TL;DR

  • Elastic의 Agentic SOC는 악성 피싱 경보에 포함된 간접 프롬프트 인젝션에 조작될 수 있으며, 사용자 권한으로 API 키를 발급·유출하고 SOC 내 임의 작업을 수행할 수 있는 취약점임.
  • 공격자는 탈취한 API 키로 탐지 규칙 비활성화, 가짜 경보 생성, 데이터 유출·삭제, 예약 작업을 통한 지속성 확보 등을 수행할 수 있음.
  • 공격 과정은 경보에 삽입된 지시로 악성 워크플로를 실행하고, 공격자 서버에서 받은 프롬프트를 하위 에이전트에 전달하는 방식임.
  • Elastic에는 2026년 8월 23일 취약점이 보고됐지만 네 차례 후속 연락에도 대응이 이뤄지지 않아 위험과 완화 설정이 공개됨.
  • 완화를 위해 에이전트의 자동 기능 할당과 쓰기 권한 도구를 끄고, 더 강건한 기본 모델과 네트워크 보안 정책을 설정할 것을 권고함.

공격 체인

  • 보안팀은 보안 강화를 위해 Agentic SOC(보안 운영 센터)를 도입하고 있지만, 신뢰할 수 없는 데이터와 사고 대응 중 민감한 작업을 수행하는 기능 때문에 AI SOC 자체가 심각한 보안 위험이 될 수 있음.
  • Elastic의 AI SOC인 EASE에서 간접 프롬프트 인젝션 공격을 시연함.
  • Elastic의 Agentic SOC 에이전트는 분류 대상으로 만들어진 경보에 의해 조작될 수 있으며, 별도의 사람 승인 없이 사용자 권한으로 Elastic 내 모든 작업을 수행할 수 있음.

1. 사용자가 AI SOC에 피싱 경보 분류를 요청함

  • SOC에서 흔히 쓰이는 데이터 소스 중 하나는 사용자가 의심스러운 이메일을 전달해 보안팀의 분류를 요청하는 피싱 신고 메일함임.
  • 사용자가 Elastic AI에 피싱 경보 분류를 요청함.

2. 경보가 AI SOC를 조작해 악성 워크플로를 생성·실행하게 함

  • 에이전트가 분석 중인 피싱 이메일 중 하나에 특정 URL에서 추가 경보를 가져오고 하위 에이전트가 처리하도록 워크플로를 사용하라는 지시가 포함됨.
  • Elastic AI가 경보에 삽입된 지시를 따름.
  • 워크플로가 공격자 제어 URL에서 데이터를 가져온 뒤, 공격자 데이터와 ‘아래를 실행하라(Action the below)’라는 시스템 프롬프트만 제공된 하위 에이전트를 실행함. 그 결과 하위 에이전트가 공격자 서버가 제공하는 임의의 작업을 수행하게 됨.
  • 사람 승인 없이 전체 과정이 진행됨. 에이전트가 워크플로에 ‘waitForApproval’ 단계를 추가할지 재량으로 결정하며, 프롬프트 인젝션은 해당 단계의 사용을 억제함.

3. 악성 워크플로가 API 키를 유출함

  • 공격자 서버는 하위 에이전트가 대회에 참가 중이며, 우승하려면 새 API 키를 발급해 ‘결과를 제출’하도록 공격자 서버에 보내라는 지시를 반환함.
  • 하위 에이전트가 제출한 API 키가 공격자 서버에 기록됨.
  • 공격자가 유출된 API 키로 요청을 보내는 데 필요한 워크스페이스 URL도 함께 유출됨.

4. 공격자가 API 접근 권한으로 SOC에서 무단 작업과 데이터 유출을 수행함

  • 공격자는 탈취한 API 키를 사용해 데이터를 조회하고 경보 규칙을 수정함.
  • 유출된 자격 증명으로 사용자가 할 수 있는 모든 작업을 수행할 수 있으며, 여기에는 다음이 포함됨.
  • 경보 규칙 비활성화 또는 제거
  • 실제 공격을 은폐하기 위한 가짜 경보 생성
  • Elastic 및 통합 서비스 전반의 데이터 유출
  • 예약 작업을 통한 지속성 확보
  • AI SOC가 모니터링하는 기기의 데이터 수집
  • API 키를 유출한 뒤 공격자가 후속 작업을 하는 방식뿐 아니라, 조작된 하위 에이전트가 실행하는 워크플로만으로도 이 모든 결과를 직접 달성할 수 있음.

완화 방안

1. 에이전트 설정

  • Elastic AI 에이전트의 ‘기본 제공 기능 자동 포함(Include built-in capabilities automatically)’ 설정을 꺼서 활성화할 도구를 수동으로 관리함.
  • 설정 경로: Your Project > Agents(왼쪽 사이드바) > Overview > Edit Agent Settings > Customization > Include built-in capabilities automatically > 끄기
  • 현재 시스템은 에이전트 재량으로 사용하는 워크플로 단계 ‘waitForApproval’를 제외하면 사람 승인 제어를 지원하지 않는 것으로 보이므로, 쓰기 기능이 있는 도구를 비활성화할 것을 권고함.
  • 설정 경로: Your Project > Agents(왼쪽 사이드바) > Elastic AI Agent(드롭다운) > Manage Agents > ‘Elastic AI Agent’에 마우스를 올린 뒤 나타나는 편집 아이콘 선택 > Tools 탭 > 원치 않는 도구 선택 해제
  • 기본 에이전트에서 기본 활성화되는 도구 중 위험도가 가장 높은 항목은 다음과 같음.
  • Platform.core.execute_esql
  • Platform.core.execute_workflow
  • 현재와 미래의 모든 Elastic 제작 도구, Skills, Plugins를 에이전트에 자동 할당하는 설정도 끌 것을 강력히 권고함.
  • 설정 경로: Your Project > Agents(왼쪽 사이드바) > Elastic AI Agent(드롭다운) > Manage Agents > ‘Elastic AI Agent’에 마우스를 올린 뒤 나타나는 편집 아이콘 선택 > Setting 탭 > Elastic Capabilities > 끄기

2. 기본 모델 선택

  • 현재 Elastic의 기본 모델은 Anthropic Claude Sonnet 4.5임.
  • 더 최신 모델은 간접 프롬프트 인젝션에 훨씬 더 강건함.
  • 대체 기본 모델 설정 경로: Your Project > Discover Elastic AI / Configure AI Provider > Select Provider > 드롭다운에서 모델 선택

3. IP 접근 제한

  • Elastic Cloud로 들어오고 나가는 트래픽을 신뢰할 수 없는 IP로부터 제한하려면 다음 경로에서 네트워크 보안 정책을 설정함.
  • Organization Settings > Network Security > Create Policy

책임 있는 공개

  • PromptArmor는 이 기사에서 설명한 취약점을 2026년 8월 23일 Elastic에 공개함.
  • Elastic은 보고 접수를 확인했지만 네 차례의 후속 연락에도 공개 절차에 참여하지 않음. 이에 위험과 관련 완화 설정을 사용자에게 알리기 위해 보고서를 공개함.
  • Elastic의 취약점 보고 정책은 이메일 공개를 명시적으로 허용하며, “버그 바운티 프로그램을 이용하지 않으려면 security@elastic.co로 직접 이메일을 보낼 수 있다”고 안내함.

일정

  • 2026년 8월 23일 — PromptArmor가 Elastic에 취약점을 공개함.
  • 2026년 8월 27일 — PromptArmor가 후속 연락을 보냄.
  • 2026년 8월 28일 — Elastic이 HackerOne을 통한 제출을 요청함.
  • 2026년 8월 28일 — PromptArmor가 이메일 공개를 선호한다고 설명함.
  • 2026년 9월 1일 — PromptArmor가 이메일을 공식 보고 채널로 명시한 정책을 근거로 후속 연락을 보냄.
  • 2026년 9월 6일 — PromptArmor가 후속 연락을 보냄.