Google Sheets용 ChatGPT, 데이터 유출 및 피싱 오버레이 공격에 취약
Google Sheets용 ChatGPT는 단일 시트의 간접 프롬프트 인젝션만으로도 피해자 계정 전반의 워크북에 영향을 주는 데이터 유출 및 피싱 오버레이 공격에 취약함
이 공격은 사용자가 설정에서 ChatGPT가 워크북을 수정하기 전에 반드시 사람 승인을 요구하도록 명시해도, 사람 개입 승인 없이 수행됨
OpenAI 업데이트:
"이 보안 연구에 감사드리며, 이번 건이 우리의 공개 파이프라인 틈새를 빠져나간 점은 유감입니다. 이제 이 보고를 인지한 만큼, Google Sheets용 ChatGPT 사용자에 대한 이 영역의 잠재적 공격을 막기 위해 모델의 Apps Script 코드 생성 기능을 제거하는 즉각적 조치를 취했으며, 이로써 Google Sheets용 ChatGPT 사용자에 대한 위험은 제거될 것입니다. 이 기능이 Google Sheets API와 어떻게 상호작용하는지 면밀히 살펴보고, 이 제품이 프롬프트 인젝션 공격에 최대한 강하도록 샌드박싱 접근 방식을 재평가하고 있습니다. 더 넓게는, 다른 표면의 유사 기능도 다시 검토해 방어가 전반적으로 일관되고 효과적인지 확인할 예정입니다."
개요
OpenAI가 최근 Google Sheets에서 ChatGPT를 쓰는 AI 확장을 출시했고, 출시 한 달도 되지 않아 다운로드 수 185,000건을 넘김
사용자는 사이드바에 있는 AI 챗봇과 상호작용해 스프레드시트를 조작할 수 있음
ChatGPT 커넥터의 데이터를 끌어올 수 있다는 점도 포함됨
정상적으로 보이는 사용자 질의 1회로 촉발되는 단일 간접 프롬프트 인젝션 공격만으로 다음 효과가 한꺼번에 발생 가능
피해자 계정 전반의 다수 워크북 유출
상호작용형 피싱 팝업 표시
GPT 사이드바 전체를 공격자 제어 챗봇 인터페이스로 덮어쓰기
공격자 제어 워크북 수정
이 공격은 신뢰할 수 없는 데이터 소스가 ChatGPT를 조작해 공격자 제어 외부 스크립트를 실행시키면서 발생함
예: 가져온 시트, ChatGPT 커넥터
실행은 사용자가 Google Sheets용 ChatGPT 확장에 부여한 권한을 활용함
이 취약점은 책임 있는 방식으로 OpenAI에 제보됐음
여러 차례 후속 연락에도, 최초 제보에 대한 자동 응답 외에는 아무런 회신을 받지 못했다고 밝힘
OpenAI 문서는 모델에 부여된 민감한 기능(예: 권한 있는 스크립트 실행)이나 간접 프롬프트 인젝션을 통한 모델 조작 위험은 설명하지 않고, 기능 제한과 데이터 처리 우려에만 초점을 맞춤
따라서 위험 표면에 대해 정보를 바탕으로 판단할 수 있게 조사 결과를 공개한다고 밝힘
공격 체인
사용자가 내부 재무 모델 작업 중

사용자가 내부 재무 모델을 다루는 상황
사용자가 모델에 사용할 외부 데이터 세트 가져오기

사용자가 자신의 모델에 활용하려고 외부 데이터 세트를 가져옴
외부 시트에 흰색 텍스트로 숨겨진 프롬프트 인젝션 존재

외부 시트 안에 흰색 텍스트로 숨겨진 프롬프트 인젝션 포함
사용자가 가져온 시트의 데이터를 재무 모델에 통합해 달라고 Google Sheets용 ChatGPT에 요청

사용자가 가져온 시트의 데이터를 자신의 재무 모델에 통합하는 데 도움을 요청함
인젝션이 Google Sheets용 ChatGPT를 조작해 외부 스크립트 실행
참고: Google Sheets용 ChatGPT에는 에이전트 작업 완료 전에 사람 승인이 필요한 시점을 정하는 'Apply edits automatically' 설정이 있음
하지만 이 공격은 사용자가 자동 수정을 명시적으로 비활성화해도 성공함

외부 스크립트가 사용자 워크북에서 재무 모델 유출
아래에서는 공격자 서버 로그에 사용자의 유출된 재무 모델이 표시됨

외부 스크립트가 탈취 데이터 안의 다른 워크북 링크를 찾아 추가 유출, 찾을 수 있는 모든 워크북으로 확산
여기서는 내부 재무 모델 시트에 예산 관련 다른 스프레드시트 링크가 포함돼 있었음
악성 스크립트가 탈취 데이터에서 해당 스프레드시트 URL을 식별하고, 새로 발견한 워크북도 유출함
이후 탈취 데이터를 계속 처리하면서 추가 워크북을 식별하고 유출해, 최종적으로 총 12개를 유출함
참고: ChatGPT 사이드바의 'stop' 버튼을 눌러도 이미 시작된 스크립트의 실행 완료는 막지 못함

피싱 오버레이 공격
위 데이터 유출 외에도, 같은 공격자 제어 스크립트로 피싱 오버레이 공격 두 가지 변형 수행 가능
변형 1: 사이드바를 열어 Google Sheets용 ChatGPT 확장 위에 공격자 제어 사이트를 덮어씌움
공격자가 해당 확장을 사칭 가능
악성 사이드바는 ChatGPT와 같은 방식으로 시트를 수정하는 스크립트를 실행할 수 있어, 확장이 평소 하던 대부분의 동작을 수행하면서 동시에 악성 행위도 수행 가능
모든 사용자 프롬프트 수집
사용자가 상호작용할 비정렬 챗봇 제공
추가 앱 접근권을 얻기 위해 커넥터를 다시 연결하라고 사용자를 설득
OpenAI 자격 증명을 훔치기 위한 피싱 UI 표시

변형 2: 공격자 제어 웹사이트를 렌더링하는 팝업 모달을 열어 사용자 자격 증명 피싱

Google Sheets용 ChatGPT 접근 통제
조직은 다음 설정으로 Google Sheets용 ChatGPT 접근을 통제할 수 있음
Workspace settings > Permissions & roles > ChatGPT for Excel and Google Sheets
책임 있는 공개
UPDATE: OpenAI가 응답했으며, 자세한 내용은 기사 상단에 있음
이 취약점은 책임 있는 방식으로 OpenAI에 제보됐음
여러 차례 후속 연락에도, 최초 제보에 대한 자동 응답 외에는 아무런 회신을 받지 못했다고 밝힘
OpenAI 문서는 모델에 부여된 민감한 기능(예: 권한 있는 스크립트 실행)이나 간접 프롬프트 인젝션을 통한 모델 조작 위험은 설명하지 않고, 기능 제한과 데이터 처리 우려에만 초점을 맞춤
따라서 위험 표면에 대해 정보를 바탕으로 판단할 수 있게 조사 결과를 공개한다고 밝힘
타임라인
May 08, 2026: PromptArmor가 이메일로 OpenAI에 제보
May 08, 2026: OpenAI가 자동 응답 발송, 의도된 제보 채널임을 확인
May 08, 2026: PromptArmor가 이메일 선호를 확인
May 12, 2026: PromptArmor가 후속 연락
May 18, 2026: PromptArmor가 후속 연락
May 27, 2026: 공개 제보
UPDATE:
May 31, 2026: OpenAI가 응답, 자세한 내용은 기사 상단 참조
source https://www.promptarmor.com/resources/gpt-for-google-sheets-data-exfiltration
