메타(Meta·$META)의 AI 에이전트 뮤즈 macOS 앱에서 로컬 악성 코드가 음성 전사와 AI 처리 경로를 바꿀 수 있는 제로데이 취약점이 발견됐다. 메타는 21일 보안 연구자의 공개 뒤 핫픽스를 배포했다.
취약점은 권한 없는 로컬 프로세스가 뮤즈의 비공개 설정인 endo_voyager_dictation_endpoint를 변경할 수 있다는 데서 비롯됐다. 이 설정이 바뀌면 음성 전사 데이터와 AI 모델로 전송되는 프롬프트가 공격자가 통제하는 서버로 우회될 수 있다.
더 레지스터(The Register)는 해당 문제가 로컬 권한 상승 공격에 해당하며 원격 공격에는 해당하지 않는다고 설명했다. 인터넷상의 공격자가 별도 조건 없이 뮤즈를 장악하는 유형은 아니라는 의미다.
공격이 이뤄지려면 먼저 이용자의 맥에서 악성 코드나 권한 없는 앱이 실행돼야 한다. 이후 해당 프로세스가 뮤즈의 설정을 변경하는 방식으로 공격이 진행된다.
패트릭 워들(Patrick Wardle) Objective-See 창립자는 공격자가 우회된 통신에서 뮤즈 인증 토큰을 확보하고 이용자가 연결한 서비스 권한을 악용할 수 있다고 지적했다. 이는 단순히 음성 전사 내용이 노출되는 데 그치지 않고 뮤즈가 접근할 수 있는 외부 서비스까지 공격 범위가 넓어질 수 있다는 뜻이다.
워들은 “에이전트를 조작해 원하는 작업을 수행하게 만들 수 있다”고 말했다. Ars Technica가 전한 개념증명 공격에서는 뮤즈를 이용해 악성 파일을 디스크에 작성하거나 사진을 촬영하는 동작도 시연됐다.
다만 메타는 이번 취약점이 실제 공격에 활용됐다고 발표하지 않았다. 인증 토큰이 실제로 외부로 탈취됐거나 음성 전사 데이터가 공격자 서버로 전송된 피해 사례도 제시되지 않았다.
제로데이는 일반적으로 패치가 배포되기 전 알려진 취약점을 가리킨다. 이번 사례에서 보안상 핵심은 원격 침입 자체보다, 이미 기기 안에서 실행된 코드가 광범위한 권한을 가진 AI 에이전트를 조작할 수 있었다는 점이다.
뮤즈는 이메일·캘린더·소셜미디어·쇼핑 서비스와 연결해 일정 관리, 양식 작성, 구매 같은 작업을 수행하도록 설계됐다. 운영체제와 외부 서비스에 접근할 수 있는 범위가 넓을수록 설정 변경이나 인증 정보 탈취가 더 큰 피해로 이어질 수 있다.
메타는 뮤즈 출시 당시 전용 가상머신, Sentinel 권한 통제 계층, 자격증명 분리를 주요 보안 장치로 제시했다. 외부 서비스 접근은 Sentinel이 통제하고, 에이전트가 공격받는 상황을 전제로 보안 구조를 설계했다고 설명했다.
이번 사례는 클라우드 가상머신 내부의 권한 통제와 별도로 macOS 클라이언트의 설정 보호도 검토해야 한다는 지적을 낳았다. macOS 클라이언트가 비공개 설정을 어떻게 보호하는지와 로컬 프로세스가 애플리케이션에 어떤 방식으로 개입할 수 있는지도 별도의 검증 대상이 됐다.
뮤즈는 메타가 9월 8일 공개한 개인용 AI 에이전트다. 앞서 메타는 개인용 컴퓨터에서 실행하는 오픈웨이트 AI 모델 뮤즈 글리머를 공개하며 이용자 단말에서 AI 작업을 처리하는 제품군도 선보였다.
다만 뮤즈 글리머가 개인용 컴퓨터에서 모델을 직접 실행하는 제품인 데 비해, 이번 취약점의 대상은 macOS 앱과 음성 전사·외부 서비스 연결 기능이다. 두 제품 모두 이용자 기기와 AI 기능의 결합을 전제로 하지만, 공격 표면과 권한 구조는 구분해서 봐야 한다.
패트릭 워들은 뮤즈가 macOS의 음성 전사를 기기 내부에서 처리하지 않고 클라우드로 보내는 구조와 모든 앱이 비공개 설정을 변경할 수 있도록 한 설계가 공격을 가능하게 했다고 지적했다. 메타의 초기 보안 설명이 가상머신과 프롬프트 인젝션 방어에 집중했다면, 이번 사례에서는 클라이언트 설정 보호가 쟁점으로 떠올랐다.
메타가 배포한 핫픽스의 적용 버전과 구체적인 업데이트 방법은 현재 확인되지 않았다. 실제 악용 여부와 피해 발생 여부도 메타의 추가 발표가 필요한 상태다.

서지우 기자
댓글0
첫 댓글을 남겨 보세요.