메타 AI 어시스턴트 '뮤즈', 치명적 제로데이 취약점 발견
메타가 '프라이버시와 보안을 위해 처음부터 설계했다'고 홍보한 AI 어시스턴트 뮤즈(Muse)에서, 모든 로컬 앱과 터미널 명령이 사용자 계정을 완전히 장악할 수 있는 제로데이 취약점이 발견됐습니다. macOS 보안 전문가 패트릭 워들(Patrick Wardle)은 전사(transcription) 엔드포인트를 공격자 서버로 바꿔 인증 토큰을 탈취하는 개념 증명 공격을 개발했으며, 아마존은 뮤즈의 사이트 접근을 차단했습니다.
텍스트 설정 본문 텍스트 크기 작게/표준/크게 폭 표준/넓게 링크 표준/주황색 구독자 전용 더보기 내비게이션 최소화
메타 창립자이자 CEO인 마크 저커버그는 새 AI 어시스턴트 '뮤즈(Muse)'의 보안을 크게 강조하며 "프라이버시와 보안을 위해 처음부터 설계했다"고 주장해 왔다. 그러나 로컬에서 실행되는 앱과 터미널 명령에 이 에이전트의 완전한 제어권을 주는 제로데이 취약점이 이러한 주장에 심각한 의문을 제기한다. 게다가 아마존은 일요일부터 뮤즈가 자사 사이트에 접속하는 것을 차단하기 시작했다.
메타는 몇 주 전 뮤즈를 출시했다. 이 어시스턴트는 "약속을 잡고, 양식을 작성하고, 고객 서비스를 처리하며", "주도적으로 사용자의 할 일을 덜어주고", "구매를 하고, 이미지를 생성하고, 문서를 만들고, 즐겨 쓰는 앱과 서비스에 연결"할 수 있다. macOS 앱(흥미롭게도 Windows 버전은 없다)은 사용자의 WhatsApp, 이메일, 캘린더, 소셜 미디어 계정과도 연동된다. 필요한 도구가 없으면 뮤즈는 그 자리에서 즉석으로 만들어낸다.
메타의 뮤즈 보안 과장 물론 뮤즈가 이런 일을 하려면 사용자가 먼저 계정 접근 권한을 부여해야 한다. 여기에는 각 서비스에 어시스턴트를 인증하는 것과, 앱이 macOS에서 실행되기 때문에 디스크에 파일 쓰기, 마이크와 카메라 접근, 위치 및 캘린더 모니터링처럼 운영체제가 제한하는 광범위한 기기 자원에 대한 권한 부여가 포함된다. 애플은 설치된 앱이나 터미널에 입력된 명령이 이러한 자원에 접근하지 못하도록 이 방어 체계를 수년에 걸쳐 개발해 왔다. 이들은 명백히 보안 위협으로 간주되기 때문이다. 뮤즈는 이러한 기본 보호 조치를 완전히 무력화한다.
이 제로데이는 모든 앱과 터미널 명령이 사용자를 뮤즈 계정에 인증하는 토큰에 접근할 수 있게 한다. 메타 개발자들은 macOS 권한 여부와 무관하게 로컬에 설치된 모든 앱이나 실행된 코드가 문서화되지 않은 다수의 설정을 변경할 수 있도록 어시스턴트를 설계했다. 대부분은 다크 모드 제어처럼 무해한 것들이다. 그러나 하나의 설정은 결코 무해하지 않다. 바로 전사(transcription)가 이루어지는 엔드포인트를 변경할 수 있게 하는 것이다. 평소에는 메타가 운영하는 서버 주소다. 공격자는 이 결함을 악용해 이 위치를 자신들의 엔드포인트로 바꿀 수 있다. 그렇게 되면 공격자는 뮤즈 계정을 완전히 제어하는 토큰을 손에 넣는다.
제로데이를 발견한 macOS 보안 전문가 패트릭 워들(Patrick Wardle)은 아스 테크니카에 "에이전트를 조작해 그 권한을 활용해 원하는 무엇이든 할 수 있다"고 말했다. "포괄적인 Mac 정보 탈취 멀웨어를 직접 만들 필요 없이 AI 어시스턴트 자체를 이용하면 된다는 것이다." 워들은 악성 파일을 디스크에 쓰고 사진을 찍는 등의 개념 증명 공격 여러 개를 개발했으며, 많은 경우 경계하는 사용자에게도 전혀 알림이 가지 않는다고 밝혔다.
메타 대표들은 이메일로 보낸 질문에 답하지 않았다. 메타는 지난 2주간, 사용자 데이터와 자원에 이토록 막대한 접근 권한을 가진 어시스턴트가 안전하고 프라이빗하도록 보장한 설계 결정을 문서화한 글 두 편을 게시했다. 이 글들은 Anthropic과 Google의 모델 내부 테스트에서 관련 엔지니어들이 의도하지 않았던 외부 제3자 네트워크의 보안 침해가 발생했다는 폭로가 나온 시점에 게시되었다. 전통적인 인간 중심 해킹에서라면 이러한 행위는 형사 고발로 이어질 수 있었을 것이다. 메타의 글들은 그로 인한 반발과 AI 개발 속도를 늦추라는 요구를 의식한 것으로 보인다.
워들은 메타 개발자들의 여러 설계 결정이 익스플로잇을 가능하게 했다고 말했다. 하나는 뮤즈의 받아쓰기 처리를 메타가 기록할 수 있는 클라우드에서 수행하도록 선택한 것이다. macOS는 오래전부터 앱이 기기 내에 안전하게 머무는 프로세스에서 받아쓰기와 전사를 처리하는 간단한 수단을 제공해 왔다. 개발자들이 이 더 안전한 대안을 선택했다면 이 공격은 불가능했을 것이다. 또 다른 잘못된 결정은 모든...