AI 에이전트를 이용한 계정 탈취 보안 위협
AI support bots and account recovery: where should the line be?
·2026.06.10 15:35
Meta의 AI 지원 에이전트의 과도한 권한을 악용한 인스타그램 계정 탈취 사례가 보고되었다.
최근 공격자들이 Meta의 AI 지원 어시스턴트를 악용하여 고가치 인스타그램 계정을 탈취하는 사례가 발생했다. 공격자들은 AI 에이전트가 계정 복구 흐름에서 복구 이메일을 변경할 수 있는 과도한 권한을 가지고 있다는 점을 이용했다.
공격 방식은 다음과 같다:
- AI 에이전트를 통해 복구 이메일을 공격자가 제어하는 이메일로 변경
- 변경된 이메일로 비밀번호 재설정 코드 수신
- **2FA(2단계 인증)**가 활성화되어 있더라도, 복구 경로 자체가 재설정되면서 보안 무력화
이 사건은 LLM 에이전트를 고객 지원, 결제, 계정 보안 워크플로우에 통합할 때, 에이전트의 권한 범위(Scope)와 거버넌스를 어떻게 설정하느냐가 새로운 유형의 AI 기반 계정 탈취(ATO)를 결정짓는 핵심 요소임을 시사한다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.