 있다.
권장 조치
- 1불필요한 공개 AI endpoint를 닫고 gateway를 patch하며 짧은 credential과 input-to-tool-to-egress 감시를 적용한다.


