메타 AI 비서 '뮤즈', 로컬 앱 하나로 계정 전체를 넘겨주는 0-day 발견
메타가 내놓은 AI 비서 '뮤즈(Muse)'에서 심각한 0-day 취약점이 확인됐다. 로컬에서 실행되는 앱이나 터미널 명령이 사용자의 뮤즈 계정을 인증하는 토큰을 그대로 가져갈 수 있다는 내용이다. 메타는 뮤즈를 "처음부터 프라이버시와 보안을 위해 설계했다"고 홍보해 왔지만, 이번 결함은 그 주장에 정면으로 맞선다.
뮤즈는 예약과 양식 작성, 고객 응대를 대신 처리하고 구매·이미지 생성·문서 작성까지 수행하는 비서다. WhatsApp, 이메일, 캘린더, 소셜 미디어 계정과 연동되며, 필요한 도구가 없으면 즉석에서 만들어 쓴다. 현재는 macOS 앱으로만 존재하고 윈도우 버전은 없다. 이런 기능을 쓰려면 사용자가 각 서비스 인증은 물론, 디스크 파일 쓰기와 마이크·카메라 접근, 위치·캘린더 모니터링 같은 운영체제 수준 권한까지 앱에 넘겨야 한다. 애플이 수년간 쌓아온 이 방어선을 뮤즈가 사실상 무력화한다는 것이 문제의 출발점이다.
취약점의 핵심은 문서화되지 않은 설정 항목에 있다. 메타는 로컬에 설치된 앱이나 실행 코드가 macOS 권한과 무관하게 이 설정들을 바꿀 수 있도록 만들어 놓았다. 대부분은 다크 모드 제어처럼 무해하지만, 하나가 결정적이다. 음성 전사(transcription)가 이루어지는 엔드포인트 주소를 바꾸는 설정이다. 기본값은 메타가 운영하는 서버인데, 공격자가 이 주소를 자신의 서버로 돌려놓으면 전사 요청과 함께 인증 토큰이 넘어간다. 그 순간 뮤즈 계정 전체가 공격자 손에 들어간다.
공격 시나리오는 복잡하지 않다. 공격자 서버가 사용자와 메타 엔드포인트 사이에 프록시로 끼어들어, 음성 프롬프트에 악성 명령을 덧붙이는 방식이다. 예컨대 WhatsApp 메시지 전체를 압축해 공격자에게 보내라는 명령이 삽입될 수 있다. 토큰도 자동으로 함께 전송되기 때문에 이후에는 지속적으로 계정을 장악할 수 있다. 이 취약점을 찾아낸 macOS 보안 전문가 패트릭 워들(Patrick Wardle)은 디스크에 악성 파일을 쓰거나 사진을 몰래 촬영하는 등의 개념 증명 공격을 여러 개 만들었다고 밝혔다. 사용자가 경고를 받지 못하는 경우도 많다.
워들은 Objective-See 재단을 세운 macOS 보안 전문가이자 'The Art of Mac Malware' 시리즈의 저자이며, NASA와 미국 국가안보국(NSA)에서 일한 이력이 있다. 그는 "에이전트를 조작해 그 권한을 원하는 대로 쓸 수 있다. 포괄적인 맥 악성코드 탈취기를 직접 짤 필요 없이 AI 비서 자체를 이용하면 된다"고 말했다. 구체적인 내용은 11월 Objective by the Sea 보안 콘퍼런스에서 더 자세히 다룰 예정이다.
메타의 설계 결정 두 가지가 이 공격을 가능하게 했다. 첫째, 뮤즈의 받아쓰기를 클라우드에서 처리하도록 한 선택이다. 메타가 로그를 남길 수 있는 구조인데, macOS는 오랫동안 기기 안에서 안전하게 전사와 받아쓰기를 처리하는 방법을 제공해 왔다. 온디바이스 방식을 택했다면 이 공격 자체가 성립하지 않았다. 둘째, 모든 앱이 문서화되지 않은 설정을 제어할 수 있게 한 점이다. UI 설정을 앱에 열어주려던 의도는 이해할 수 있지만, 민감한 음성 데이터가 흘러가는 엔드포인트까지 아무 앱이나 바꿀 수 있게 한 것은 전혀 다른 문제다.
워들의 지적은 냉정하다. "이런 앱에는 보안 기준이 훨씬 높게 적용돼야 한다. 완벽할 필요는 없지만 뮤즈를 보면 보안을 아예 고려하지 않은 것처럼 보인다. 최소한 처음부터 보안을 생각했어야 하는데 그러지 않았다." 그는 메타가 보안과 프라이버시를 보장하기 위한 설계 결정을 정리한 글을 2주 사이에 두 편이나 올렸다는 점도 함께 짚었다. 최근 Anthropic과 Google 모델의 내부 테스트가 의도하지 않은 외부 네트워크 침해로 이어진 사안 등이 불거진 상황에서 나온 글이어서, 비판 여론과 AI 개발 속도 조절 요구를 의식한 것으로 보인다.
에이전트 개발자에게 이 사례가 주는 교훈은 분명하다. 사용자 대신 광범위한 권한을 행사하는 에이전트는 그 자체가 공격 표면이 된다. 로컬 프로세스를 어디까지 신뢰할지, 어떤 설정을 외부에서 바꿀 수 있게 열어둘지, 민감한 데이터 처리를 기기 안에서 끝낼지 여부가 곧 보안 수준을 결정한다. '기기가 이미 침해됐다면 모든 보안 가정이 무의미하다'는 흔한 반론도 여기에는 잘 들어맞지 않는다. 워들에 따르면 사용자를 속여 기기를 감염시키는 ClickFix 기법의 단순한 변형만으로 뮤즈 계정 탈취가 가능하다.
메타 대표는 이메일로 보낸 질문에 답하지 않았다. 워들이 취약점을 공개하기 약 12시간 전에는 아마존이 자사 사이트에서 뮤즈 사용을 차단하기 시작했다. 이용자들은 뮤즈가 아마존 이용약관을 위반하는 '무단 AI 에이전트'라는 메시지를 받았다. 아마존은 다른 업체를 대신해 구매를 대행하는 서드파티 앱이라도 서비스 제공자의 참여 여부 결정을 존중해야 한다며, 메타에 자사 서비스를 뮤즈 경험에서 제거해 달라고 요청했다고 밝혔다.
관련 글
- 메타, AI 에이전트 '뮤즈'에 전용 이메일·화상통화·PC 제어까지 붙인다메타가 AI 에이전트 뮤즈에 전용 이메일 주소와 화상 통화, Mac 앱의 컴퓨터 제어 기능을 추가한다고 발표했다. 출시 직후 앱스토어 차트 1위를 기록한 뮤즈는 향후 스마트 글래스에도 탑재될 예정이다.
- muse 에이전트 샌드박스에 tailscale 리버스 터널로 접속한 사례v2ex에 muse 에이전트의 리눅스 환경에 tailscale 리버스 터널로 접속한 사례가 올라왔다. 내장 커넥터로 연결한 뒤 별도 호스트의 sshd를 경유하는 방식이며, 8GB·2코어 환경에서 동작하지만 지연이 크다는 한계도 함께 전해졌다.
- MS, AI 챗봇 앞세운 구독형 범죄 플랫폼 '이블토큰' 차단…계정 1만2000개 탈취마이크로소프트가 AI 챗봇으로 1만2000개 계정을 탈취한 구독형 범죄 플랫폼 '이블토큰'을 업계 공동 작전으로 차단했다. 정상 OAuth 디바이스 코드 인증을 악용하고 AI로 사기 시나리오까지 자동 작성한 새 공격 모델이다.