업데이트 : Slack은 "보고된 문제를 해결하기 위해 패치를 배포"했으며 현재 승인 없이 고객 데이터에 액세스했다는 증거가 없다고 주장하는 업데이트를 게시했습니다. 다음은 블로그 에 게시된 Slack의 공식 성명입니다.
보고서를 접했을 때 우리는 매우 제한적이고 구체적인 상황에서 동일한 Slack 작업 공간에 기존 계정을 가진 악의적인 행위자가 사용자에게 특정 데이터를 피싱할 수 있는 설명된 시나리오에 대한 조사를 시작했습니다. 문제를 해결하기 위해 패치를 배포했지만 현재로서는 고객 데이터에 대한 무단 액세스에 대한 증거가 없습니다.
아래는 당시 게재된 기사 원문입니다.
ChatGTP가 Slack에 추가되었을 때 대화 요약, 빠른 답장 초안 작성 등을 통해 사용자의 삶을 더 쉽게 만들기 위한 것이었습니다. 그러나 보안 회사 PromptArmor 에 따르면 이러한 작업을 완료하려고 하면 "즉시 삽입"이라는 방법을 사용하여 개인 대화가 침해될 수 있습니다.
보안 회사는 대화를 요약함으로써 개인 다이렉트 메시지에 접근하고 다른 Slack 사용자를 피싱 으로 속일 수도 있다고 경고합니다. Slack을 사용하면 사용자가 참여하지 않은 경우에도 비공개 및 공개 채널에서 데이터 가져오기를 요청할 수 있습니다. 더 무서운 것은 공격이 작동하기 위해 Slack 사용자가 채널에 있을 필요가 없다는 것입니다.
이론적으로 공격은 Slack 사용자가 악성 메시지가 포함된 공개 Slack 채널을 만들어 Slack AI를 속여 개인 API 키를 공개하는 것으로 시작됩니다. 새로 생성된 프롬프트는 AI에게 "confetti"라는 단어를 API 키로 바꾸고 누군가 요청할 때 특정 URL로 보내도록 지시합니다.
상황은 두 부분으로 구성됩니다. Slack은 AI 시스템을 업데이트하여 파일 업로드 및 다이렉트 메시지에서 데이터를 스크랩했습니다. 두 번째는 PromptArmor가 입증한 "프롬프트 인젝션"이라는 방법으로 사용자를 피싱할 수 있는 악성 링크를 만들 수 있다는 것입니다.
이 기술은 핵심 지침을 수정하여 앱이 일반적인 제한을 우회하도록 속일 수 있습니다. 따라서 PromptArmor는 계속해서 “[대형 언어 모델]이 개발자가 만든 “시스템 프롬프트”와 쿼리에 추가된 나머지 컨텍스트를 구분할 수 없기 때문에 프롬프트 주입이 발생합니다. 따라서 Slack AI가 메시지를 통해 명령을 수집하고 해당 명령이 악의적인 경우 Slack AI는 사용자 쿼리 대신 또는 그에 추가하여 해당 명령을 따를 가능성이 높습니다.”
설상가상으로 사용자의 파일도 표적이 되며, 파일을 원하는 공격자는 처음부터 Slack Workspace에 있을 필요조차 없습니다.