MCP 마켓플레이스에서 LOLBAS 악성코드가 배포됐다. 우리는 256개 에이전트를 감사했다.
MCP marketplaces shipped LOLBAS malware. We audited 256 agents.

TL;DR AI
2분핵심 요약
보안 감사 결과, 공개 MCP 마켓플레이스의 한 에이전트가 LOLBAS 체인을 이용해 서명된 Microsoft 바이너리로 원격 페이로드를 내려받아 실행한 것으로 드러났습니다.
악성 동작이 신뢰받는 시스템 바이너리 안에 숨겨져 있어, 일반적인 정적 검사로는 탐지되지 않을 수 있습니다.
연구진은 256개 에이전트를 27개 항목으로 감사했고, 검증된 대안으로 Trust Agent를 제시했습니다.
이번 사례는 AI 에이전트 마켓플레이스가 악성코드 유통 경로가 될 수 있으며, 공급망과 엔드포인트 보안 위험을 키울 수 있음을 보여줍니다.
이 기법은 MITRE ATT&CK T1218과 맞닿아 있어, 마켓플레이스 검증과 에이전트 보안의 중요성을 부각합니다.
