LLM 공급망의 악성 중개자 공격 측정
핵심 내용
LLM API router가 요청을 가로채며 주입·유출 공격을 벌일 수 있음을 대규모로 입증했다.
자세히 보기
LLM agent는 여러 upstream provider로 도구 호출을 보내기 위해 third-party API router에 점점 더 의존하고 있다. 이 router는 애플리케이션 계층 프록시로서 모든 in-flight JSON payload의 plaintext를 볼 수 있지만, client와 upstream model 사이의 cryptographic integrity는 사실상 보장되지 않는다.
연구진은 이 공격면을 처음으로 체계화해 malicious LLM API router의 위협 모델을 정의했다. 핵심 공격은 두 가지다.
- AC-1 payload injection: 전달 중인 요청에 악성 코드를 주입
- AC-2 secret exfiltration: 요청·응답에 섞인 비밀정보를 빼냄
- AC-1.a dependency-targeted injection: 의존성을 노리는 적응형 주입
- AC-1.b conditional delivery: 조건이 맞을 때만 악성 내용을 보내는 회피형 전달
실측 결과도 심각했다. Taobao, Xianyu, Shopify storefront에서 구매한 28개 paid router와 공개 커뮤니티에서 수집한 400개 free router를 조사한 결과, 1개 paid router와 8개 free router가 실제로 악성 코드를 주입하고 있었고, 2개는 적응형 회피 트리거를 사용했다. 또 17개는 연구자가 심어둔 AWS canary credentials를 건드렸고, 1개는 연구자 소유의 private key에서 ETH를 빼냈다.
추가 poisoning study에서는 겉보기엔 benign한 router도 같은 공격면으로 끌려들 수 있음을 보였다. 유출된 OpenAI key 하나로 100M GPT-5.4 tokens와 7개 이상의 Codex sessions가 생성됐고, 설정이 약한 decoy는 2B billed tokens, 99 credentials, 440 Codex sessions, 그리고 이미 autonomous YOLO mode로 실행 중인 401 sessions를 만들어냈다.
연구진은 이를 검증하기 위해 Mine이라는 research proxy를 만들고, 네 개의 public agent framework에서 네 가지 공격 클래스를 구현해 평가했다. 동시에 클라이언트 측 방어책으로 fail-closed policy gate, response-side anomaly screening, append-only transparency logging의 실효성도 함께 점검했다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.