← 위협 인사이트 목록
주의2026년 3월 26일· TheHackerNews

클로드 확장 프로그램 결함으로 모든 웹사이트를 통한 제로 클릭 XSS 프롬프트 주입 가능


핵심 요약

Anthropic의 Claude Google Chrome 확장 프로그램에서 웹 페이지 방문만으로 악성 프롬프트를 조용히 주입할 수 있는 제로 클릭 XSS 프롬프트 주입 취약점이 발견되었습니다. 이 취약점은 Koi Security 연구원에 의해 공개되었으며, 사용자의 클릭 없이도 공격자가 임의의 웹사이트를 통해 사용자가 작성한 것처럼 AI 어시스턴트에 프롬프트를 주입할 수 있게 합니다. 이는 확장 프로그램의 보안 검증 미흡 또는 샌드박스(sandbox) 격리 실패에서 기인한 것으로 보입니다. IT 감사인은 조직 내 생성형 AI 서비스 확장 프로그램 사용 현황을 점검하고, 잠재적인 데이터 유출 및 AI 오용 리스크를 식별하여 관련 보안 통제 및 정책 준수 여부를 확인해야 합니다.

💡 개선 권고안

  • 기술적 조치웹 브라우저의 보안 설정을 강화하고, 엔드포인트 보안 솔루션(EDR)을 활용하여 브라우저 확장 프로그램의 비정상적인 행위나 악성 스크립트 실행 시도를 탐지하고 차단하는 기능을 고도화할 것을 권고함.
  • 기술적 조치DLP(데이터 유출 방지) 및 웹 필터링 솔루션의 정책을 강화하여, 외부 생성형 AI 서비스로의 민감 정보 유출을 방지하고, 악성 프롬프트 주입으로 인한 비정상적인 데이터 전송 시도를 탐지 및 차단할 수 있도록 규칙을 최적화할 것을 권고함.
  • 관리적 조치조직 내 생성형 AI 서비스 및 관련 확장 프로그램 사용에 대한 명확한 정책을 수립하고, 임직원에게 정기적인 보안 교육을 시행하여 잠재적 위험을 인지시키고 안전한 사용 습관을 강화할 것을 권고함.
  • 관리적 조치생성형 AI 서비스 확장 프로그램의 설치 및 사용을 통제하고, 반드시 공식적이고 신뢰할 수 있는 출처의 확장 프로그램만 허용하며, 주기적인 보안 취약점 점검 및 업데이트 절차를 수립 및 시행할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗