제니티랩스가 세일즈포스 에이전트포스의 제로클릭 결함 3건을 공개했어요. 리드 양식 하나로 클릭 없이 CRM 데이터가 DNS로 빠져나갈 수 있었어요. 세일즈포스는 약 2주 만에 핵심 결함을 패치했다고 밝혔어요.
기업용 AI 에이전트 보안 얘기가 나올 때마다 드는 생각인데, 결국 제일 약한 고리는 외부에서 아무나 넣을 수 있는 입력창이더라고요. 이번 세일즈포스 사례가 딱 그래요. 🔥
보안업체 제니티랩스가 이번 주 공개한 내용을 보면, 에이전트포스에서 SalesBleed라는 이름이 붙은 결함 3건이 나왔어요. 이 중 2건은 클릭 한 번 없이도 데이터가 빠져나가는 제로클릭 취약점이에요.
공격 경로가 좀 교묘해요. 시작점은 누구나 채울 수 있는 공개 웹투리드 양식이에요. 공격자가 여기에 악성 프롬프트를 심어두면, 그 리드는 별다른 반응 없이 그냥 잠들어 있어요. 그러다 나중에 영업 담당 직원이 에이전트포스한테 이 리드 좀 확인해달라고 요청하는 순간 트리거가 발동돼요.
에이전트가 리드 내용을 처리하면서 숨겨진 지시를 그대로 실행하고, 세일즈포스가 URL이나 이미지 노출을 막으려고 만들어둔 신뢰할 수 있는 URL 보호장치를 우회해서 CRM 데이터를 DNS 쿼리에 실어 밖으로 빼돌리는 거예요. 직원은 그냥 평소처럼 업무 봤을 뿐인데 데이터가 새는 거죠. 😬
세 번째 결함은 방향이 좀 달라요. 슬랙과 연동된 에이전트포스 봇의 신뢰받는 정체성을 그대로 훔쳐서, 회사 내부에서 나온 것처럼 보이는 피싱 메시지를 동료들한테 뿌릴 수 있는 취약점이에요.
사내 메신저에서 봇이 보낸 메시지니까 다들 별 의심 없이 클릭할 가능성이 높잖아요. 다행히 세일즈포스 대응은 빨랐어요. 제니티랩스가 보고한 신뢰 URL 우회 문제는 약 2주 만에 패치됐고, 슬랙 쪽 정체성 도용 문제도 함께 수정됐대요. ✅
근데 이 사건에서 진짜 눈여겨봐야 할 건 패치 속도가 아니라 구조적인 문제라고 봐요. 지금 기업들이 CRM이든 이메일이든 슬랙이든, 온갖 시스템에 AI 에이전트를 연결하고 있잖아요. 근데 그 에이전트들은 대부분 내부 요청과 외부에서 몰래 심어진 지시를 구분하는 능력이 아직 부족해요. 이걸 보안 쪽에서는 흔히 혼란된 대리인 문제라고 부르는데, 에이전트 도입 속도가 이 문제 해결 속도보다 훨씬 빠른 게 지금 상황이에요.
세일즈포스 하나 패치한다고 끝날 문제는 아닌 것 같고, 비슷한 구조의 에이전트를 쓰는 다른 서비스들도