PDF 숨김 텍스트로 Atlassian AI 도구 해킹해 기업 정보 탈취
보안 기업 PromptArmor는 Atlassian의 AI 에이전트 Rovo에 '간접 프롬프트 인젝션' 취약점이 존재함을 밝혀냈습니다. 해커가 흰색으로 처리해 육안에 보이지 않는 텍스트를 PDF 파일에 심어두면, Rovo가 이를 읽는 즉시 Jira 및 Confluence의 민감한 내부 데이터를 훔쳐 외부 서버로 전송합니다. 이는 마이크로소프트 Copilot 등 다른 AI 시스템에도 영향을 미치는 프롬프트 인젝션이 여전히 해결되지 않은 치명적인 보안 문제임을 시사합니다.
PDF 내의 숨겨진 텍스트를 통해 Atlassian의 AI 에이전트인 Rovo에서 민감한 데이터를 탈취할 수 있습니다.
작성자: Matthias Bastian (THE DECODER), 2026년 8월 10일
핵심 요약: 보안 기업 PromptArmor는 Atlassian의 AI 에이전트인 Rovo의 취약점을 공개했습니다. 이 취약점은 공격자가 '간접 프롬프트 인젝션(Prompt Injection)'을 통해 Jira 및 Confluence에서 기업의 민감한 데이터를 은밀하게 빼낼 수 있게 해줍니다. 공격에는 숨겨진 지시어가 포함된 문서(예: PDF) 한 개만 있으면 충분합니다. Rovo가 이 파일을 처리하는 순간, 에이전트는 요청된 내부 데이터를 수집한 뒤 동적으로 생성된 URL을 통해 공격자의 서버로 전송합니다. 이 사건은 프롬프트 인젝션이 마이크로소프트 Copilot과 같은 다른 시스템에도 영향을 미치는, 여전히 해결되지 않은 AI 보안 문제임을 여실히 보여줍니다.
--- 본문 번역 ---
Atlassian의 AI 에이전트 Rovo는 공격자가 Jira 티켓 및 Confluence 문서에서 민감한 기업 데이터를 추출할 수 있도록 허용하는 간접 프롬프트 인젝션(indirect prompt injection) 취약점을 가지고 있습니다. 보안 기업 PromptArmor는 이 결함에 대한 상세한 분석 보고서를 발표했습니다.
보안 업체에 따르면, 이 공격은 사용자의 추가적인 확인(클릭 등)을 필요로 하지 않으며, 채팅창에도 눈에 띄는 흔적을 남기지 않습니다.
Rovo는 Atlassian의 전체 제품군(Jira, Confluence 등 커넥터로 연결된 서비스 포함)에 걸쳐 작동하며 데이터에 접근할 수 있는 AI 에이전트입니다. PromptArmor는 이러한 광범위한 데이터 접근 권한이야말로 이 취약점을 매우 위험하게 만드는 원인이라고 지적했습니다.
공격자에게는 단 하나의 조작된 PDF면 충분합니다
공격은 사용자가 Rovo에게 자신의 Jira 티켓을 정리해 달라고 요청하며 PDF 파일을 업로드할 때 시작됩니다. 이 문서는 겉보기에는 전혀 문제가 없어 보이지만, 사람의 눈으로는 절대 식별할 수 없는 흰색 1포인트 크기의 '흰색 글자'로 프롬프트 인젝션 명령어가 숨겨져 있습니다.
Rovo가 사용자의 요청을 처리하는 과정에서 관련 내용을 찾기 위해 Jira 및 Confluence를 검색할 때, 이 숨겨진 인젝션 명령에 의해 제어권이 탈취됩니다. 그러면 에이전트는 수집한 데이터를 URL의 쿼리 파라미터(Query Parameter)에 숨겨 동적 URL을 생성하고, 자체적인 URL 읽기 도구를 사용해 해당 주소를 불러옵니다.
결과적으로 설명, 담당자, 우선순위, 라벨 등을 포함한 완벽한 Jira 티켓 정보가 공격자의 서버로 그대로 넘어가게 됩니다. 온보딩 가이드나 플랫폼 아키텍처 설명과 같은 내부 콘텐츠가 담긴 Confluence 문서 역시 탈취됩니다.
PromptArmor는 이러한 공격이 업로드된 파일에만 국한되지 않는다고 덧붙였습니다. 고객 지원 티켓, 웹 콘텐츠, 또는 서드파티 커넥터를 통해 유입되는 데이터 또한 프롬프트 인젝션의 매개체가 될 수 있습니다.
조직(Organzation) 관리자 수준에서 Rovo의 웹 검색 기능을 꺼두는 것도 소용이 없습니다. 해당 설정은 일반적인 검색 기능만 끌 뿐, Rovo가 외부 URL을 열고 읽는 데 사용하는 'UrlReadTool' 기능까지 비활성화하지는 못하기 때문입니다. 에이전트는 프롬프트 인젝션을 통해 대상 URL을 동적으로 생성하므로, 민감한 데이터가 외부 서버로 전송되는 것을 막을 방어막이 전혀 없습니다.
PromptArmor는 데이터를 빼낼 수 있는 두 번째 경로도 발견했습니다. Rovo는 AI의 출력 결과를 마크다운(Markdown) 이미지로 렌더링하는데, 안전하지 않은 마크다운 이미지 렌더링은 간접 프롬프트 인젝션을 통한 데이터 도용에 악용되는 잘 알려진 공격 벡터(Vector)입니다.
프롬프트 인젝션은 여전히 풀리지 않은 AI 보안의 숙제
PromptArmor는 2026년 5월 23일 Atlassian에 이 취약점을 보고했습니다. 이틀 후 Atlassian은 사건 번호를 할당하고 감사하다고 답했습니다. 하지만 6월 4일과 7월 29일에 후속 조치를 묻는 메시지를 보냈음에도 Atlassian은 아무런 응답을 하지 않았습니다. 8월 5일 보고서가 공개된 시점 기준으로, Rovo는 여전히 이 취약점에 노출되어 있는 상태입니다. PromptArmor는 사용자들에게 이 위험성을 알리기 위해 연구 결과를 공개했습니다.
AI 기업 Anthropic은 최근 웹 브라우저 기반의 프롬프트 인젝션 문제에서 일부 진전을 이루었다고 발표했지만, 이러한 발전은 추가적인 보안 계층을 포함하는 자사의 AI 생태계에만 적용되는 것입니다. 근본적으로 더 광범위한 문제는 당분안 AI 업계 전반에 걸쳐 지속될 가능성이 높습니다. 얼마 전에도 마이크로소프트 Copilot의 Word 문서에서 유사한 취약점이 발견된 바 있습니다.