剣 KENSAI
← 보안 블로그로 돌아가기
AI 보안 2026-04-09 9분 읽기

AWS Bedrock에서 발견된 8가지 공격 벡터 — AI 인프라가 새로운 최전선이 되다

XM Cyber 연구진이 AWS Bedrock 내부에서 8가지 검증된 공격 경로를 매핑했습니다. 이를 통해 공격자는 모델 자체를 건드리지 않고도 AI 에이전트를 하이재킹하고, 프롬프트를 오염시키고, 지식 베이스를 탈취하고, 안전 가드레일을 저하시킬 수 있습니다.


🔍 왜 중요한가

AWS Bedrock은 AI 기반 애플리케이션을 구축하기 위한 아마존의 대표 플랫폼입니다. 파운데이션 모델을 Salesforce 인스턴스, SharePoint 라이브러리, Lambda 함수, S3 버킷 등 엔터프라이즈 데이터에 직접 연결합니다. 바로 이 연결성이 Bedrock을 강력하게 만들고, 동시에 공격 대상으로 만듭니다.

AI 에이전트가 CRM을 조회하거나, 서버리스 함수를 실행하거나, 지식 베이스에서 데이터를 가져올 수 있게 되면, 그 에이전트는 인프라 내의 하나의 노드가 됩니다 권한, 도달 가능성, 핵심 자산으로 향하는 경로를 지닌 노드입니다. XM Cyber의 위협 연구팀은 과도한 권한을 가진 단 하나의 자격 증명만으로도 전체 AI 스택을 침해하기에 충분하다는 사실을 입증했습니다.

⚡ 8가지 공격 벡터

1. 모델 호출 로그 공격

Bedrock은 컴플라이언스를 위해 모든 모델 상호작용을 기록합니다. 공격자는 로그를 공격자가 통제하는 S3 버킷으로 리디렉션 할 수 있습니다. 이때 bedrock:PutModelInvocationLoggingConfiguration을 사용하여 모든 프롬프트를 은밀하게 가로챕니다. 두 번째 변형은 s3:DeleteObject를 사용해 재일브레이킹 활동의 증거를 지웁니다.

2. 지식 베이스 데이터 소스 공격

RAG에 연결된 데이터 소스(S3, Salesforce, SharePoint, Confluence)는 직접 도달 가능합니다. s3:GetObject 접근 권한을 가진 공격자는 모델을 완전히 우회하고 원본 엔터프라이즈 데이터를 그대로 가져올수 있습니다. 더 심각한 점은, 탈취한 자격 증명으로 Active Directory로의 수평 이동까지 가능하다는 것입니다.

3. 지식 베이스 데이터 스토어 공격

Pinecone과 Redis Enterprise Cloud 같은 벡터 데이터베이스는 색인화된 지식을 저장합니다. StorageConfiguration에 노출된 자격 증명은 공격자에게 벡터 인덱스에 대한 전체 관리자 권한과 Aurora 또는 Redshift에 저장된 모든 구조화 데이터에 대한 접근권을 부여합니다.

4. 에이전트 직접 공격

만약 bedrock:UpdateAgent 권한이 있다면, 공격자는 에이전트의 기본 프롬프트를 다시 작성 하여 내부 지침과 도구 스키마를 유출할 수 있습니다. 여기에 bedrock:CreateAgentActionGroup과 결합하면, 정상적인 AI 워크플로로 위장한 채 악성 실행기를 정상 에이전트에 부착하여 무단 데이터베이스 변경을 가능하게 합니다.

5. 간접 에이전트 공격

에이전트 구성 자체가 아니라, 공격자는 이를 지원하는 Lambda 함수를 노립니다. lambda:UpdateFunctionCode 또는 lambda:PublishLayer를 사용해 에이전트가 의존하는 도구 호출에 악성 코드를 주입 하여 데이터를 유출하거나 응답을 눈에 띄지 않게 조작합니다.

6. 플로우 인젝션 공격

Bedrock Flows는 다단계 AI 워크플로를 정의합니다. bedrock:UpdateFlow 권한을 가진 공격자는 사이드카 S3 또는 Lambda 노드를 주입하여, 애플리케이션 로직을 깨뜨리지 않으면서 민감한 입력값을 공격자 엔드포인트로 라우팅할 수 있습니다. 조건 노드를 수정해 인가 검사를 우회할 수도 있습니다.

7. 가드레일 저하

가드레일은 유해 콘텐츠를 필터링하고, 프롬프트 인젝션을 차단하며, PII를 마스킹합니다. bedrock:UpdateGuardrail 권한을 가진 공격자는 임계값을 체계적으로 낮추어모델을 조작에 취약하게 만들 수 있습니다. bedrock:DeleteGuardrail를 사용하면 방어 체계를 완전히 없앨 수 있습니다.

8. 관리형 프롬프트 오염

Bedrock Prompt Management는 여러 애플리케이션에 걸쳐 템플릿을 중앙에서 관리합니다. bedrock:UpdatePrompt 권한을 가진 공격자는 템플릿을 실행 중에 변조 하여 "안전 규칙을 무시하라"거나 "공격자 백링크를 포함하라" 같은 지침을 주입할 수 있습니다. 이러한 변경은 재배포를 유발하지 않아 탐지가 극도로 어렵습니다.

🎯 핵심 통찰: 모델은 표적이 아니다

8가지 벡터 모두 공통된 패턴을 공유합니다: 공격자는 모델을 둘러싼 권한, 구성, 통합을 표적으로 삼습니다 — 모델 자체가 아닙니다. 프롬프트 인젝션과 재일브레이킹에 초점을 맞춘 전통적인 AI 보안은 진짜 공격 표면인 IAM 정책, 데이터 소스 구성, AI를 엔터프라이즈 시스템에 연결하는 인프라를 놓치고 있습니다.

⚠️ 핵심 발견

과도한 권한을 가진 IAM 자격 증명 단 하나만으로도 로그를 리디렉션하고, 에이전트를 하이재킹하고, 프롬프트를 오염시키고, Bedrock 내부에서 온프레미스 시스템에까지 도달할 수 있습니다. 대다수 조직은 이러한 공격 경로에 대한 가시성을 전혀 갖추고 있지 않습니다.

🛡️ 보안팀이 즉시 취해야 할 조치

  1. Bedrock IAM 정책 감사 — AI 워크로드와 연결된 모든 bedrock:*, lambda:*, s3:* 권한에 최소 권한 원칙을 적용하십시오
  2. 로그 구성 변경 모니터링 — 다음 PutModelInvocationLoggingConfiguration 호출 발생 시 알림을 설정하십시오
  3. 자격 증명 암호화 및 순환 — 모든 데이터 소스 및 데이터 스토어 자격 증명은 자동 순환이 적용된 AWS Secrets Manager를 사용해야 합니다
  4. 에이전트 구성 잠금 — 다음 권한: UpdateAgentCreateAgentActionGroup을 CI/CD 파이프라인으로만 제한하십시오
  5. 프롬프트 버전 관리 — 관리형 프롬프트를 코드처럼 취급하십시오: 변경 시 검토, 승인, 감사 추적을 요구하십시오
  6. AI 공격 표면 매핑 — 노출 관리를 사용해 AI 워크로드에서 핵심 자산까지의 모든 경로를 식별하십시오
  7. 가드레일 복원력 테스트 — 구성 변경을 통해 가드레일이 약화될 수 없는지 정기적으로 검증하십시오

📊 NIS2 및 DORA 시사점

EU 조직의 경우, 이러한 발견은 직접적인 규제 영향을 미칩니다. NIS2는 공급망 위험 관리중대 사건에 대한 사고 보고를 요구합니다. AI 인프라 침해는 — 특히 제3자 클라우드 서비스를 통한 경우 — 명백히 이 범위에 해당합니다. DORA의 ICT 리스크 관리 프레임워크는 금융기관이 AI 기반 자동화를 포함한 모든 디지털 운영 종속성을 매핑하고 테스트하도록 요구합니다.

프로덕션 환경에서 AWS Bedrock을 사용하는 조직은 이러한 공격 벡터를 리스크 평가에 문서화하고, NIS2 컴플라이언스 프로그램의 일환으로 통제를 검증해야 합니다.


AI 공격 표면을 자동으로 매핑하세요

KENSAI는 클라우드 인프라, AI 워크로드, 통합 환경을 지속적으로 스캔하여 공격자가 악용하기 전에 잘못된 구성과 노출된 공격 경로를 찾아냅니다.

무료 보안 스캔 시작하기

안전하게 지내세요,
KENSAI 보안 리서치 팀

AI 위협 인텔리전스 기반 일일 보안 브리핑. 평일마다 업데이트됩니다.

🛡️ AI 인프라가 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

무료로 인프라 스캔하기 →

📚 관련 기사