Meta AI 비서 Muse에 심각한 제로데이 취약점 지적
들어가며
Meta는 새로운 AI 비서 Muse를 개인정보 보호와 보안을 처음부터 고려해 설계한 제품으로 홍보하고 있습니다. macOS용 Muse는 약속 예약, 양식 작성, 고객센터 대응뿐 아니라 구매, 이미지 생성, 문서 작성까지 수행할 수 있습니다. WhatsApp, 이메일, 캘린더, 소셜미디어 계정과 연결하는 기능도 제공합니다.
하지만 이런 기능을 사용하려면 각 서비스에 대한 인증과 macOS의 폭넓은 시스템 권한이 필요합니다. macOS 보안 연구원 Patrick Wardle은 Ars Technica에 Muse의 설계상 문제로 인해 로컬 앱이나 터미널 명령이 에이전트의 민감한 동작을 바꿀 수 있는 심각한 취약점이 발견됐다고 설명했습니다.
어떤 문제가 지적됐나
- 로컬 프로세스가 비공개 설정을 변경한다. Muse는 로컬에 설치된 앱이나 실행 코드가 다양한 내부 설정을 바꾸도록 허용합니다. 일부는 다크 모드 같은 사소한 기능이지만, 음성 전사 처리가 이뤄지는 서버 주소를 바꾸는 설정도 포함됩니다.
- 클라우드 전사가 토큰 탈취 경로가 된다. 정상적인 전사 요청은 Meta가 운영하는 서버로 전달됩니다. 공격자가 엔드포인트를 자신의 서버로 바꾸면 Muse 계정을 인증하는 토큰까지 함께 전송될 수 있습니다.
- 에이전트의 권한이 공격에 재사용된다. 토큰을 확보한 공격자는 별도의 정교한 macOS 정보 탈취 악성코드를 만들 필요 없이 Muse를 활용할 수 있습니다. 그 결과 파일 쓰기, 마이크와 카메라 접근, 위치와 캘린더 확인, 연결된 외부 서비스 조작 등이 가능해질 수 있습니다.
- 간단한 사회공학 공격으로 시작할 수 있다. Wardle은 사용자가 명령을 실행하도록 유도하는 ClickFix의 변형만으로도 Muse 계정을 장악할 수 있다고 밝혔습니다. 공격자 서버를 사용자와 Meta 사이의 프록시로 두고, WhatsApp 메시지 묶음을 보내라는 악성 지시를 음성 프롬프트에 삽입하는 방식도 설명됐습니다.
Wardle이 제작한 개념증명 공격은 악성 파일을 디스크에 쓰거나 사진을 촬영하는 동작을 수행했습니다. 일부 경우에는 사용자에게 뚜렷한 경고가 나타나지 않았다고 합니다. 보도 시점에 Meta가 취약점을 수정했는지는 확인되지 않았으며, Meta는 Ars Technica의 서면 질의에도 답변하지 않았습니다.
코딩 실수만으로 볼 수 없는 이유
Wardle은 이번 문제가 여러 설계 선택이 겹친 결과라고 봅니다. macOS에는 음성 입력과 전사를 기기 안에서 처리할 수 있는 기능이 있습니다. Muse가 이를 사용했다면 원격 전사 서버를 바꿔 인증 토큰을 빼내는 공격 경로는 만들어지기 어려웠을 것입니다.
또한 다른 앱과 사용자 인터페이스를 연동하기 위한 설정 변경 권한과, 민감한 음성 데이터를 처리하는 엔드포인트 변경 권한을 사실상 같은 범위에서 허용한 점도 문제입니다. AI 에이전트는 이미 여러 계정과 시스템 자원에 대한 권한을 부여받기 때문에, 제한적인 로컬 침해가 광범위한 계정 침해로 확대될 수 있습니다.
의미와 영향
고권한 AI 에이전트에는 최소 권한 원칙, 기능별 토큰 분리, 엔드포인트 변경에 대한 명시적 승인, 작업 내용에 대한 분명한 사용자 알림이 필요합니다. 메시지 전송, 구매, 카메라 촬영, 파일 조작 같은 작업을 하나의 범용 토큰에 묶는 방식도 재검토해야 합니다.
문제는 제품 보안에만 한정되지 않습니다. 관련 보도 전후 Amazon은 Muse가 자사 사이트에서 쇼핑하는 것을 차단했고, 제3자 에이전트는 서비스 제공자가 참여 여부를 결정할 권리를 존중해야 한다고 밝혔습니다. 따라서 에이전트 보안에는 개발사의 기술적 방어뿐 아니라 외부 서비스의 승인 절차, 책임 소재, 지속적인 감사가 함께 필요합니다. AI 비서가 더 자율적으로 행동할수록 광범위한 권한보다 엄격한 격리가 중요해집니다.
출처: Ars Technica AI
댓글
로그인 상태 확인 중…
댓글 불러오는 중…