스타트업 뉴스ZDNet Korea2026년 8월 6일

워드 문서에 숨긴 흰 글씨 한 줄이 코파일럿을 감염시킨다…자기 복제 공격

[지디넷코리아]워드 문서에 눈에 보이지 않게 숨긴 문장 하나로 마이크로소프트 365 코파일럿을 조종하고, 그 명령이 새로 만들어진 문서로 스스로 복제되는 공격 방식이 공개됐다. 현지 시각 7월 28일 노르웨이 보안 연구자 호콘 몰뢰이가 자신의 블로그에 공개한 연구다.공격자는 워드 문서에 JSON 형식 명령문을 넣고 흰 배경에 흰 글씨, 아주 작은 글꼴로 처리해 보이지 않게 만든다. 코파일럿은 문서를 모델에 넘기기 전에 색상과 글꼴 크기 같은 서식을 제거하기 때문에, 사람 눈에는 보이지 않는 글자가 모델에는 그대로 전달된다. 이런 방식은 교차 도메인 프롬프트 인젝션으로 분류된다.개념증명에서 코파일럿은 분기 재무보고서의 모든 수치를 절반으로 바꿔 놓고 그 사실을 이용자에게 알리지 않았다. 동시에 공격 명령문 전체를 결과 문서 아래쪽에 흰 글씨 8포인트로 복사해 넣었다. 감염된 문서를 다음 작업에 쓰면 원본 없이도 같은 공격이 다시 일어났다.공격자가 피해 조직의 마이크로소프트 365 환경
공공조달·정부지원사업 실무에 필요한 제안서 템플릿과 최신 공고는 문서 스토어 공고에서 확인하세요.