
챗GPT 광고가 한국에서 시범 시작됐다 — 5개국 중 하나, 무료·Go 요금제 대상
오픈AI가 8월 11일 챗GPT 광고 시범을 영국·멕시코·브라질·일본·한국 5개국에서 시작했다. 무료와 Go 요금제 대상이며 유료 구독자는 제외된다. 국내 마케터가 지금 확인할 것을 정리했다.

흰 글씨 위 흰 배경, HTML 주석, 보이지 않는 유니코드 같은 단순 은닉형 프롬프트 인젝션은 이제 최신 LLM에 통하지 않는다. 패턴 인식, 경계 격리(boundary isolation), 스포트라이팅이 그 구멍을 막았다.
그러나 더 정교한 공격은 여전히 작동한다.
LLM은 콘텐츠와 지시를 안정적으로 구별하지 못한다. 이것은 텍스트를 처리하는 방식의 구조적 속성이지, 패치를 기다리는 버그가 아니다.
공격면은 이제 브랜드 자산, AI 에이전트, 벤더 스택, 고객 대면 워크플로까지 확장됐다.
ChatGPhish가 가장 명확한 사례다.
공격자는 평범한 웹페이지 — 당신의 블로그, 헬프센터, 제품 문서 — 에 악성 페이로드를 심는다. 사용자가 AI에게 그 페이지를 요약해달라고 요청하면, 숨겨진 지시가 AI로 하여금 가짜 계정 경고와 악성 QR 코드를 생성하게 하고, 그것이 챗 인터페이스 안에서 네이티브로 렌더링된다.
수상한 외부 URL이 아니라 챗GPT나 퍼플렉시티 안에 나타나기 때문에 URL 차단 목록과 비밀번호 관리자 경고를 완전히 우회한다.
당신의 고객이 피싱당한다. 브랜드가 비난받는다. 그리고 당신은 자기 페이지가 전달 수단으로 쓰이고 있다는 사실조차 몰랐다.
시맨틱 임베딩은 최상위 모델에 대해 가장 효과적인 공격 방법이다.
공격자는 정당해 보이는 문단 안에 악성 지시를 엮어 넣는다. LLM은 요약해야 할 콘텐츠와 따라야 할 지시를 구별하지 못한다.
경쟁사가 업계 비교 기사에 웹 브라우징 AI 에이전트에게 당신 제품 대신 자사 제품을 추천하라고 지시하는 문장을 심을 수 있다. 해킹도, 침해도 없다. 그냥 산문처럼 보이는 한 문단이다.
이것은 LLM 추천 점유율에 대한 직접적 위협이며, 당신의 인프라에 접근할 필요조차 없다.
LLM 모델들도 위협을 서서히 인정하고 있다. 클로드는 악성 대화 콘텐츠가 사용자 데이터 유출을 유발할 수 있다고 사용자에게 경고한다.
멀티모달 공격은 당신이 생산하는 모든 포맷과 발행하는 모든 채널로 위협을 확장한다.
브랜디드 팟캐스트, 유튜브 영상, 스폰서 오디오 콘텐츠가 모두 활성 공격 벡터다.
스폰서 팟캐스트 청취자의 상시 대기 AI 어시스턴트에 지시가 조용히 전달될 수 있고, 청취자도 당신도 그 사실을 모른다.
StyleBreak은 여기서 한 걸음 더 나간다. 연구진은 음성의 감정 톤을 조작하는 것(화남, 슬픔, 두려움)만으로 코드나 숨은 텍스트 없이 오디오-언어 모델의 안전 필터를 우회할 수 있음을 보였다.
음성 우선 콜센터나 IVR 시스템을 운영하는 브랜드에게 이것은 포맷 자체에 내장된 공격 위협이다.
마케팅과 RevOps 팀은 보안 팀이 감사할 수 있는 속도보다 빠르게 자율 에이전트를 배포하고 있다.
이 에이전트들은 연구자들이 혼동된 대리인 문제(confused deputy problem) 라 부르는 취약점을 안고 있다.
신뢰할 수 없는 입력(수신 이메일이나 웹 콘텐츠)과 특권 도구(이메일 발송, CRM 레코드 수정, 환불 처리) 양쪽에 접근하는 에이전트는 그 입력을 통해 탈취될 수 있다.
공격자가 고객 서비스 에이전트에게 숨은 프롬프트가 담긴 이메일을 보낸다. 에이전트는 그것을 정당한 요청으로 읽고 페이로드를 실행해 사용자 데이터를 유출하거나, 메일 리스트에 스팸을 뿌리거나, CRM 레코드를 삭제한다.
브랜드 소셜 존재감에 AI가 무기화된 극명한 사례로, 공격자들이 최근 메타 자체 AI 지원 챗봇을 조작해 유명 인스타그램 계정을 탈취했다.
자율 지원 에이전트는 핵심 보안 프로토콜을 우회하도록 설득당할 수 있다.
바이브 코딩이 이를 악화시킨다. AI 보조 코드 생성으로 내부 도구를 만들면 충분한 보안 검토 없이 배포할 수 있다. 그리고 로그 에이전트가 크래시 후 자기 에러 로그를 읽는다면, 그 에러 메시지에 심긴 페이로드가 시스템을 내부에서 탈취할 수 있다.
당신의 보안 태세는 AI 스택에서 가장 취약한 벤더만큼만 강하다.
머코어(Mercor)는 3월 31일 사건을 확인했다. 엔터프라이즈 스택 전반에서 널리 쓰이는 오픈소스 AI API 도구 LiteLLM의 악성 버전과 연결된 사건이었다.
OWASP는 이 침해가 모델 학습 방법과 계약자 운영에 관한 민감 정보가 노출됐을 가능성에 대한 우려를 키웠다고 지적했다. 메타는 그 결과 운영을 일시 중단했다.
서드파티 AI 벤더로 고객 데이터를 처리하거나 캠페인 분석을 돌린다면, 침해된 벤더는 당신의 캠페인 전략, 고객 세그먼트, 가격 로직을 위협 행위자 앞에 그대로 내놓는 것이다.
가장 널리 권고되는 구조적 방어는 듀얼 LLM 패턴이다. 격리된 모델 하나가 신뢰할 수 없는 입력을 읽고, 별도의 특권 모델이 비즈니스 로직을 실행하며, 둘은 처리 계층을 절대 공유하지 않는다.
그런데 여기에 명확한 사각지대가 있다.
MIT CSAIL, 구글 딥마인드, 취리히 연방공대 연구진(주저자 에도아르도 데베네데티, 일리아 슈마일로프)은 논문 "Defeating Prompt Injections by Design" 에서 이렇게 지적한다.
"듀얼 LLM 패턴이 제어 흐름은 보호하지만, 데이터 흐름은 여전히 조작될 수 있다."
오염된 데이터 위에서 안전한 계획을 실행하더라도 기밀 파일은 여전히 공격자에게 도달한다.
1. 다섯 개 임계점에서 AI 접근을 매핑한다 검색(retrieval), 메모리, 계획(planning), 도구 선택, 출력. 모든 특권 지점이 인젝션 표면이다.
2. 고위험 행동에는 사람이 개입한다 이메일 발송, 데이터베이스 수정, 환불 처리, 콘텐츠 발행이 가능한 에이전트는 실행 전 명시적인 사람의 확인을 반드시 요구해야 한다.
3. 격리 아키텍처 듀얼 LLM 분리를 구현하되, 제어 흐름만이 아니라 데이터 흐름을 감사한다.
4. 벤더 검증을 보안 관행으로 스택의 모든 서드파티 AI 도구를 잠재적 공격 벡터로 취급한다. 계약 체결 전에 격리 패턴과 사고 대응 체계에 대한 투명성을 요구한다.
LLM은 진짜 명령과 악성 명령을 구별하지 못한다. 당신의 브랜드 자산, 팟캐스트, 헬프 문서, 벤더 관계가 이제 공격면이다. 거버넌스가 따라잡아야 한다.
첫째, 헬프센터와 블로그를 보안 자산으로 재분류한다. 마케팅 팀이 관리하는 페이지가 피싱 전달 수단이 될 수 있다는 것이 ChatGPhish의 요지다. 콘텐츠 관리 권한이 곧 보안 권한이 된다.
둘째, 경쟁사 콘텐츠의 조작 가능성을 전제로 AI 가시성을 본다. 비교 기사 한 문단으로 추천이 바뀔 수 있다면, AI 추천 점유율은 콘텐츠 품질만의 함수가 아니다. 브랜드가 인용되고도 이름이 빠지는 문제는 유령 인용 — AI 검색이 내 콘텐츠는 쓰고 브랜드 이름은 빼는 40%에서 다뤘다.
셋째, 에이전트 배포 속도를 감사 속도에 맞춘다. 마케팅이 보안보다 빨리 배포하는 구조 자체가 취약점이다. 파일럿이 프로덕션에 못 가는 이유는 AI 에이전트 4가지 오해 — 파일럿 88%가 프로덕션에 못 가는 이유에서 정리했는데, 여기에 보안 검토라는 항목을 추가해야 한다.
넷째, 특권과 입력이 같은 에이전트에 모이지 않게 한다. 혼동된 대리인 문제의 해법은 복잡한 필터가 아니라 권한 분리다. 메타 사례는 챗봇이 인증 코드 발송 권한을 가졌기 때문에 성립했다.
다섯째, 상거래 에이전트를 쓰기 전에 위임 범위를 정의한다. AI 비서가 결제까지 수행하는 구조는 AI 비서가 장바구니까지 채운다 — '헤드리스' 커머스가 플랫폼을 위협하는 방식에서 다뤘다. 환불·결제 권한이 붙는 순간 인젝션의 비용이 달라진다.
여섯째, 벤더 계약서에 격리 패턴과 사고 대응을 명시한다. LiteLLM 사건은 오픈소스 의존성 하나가 엔터프라이즈 스택 전체로 번진 사례다. 마케팅 스택도 예외가 아니다.
흰 글씨, HTML 주석, 보이지 않는 유니코드 같은 단순 은닉형은 패턴 인식·경계 격리·스포트라이팅으로 막혔습니다. 그러나 LLM이 콘텐츠와 지시를 구별하지 못하는 것은 구조적 속성이라 시맨틱 임베딩 같은 정교한 공격은 여전히 작동합니다.
공격자가 블로그·헬프센터·제품 문서에 페이로드를 심고, 사용자가 AI에 요약을 요청하면 가짜 계정 경고와 악성 QR 코드가 챗 인터페이스 안에서 렌더링됩니다. 외부 URL이 아니라서 URL 차단 목록과 비밀번호 관리자 경고를 우회합니다.
해커가 메타 AI 지원 어시스턴트에 피해자 계정에 새 이메일 추가를 요청하자 챗봇이 공격자 이메일로 인증 코드를 보냈고, 확인 후 비밀번호 재설정 버튼과 전체 계정 접근 권한을 넘겼습니다. 정부·군 프로필도 포함됐습니다.
아닙니다. MIT CSAIL·구글 딥마인드·ETH 취리히 연구진 논문에 따르면 듀얼 LLM은 제어 흐름은 보호하지만 데이터 흐름은 여전히 조작될 수 있습니다. 오염된 데이터 위에서 안전한 계획을 실행해도 기밀 파일은 공격자에게 도달합니다.
검색·메모리·계획·도구 선택·출력 다섯 임계점의 접근 매핑, 고위험 행동에 대한 사람의 명시적 확인, 데이터 흐름까지 감사하는 격리 아키텍처, 그리고 서드파티 도구를 공격 벡터로 취급하는 벤더 검증입니다.
기사에서 본 내용을 우리 사이트에 대입해 보고 싶다면, 무료 진단으로 현재 상태부터 확인해 보세요.
영업일 기준 24시간 안에 담당자가 직접 답변드립니다.

오픈AI가 8월 11일 챗GPT 광고 시범을 영국·멕시코·브라질·일본·한국 5개국에서 시작했다. 무료와 Go 요금제 대상이며 유료 구독자는 제외된다. 국내 마케터가 지금 확인할 것을 정리했다.

AI 검색 인용 950만 건 분석 결과, 링크드인 인용의 75%가 개인 프로필에서 나왔다. 회사 페이지는 25%. AI 인용을 노리는 B2B 브랜드가 임직원 콘텐츠를 다시 설계해야 하는 이유.

카카오가 대화 맥락에서 제안·인증·주문·결제를 하나로 잇는 첫 사례로 쿠팡이츠를 선택했다. 누적 이용자 1,300만 명 지표와 연말 MAU 1,000만 목표를 정리했다.