Meta의 높은 권한을 가진 AI 보조자 Muse가 심각한 제로데이 취약점을 노출하고 로컬 애플리케이션이 제어권을 탈취할 수 있음

📅 2026-09-22

요약:

메타가 최근 출시한 AI 비서 뮤즈(Muse)가 심각한 제로데이 보안 취약점에 노출됐다. macOS용 Muse에는 매우 광범위한 시스템 권한이 있습니다. 악용되면 공격자는 로컬 애플리케이션이나 터미널 명령을 통해 Muse 계정의 신원을 확인하는 데 사용되는 토큰을 얻을 수 있으며 전체 AI 보조 계정을 추가로 제어할 수 있습니다.

보안 연구원들은 이는 공격자가 Muse 자체가 얻은 권한으로 악성 파일 작성, 사진 촬영, 사용자 데이터 읽기 등 고위험 작업을 다수 수행할 수 있음을 의미한다고 말했습니다.

Muse는 Meta가 최근 출시한 새로운 AI 에이전트입니다. 사용자를 대신하여 약속 잡기, 양식 작성, 고객 서비스 문제 처리, 쇼핑 등의 작업을 완료할 수 있습니다. 또한 사진을 생성하고, 문서를 생성하고, 사용자가 일반적으로 사용하는 애플리케이션 및 온라인 서비스에 연결할 수 있습니다. 현재 Muse는 macOS 버전을 제공하고 있으며, Windows 버전은 아직 출시되지 않았습니다. Muse가 이러한 작업을 완료하려면 사용자는 WhatsApp, 이메일, 달력 및 소셜 미디어 계정에 대한 액세스 권한을 부여해야 합니다.

일반 챗봇과 달리 Muse는 사용자를 대신하여 실제로 작업을 수행할 수 있는 AI 에이전트입니다. 작업을 실행하는 동안 필요한 도구를 동적으로 생성할 수도 있습니다. 따라서 Muse는 기존 AI 채팅 응용 프로그램보다 훨씬 더 광범위한 시스템 권한을 얻어야 합니다.

macOS에서 Muse는 디스크에 파일 쓰기, 마이크 및 카메라 액세스, 위치 가져오기, 캘린더 액세스 등 운영 체제에서 보호하는 일련의 권한을 얻어야 합니다. Apple이 이러한 시스템 권한 제한을 설계한 이유는 터미널에서 실행되는 일반 응용 프로그램이나 프로그램이 이러한 민감한 리소스를 마음대로 호출하는 것을 방지하기 위한 것입니다.

그러나 보안 연구원들은 Muse의 설계가 실제로 macOS에서 원래 제공했던 일부 보안 격리 메커니즘을 우회한다는 사실을 발견했습니다.

이 취약점은 macOS 보안 전문가 Patrick Wardle이 발견했습니다. 그는 macOS 권한이 아무리 제한되어 있더라도 로컬에 설치된 응용 프로그램이나 실행 코드가 Muse의 공개되지 않은 수많은 내부 설정을 수정할 수 있다는 사실을 발견했습니다.

이러한 설정의 대부분은 어두운 모드와 같은 사용자 인터페이스 옵션 변경과 같은 명백한 보안 위험을 초래하지 않습니다. 그러나 한 가지 설정은 Muse에서 음성 기록을 위해 사용하는 네트워크 끝점을 수정하는 프로세스를 허용하므로 매우 중요합니다.

일반적인 상황에서 Muse는 Meta가 운영하는 서버에 음성 녹음 요청을 보냅니다. 그러나 공격자는 취약점을 이용하여 이 주소를 자신이 제어하는 ​​서버로 변경할 수 있습니다. Muse가 악의적인 서버에 요청을 보내기 시작하면 사용자의 Muse 계정을 인증하는 데 사용되는 토큰도 공격자가 얻을 수 있습니다.

이 토큰을 획득하면 공격자는 더 이상 하나의 음성 요청만 제어할 수 없으며 전체 Muse 계정에 대한 지속적인 제어권을 얻을 수 있습니다. Wardle은 공격자가 복잡한 macOS 악성 코드 세트를 특별히 작성하지 않고도 Muse가 획득한 높은 권한을 직접 사용하여 다양한 작업을 완료할 수 있다고 말했습니다.

Wardle은 Muse를 사용하여 악성 파일을 디스크에 기록하고 카메라를 호출하여 사진을 찍는 등 다양한 개념 증명 공격을 실시했습니다. 일부 테스트에서는 매우 주의 깊은 사용자라도 명확한 보안 경고를 보지 못할 수도 있습니다.

이는 Muse에 특별한 보안 문제가 있음을 의미합니다. 공격자가 먼저 Muse 자체에 대한 완전한 제어권을 얻을 필요는 없지만 Mac에서 악성 코드가 실행되도록 허용하는 진입점만 찾으면 되며 Muse가 획득한 시스템 권한을 추가로 악용할 수도 있습니다.

특히 주목할만한 공격 유형 중 하나는 소위 ClickFix 공격입니다. ClickFix는 최근 몇 년 동안 매우 효과적인 사회 공학 공격 수단이 되었습니다. 기본적인 방법은 사용자를 속여 정상적인 작업이나 명령을 수행하도록 하는 것이지만 실제로는 공격자가 제공한 악성 코드를 장치에서 실행하는 것입니다.

워들은 이 공격 방식을 간단하게 수정하면 Muse 계정을 더욱 강력하게 통제할 수 있다고 말했습니다. 이는 또한 "Mac이 손상된 경우 모든 보안 조치가 의미가 없습니다"라는 일반적인 통념을 Muse에 완전히 적용할 수 없게 만듭니다.

이유는 일반 애플리케이션에 대한 공격과 AI 에이전트에 대한 공격의 결과가 다르기 때문이다. Muse 자체는 사용자 데이터에 액세스하고 실제 작업을 수행할 수 있는 많은 권한을 얻었습니다. 따라서 공격자가 Muse를 사용하여 권한 에스컬레이션을 완료할 수 있는 한, 권한이 매우 제한된 원래의 로컬 공격은 AI 에이전트에 대한 대규모 제어로 전환될 수 있습니다.

공격자는 네트워크 프록시를 사용하여 공격을 시작할 수도 있습니다. 한 가지 방법은 Muse 사용자와 Meta 서버 사이에 공격자가 제어하는 ​​서버를 두는 것입니다. 사용자가 Muse에 음성 명령을 입력하면 공격자는 요청에 악의적인 프롬프트를 삽입하여 Muse가 공격자가 완료하려는 작업을 수행하도록 유도할 수 있습니다. 예를 들어 Muse가 사용자의 모든 WhatsApp 메시지를 패키지하여 공격자에게 보내도록 요구할 수 있습니다.

더 심각한 것은 Muse의 인증 토큰이 악성 서버에도 전송되면 공격자가 단순히 공격을 완료하는 것이 아니라 Muse 계정에 대한 지속적인 제어권을 얻을 수도 있다는 것입니다.

Wardle은 Muse의 여러 설계 결정이 결합되어 취약점을 생성했다고 믿습니다. 주요 문제 중 하나는 Muse가 클라우드에서 음성 기록을 완료할 수 있도록 Meta가 선택한 것입니다.

macOS 자체는 오랫동안 기기에서 로컬로 받아쓰기 및 전사를 완료하기 위한 메커니즘을 제공해 왔습니다. Meta가 민감한 음성 데이터를 기기 내부에 보관하기로 결정했다면 클라우드 전사 서버의 주소를 수정하는 공격자의 공격은 불가능할 것입니다.

또 다른 문제는 Muse가 모든 로컬 응용 프로그램에서 공개되지 않은 수많은 설정을 제어할 수 있도록 허용한다는 것입니다. Wardle은 Meta가 원래 Muse와 협력하는 응용 프로그램이 사용자 인터페이스 관련 매개 변수를 조정할 수 있도록 허용하기를 원했을 수도 있으며 이 디자인 자체에는 특정한 합리성이 있다고 믿습니다. 그러나 애플리케이션이 민감한 음성 데이터를 처리하는 서버 엔드포인트를 변경하도록 허용하는 것은 완전히 다른 보안 위험입니다.

Wardle은 이러한 디자인 결정이 Meta가 Muse를 디자인하고 테스트하는 데 얼마나 많은 보안 고려 사항을 적용했는지에 대한 더 큰 질문을 제기한다고 믿습니다. 그는 이렇게 광범위한 시스템 권한을 가진 AI 애플리케이션의 경우 보안 요구 사항이 일반 소프트웨어보다 훨씬 높아야 한다고 말했습니다.

Meta는 이전에 Muse가 디자인 과정에서 개인 정보 보호 및 보안을 위해 취한 조치를 자세히 설명하는 두 개의 연속 기사를 게시했습니다. Meta 창립자이자 CEO인 Mark Zuckerberg는 Muse가 처음부터 개인 정보 보호 및 보안 요구 사항에 따라 설계되었음을 강조했습니다.

그러나 제로데이 취약점의 노출은 메타가 앞서 강조한 보안 개념과 뚜렷한 대조를 이룬다. 특히 최근 다른 AI 모델에서 발생한 보안 사고 상황에서 AI 에이전트가 점점 더 실질적인 운영 권한을 획득하는 문제가 보안 ​​연구자들의 관심을 끌고 있다.

이전에는 Anthropic 및 Google 모델에서 내부 테스트 중에 외부 제3자 네트워크와 관련된 보안 사고가 발생했습니다. 테스트는 이러한 네트워크를 공격하기 위한 것이 아니었지만 AI 시스템이 자율적으로 작동하는 능력은 보안 분야에서 지속적인 논의를 불러일으켰습니다.

동시에 Amazon은 취약점이 공개되기 약 12시간 전부터 Muse의 웹사이트 쇼핑을 차단하기 시작했습니다. 사용자가 Muse에게 Amazon에서 쇼핑을 요청하려고 하면 Muse가 승인되지 않은 AI 에이전트이며 Amazon의 사용 약관을 위반한다는 Amazon의 메시지가 표시됩니다.

Amazon은 고객을 대신하여 다른 기업으로부터 구매할 수 있는 타사 앱이 공개적이고 투명하게 운영되어야 하며 고객이 거래에 참여할 수 있도록 허용하는 서비스 제공업체의 결정을 존중해야 한다고 말했습니다. 아마존은 이것이 테이크아웃 플랫폼과 레스토랑, 배달 플랫폼과 매장, 온라인 여행사와 항공사의 관계와 유사하다고 믿고 있다. 소비자를 대신하여 거래를 수행할 수 있는 AI 에이전트도 이 원칙을 준수해야 합니다.

Amazon은 또한 Meta에게 Muse의 쇼핑 경험에서 플랫폼을 제거하도록 요청했습니다.

이번 Amazon이 취한 제한 조치는 AI 에이전트 쇼핑을 둘러싼 Meta와 Amazon 간의 경쟁 맥락에서도 발생합니다. 미래에는 AI 에이전트가 직접 웹사이트를 탐색하고, 제품을 선택하고, 사용자를 위한 결제를 완료할 수 있게 될 것입니다. 따라서 기존 웹사이트를 식별하는 방법과 AI 에이전트의 액세스 허용 여부가 새로운 비즈니스 및 기술 문제로 대두되고 있습니다.

메타는 아직 이 제로데이 취약점에 대해 언론이 제기한 특정 질문에 응답하지 않았기 때문에 회사가 패치를 개발했는지, 영향을 받는 사용자에게 수정 업데이트를 푸시하기 시작했는지, 연구원이 발견하기 전에 이 취약점이 실제로 악용되었는지 여부는 불분명합니다.

Wardle은 올해 11월 Objective by the Sea 보안 컨퍼런스에서 이 취약점을 추가로 소개하고 AI 보조자가 제기할 수 있는 다른 보안 위협에 대해 논의할 계획이라고 말했습니다. 그는 또한 AI 에이전트의 보안 표준이 일반 애플리케이션보다 훨씬 높아야 한다고 믿습니다. 왜냐하면 사용자가 승인한 작업을 완료하려면 이러한 소프트웨어가 계정, 통신, 파일, 카메라, 마이크 및 기타 민감한 리소스에 동시에 액세스해야 하는 경우가 많기 때문입니다.

이번 Muse가 노출한 문제는 AI 에이전트와 기존 애플리케이션의 보안 모델에 명백한 차이가 있음을 보여줍니다. 기존 소프트웨어에서 취약점이 발생하더라도 공격자는 일반적으로 점차적으로 시스템 권한을 획득해야 합니다. AI 에이전트 자체는 사용자를 대신하여 작업을 수행하도록 설계되었습니다. 따라서 인증 메커니즘이나 권한 경계에 결함이 있는 경우 공격자는 AI 에이전트가 원래 합법적으로 획득한 권한을 직접 사용하여 고위험 작업을 완료할 수 있습니다.

이 취약점의 구체적인 영향 범위와 Meta의 복구 진행 상황은 아직 추가 확인이 필요합니다. 그러나 이메일, 인스턴트 메시징, 캘린더, 소셜 미디어, 결제 및 쇼핑 서비스에 연결하기 위해 AI 에이전트가 필요한 사용자에게 Muse 사건은 다시 한 번 핵심 문제를 강조합니다. 즉, AI 비서가 더 많은 권한을 가질수록 자체 보안 메커니즘의 중요성이 커집니다.

관련 태그

관련 글

댓글

0/500
Captcha (click to refresh)
댓글 없음