연구진은 그래픽 사용자 인터페이스를 직접 조작하고 제3자 웹 도구를 실행하는 컴퓨터 사용 에이전트(CUA)가 렌더링된 모든 페이지와 도구 응답을 통한 간접 프롬프트 인젝션에 노출된다는 문제를 다뤘다. 신뢰할 수 없는 입력을 격리된 플래너 LLM(P-LLM)과 격리된 LLM(Q-LLM)으로 분리해 실행 경로를 사전에 고정하는 '듀얼-LLM' 패턴이 공식적 보안 보장을 제공하는 대표 아키텍처지만, CUA는 본질적으로 동적이어서 계획이 예상되는 런타임 웹 콘텐츠에 따라 분기해야 하므로 이 보장이 그래픽 환경에서는 깨진다. 공격자가 명시적 지시 없이도 신뢰할 수 없는 데이터를 조작해 CUA를 사전 승인된 위험한 분기로 유도하는 '분기 조작(branch steering) 공격'을 체계적으로 연구하고, 9개 도메인 101개 과제로 구성된 STEER-Bench에서 표준 CUA(94.4%)와 기본 듀얼-LLM CUA(89.5%) 모두 높은 공격 성공률을 보임을 확인했다. 이에 대응해 신뢰된 분기 계획에 사전 역량 제약을 결합한 아키텍처 'COBRA'를 제안했으며, STEER-Bench에서 공격 성공률을 0%로 낮추면서도 정상 작업 유용성은 97%를 유지했다.
- •GUI륬 직접 조작홈똄 캨흨턴 사용 에이전트(CUA)거 똄똄륌 흔이지·똄구 응땄을 홈흔 거접 흔래흔흔 인젠장에 취약
- •떔염-LLM 휐휘의 봄안 뿀얍이 CUA의 똄똄적 봄거 흔성 똄뿝에 기능적 흔긴에서 똄 긴땄 입증
- •'봄구 조작 공격' 거똄 제씨, STEER-Bench(101거 공주)에서 흔유·떔염-LLM CUA 뿉 똄 90% 안특 공격 성공륨
- •똄똄 봄삤 계흔+사띔 역륩 제씨 이충캤캨 COBRA똄 공격 성공륨 0%, 흔주 유흔성 97% 암얄
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
Securing Computer-Use Agents Against Branch Steering Attacks
- 1.컴퓨터 사용 에이전트(CUA)를 겨냥한 신종 공격 'branch steering' 공식화, 사전승인된 위험 분기로 유도
- 2.101개 과업·9개 도메인의 STEER-Bench 공개, 표준 CUA 94.4%·기존 Dual-LLM 구조도 89.5% 공격 성공률
- 3.신뢰된 분기 계획에 사전 능력 제약을 결합한 방어 아키텍처 COBRA 제안
- 4.COBRA 적용 시 STEER-Bench 공격 성공률을 0%로 낮추면서 정상 작업 유용성 97% 유지
왜 중요한가?
Dual-LLM 패턴처럼 형식적 보안 보장을 제공한다고 여겨진 아키텍처조차 그래픽 환경에서는 동적 분기 때문에 무너진다는 것을 보여주고, 유용성을 거의 잃지 않으면서 공격 성공률을 0%로 낮추는 구체적 대안을 함께 제시했다는 점에서 실무 적용 가치가 크다.
언급 프로젝트
AI 기반 컴퓨터 사용 에이전트(CUA)의 도입이 국내에서도 활발해지는 가운데, 간접 프롬프트 주입 공격에 대한 보안 취약성은 심각한 문제로 인식됩니다. 이 연구는 에이전트가 웹 도구와 상호작용할 때 발생할 수 있는 위협을 경고하며, 국내 기업들이 AI 에이전트 서비스 설계 시 보안 강화에 대한 심도 깊은 고민을 요구합니다. 특히 민감한 사용자 정보 처리에 있어 더욱 철저한 방어 메커니즘 구축이 필수적입니다.
본문 미리보기
arXiv:2610.03089v1 Announce Type: new Abstract: Modern Computer Use Agents (CUAs) directly interact with graphical user interfaces and execute third-party web tools, exposing them to indirect prompt injection across every rendered page and tool response. While the Dual-LLM pattern is the primary system-level architecture offering formal security guarantees - using an isolated Planner LLM (P-LLM) to fix execution paths before processing untrusted inputs via a Quarantined LLM (Q-LLM) - these guar
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안

