메타(Meta)의 AI 비서 뮤즈(Muse)에서 로컬 앱이나 터미널 명령만으로 비서 계정을 완전히 장악할 수 있는 제로데이 취약점이 발견됐다. 아마존(Amazon)은 뮤즈를 통한 자사 사이트 쇼핑을 차단했다.
아스 테크니카는 9월 22일 뮤즈의 보안 취약점을 보도했다. 뮤즈는 약 몇 주 전 출시된 macOS용 AI 비서로, 약속 예약과 서류 작성, 고객 서비스 대응, 상품 구매, 이미지 생성, 문서 작성 등을 수행하도록 설계됐다. 사용자의 왓츠앱, 이메일, 캘린더, 소셜미디어 계정에도 연결할 수 있으며, 필요한 도구가 없으면 작업 과정에서 새 도구를 만들기도 한다.
뮤즈 제로데이의 작동 방식
취약점을 발견한 macOS 보안 전문가 패트릭 워들(Patrick Wardle)에 따르면 공격자는 별도의 높은 macOS 권한 없이도 뮤즈 계정 인증에 쓰이는 토큰에 접근할 수 있다. 메타 개발자들은 설치된 앱이나 실행된 코드가 뮤즈의 비공개 설정 목록을 변경할 수 있도록 했는데, 그중에는 전사가 이뤄지는 엔드포인트를 바꾸는 항목이 포함돼 있었다. 기본적으로 메타 서버로 지정된 전사 엔드포인트를 공격자 서버로 바꾸면 사용자의 인증 토큰이 공격자에게 넘어갈 수 있다는 설명이다.
이 토큰을 확보한 공격자는 뮤즈에 연결된 계정을 사실상 제어할 수 있다. 워들은 개념증명 공격을 통해 악성 파일을 디스크에 저장하거나 카메라로 사진을 촬영하는 동작을 구현했으며, 사용자가 별다른 경고를 인지하지 못하는 경우도 있었다고 말했다. 공격자의 서버가 사용자와 메타의 엔드포인트 사이에서 프록시로 작동하면, 음성 명령에 왓츠앱 메시지 전체를 압축해 전송하라는 악성 지시를 덧붙이는 방식도 가능하다.
메타의 설계와 아마존 차단
워들은 뮤즈가 음성 전사를 클라우드에서 처리하도록 한 설계가 취약점의 원인 중 하나라고 지적했다. macOS에는 음성 전사를 기기 내부에서 처리할 수 있는 기능이 있지만, 메타는 전사 과정이 서버에서 이뤄지고 메타가 이를 기록할 수 있는 방식을 택했다는 것이다. 또 모든 앱과 터미널 명령이 비공개 설정을 변경할 수 있도록 한 결정도 문제로 꼽혔다. 화면 설정을 바꾸는 기능과 민감한 음성 데이터 처리 서버를 바꾸는 기능에 같은 접근 방식을 적용했다는 지적이다.
메타는 최근 2주 동안 뮤즈가 사용자 데이터와 운영체제 자원에 폭넓게 접근하는 만큼 보안과 개인정보 보호를 고려해 설계했다는 글을 두 차례 게시했다. 그러나 메타 측은 이번 취약점과 관련한 이메일 질의에 답하지 않았다. 아마존은 워들이 제로데이를 공개하기 약 12시간 전 뮤즈의 자사 사이트 쇼핑 기능을 차단했다. 아마존은 뮤즈가 승인받지 않은 AI 에이전트로서 이용약관을 위반한다며, 메타에 아마존을 뮤즈의 이용 경험에서 삭제해 달라고 요청했다고 밝혔다.