Meta, Muse의 6.8GB 파일시스템 유출을 "의도된 동작"이라 밝혔다

개발자 두 명이 에이전트에게 자기 루트 파일시스템을 달라고 했다. Muse는 압축해서 보내줬다.

|5분 읽기0
Meta Platforms headquarters in Menlo Park, California, where the company built Muse and the per-user Secure VM the agent runs inside.
Meta Platforms headquarters in Menlo Park, California, where the company built Muse and the per-user Secure VM the agent runs inside.

개발자 두 명이 각자 Meta의 새 에이전트 Muse를 구슬려 자기 Linux 환경을 통째로 압축해 밖으로 내보내게 만들었다. Meta는 사용자가 6.8GB짜리 루트 파일시스템 사본을 들고 나가는 것이 설계대로 작동한 결과라고 밝혔다.

핵심 요약

  • 개발자 Peter James는 Muse에게 눈에 보이는 파일을 압축해 자기 Google Drive로 보내 달라고 요청했고, 압축 상태 약 2.7GB·해제 시 6.8GB 분량을 받았다고 밝혔다. Ubuntu 시스템 파일, 내부 문서, SSH 키 파일이 들어 있었다.
  • Meta Superintelligence Labs의 Nat Friedman은 이 반출을 "의도된 동작"이라고 불렀고, 대변인 Daniel Roberts는 가상머신 데이터를 밖으로 빼내도 Meta 인프라나 다른 사람의 데이터에 대한 특권 접근이 생기지는 않는다고 설명했다.
  • Meta는 James의 버그바운티 신고를 "해당 없음"으로 종결했다. 보안 연구자 Patrick Wardle이 신고한 별개의 Muse 결함에 긴급 패치를 내놓은 지 며칠 만이다.

James는 9월 22일 mouse.dev에 경위를 공개하면서, 반출된 내용물이 자기 세션에 할당된 Linux 환경의 루트 파일시스템으로 보인다고 적었다. 그는 이를 Meta 버그바운티 프로그램으로 신고했고, 압축 파일과 키는 공개하지 않고 있다.

Jonny L. Saunders는 같은 결과를 독립적으로 재현했다. 그는 Mastodon에 "지극히 쉬웠다"며 Muse가 "프롬프트 인젝션에 거의 저항하지 않았다"고 썼다. Saunders는 에이전트가 수백 메가바이트에 이르는 정확한 라이브러리 코드와 컴파일된 바이너리를 몇 초 만에 내놓았다는 점을 들어, 이 덤프가 지어낸 것이 아니라 진짜라고 주장했다.

반출된 파일 안에는 무엇이 있었나

대부분은 /home/hatch, /opt/hatch, /opt/hatch-image 세 디렉터리 아래에 있었다. Hatch는 Meta가 Muse를 부르는 내부 명칭으로, 반출된 파일 곳곳에 등장한다.

James가 센 스킬 디렉터리는 약 68개였다. 대체로 SKILL.md 지시 파일과 커맨드라인 도구가 한 쌍을 이루며, Google Workspace와 Outlook부터 여행·쇼핑·가정용 기기까지 걸쳐 있었다. agents 디렉터리에는 서브에이전트 기록 113개가 들어 있었고, 브라우저 사용·커넥터·결제·자격 증명 처리를 설명한 마크다운 문서도 20개가량 있었다.

skill-scopes.conf와 bin-scopes.conf라는 설정 파일 두 개에는 Meta가 아직 출시하지 않은 커넥터 목록이 담겨 있었다. Slack, Dropbox, Canva, Klaviyo, Polymarket 등이다. 별도로 home_link.md라는 문서는 Wi-Fi와 Bluetooth LE로 ESP32-C5 하드웨어를 쓰는 실험적 연동을 설명했고, Brother 프린터와 Lutron 브리지 가이드도 함께 있었다. AI 에이전트가 가정 내 네트워크의 기기에 닿게 하려는 작업이 진행 중임을 보여주는 대목이다.

Muse는 사용자의 말을 어떻게 기억하나

반출된 파일은 Muse가 기억을 모델 가중치가 아니라 평범한 마크다운으로 보관한다는 사실도 드러냈다. 짧은 MEMORY.md가 추려낸 사실과 선호를 담고, 날짜가 붙은 파일들이 일상적인 세부를 나눠 맡는다. Postgres는 이를 검색 가능하게 만든다. 텍스트 조각과 384차원 임베딩, 그리고 근거·신뢰도·상태를 추적하는 주장 기록을 저장하는 방식이다.

James가 "꿈(dream)"이라 부른 야간 작업은 최근 대화를 되짚어 이후 세션에 적용할 지침을 써 둔다.

이 설계는 의도적인 선택이다. 개인화 정보를 파인튜닝된 가중치가 아니라 읽을 수 있는 파일에 두면, 삭제 요청을 시스템이 실제로 이행하고 감사할 수 있다. 동시에 그 환경에서 가장 민감한 물건이 텍스트 파일이 된다는 뜻이기도 하다. 이번에 빠져나간 것이 바로 그 텍스트 파일이다.

Meta가 침해가 아니라고 말하는 이유

Muse 출시 발표문에서 Meta는 사용자마다 전용 Secure VM을 두고, 인터넷으로 나가는 모든 것을 별도의 Sentinel 에이전트가 승인하도록 했으며, 자격 증명은 에이전트 자신도 읽을 수 없는 곳에 보관한다고 설명했다.

Roberts는 이 설계를 근거로 삼아 The Verge에 이렇게 말했다.

여러분 앞에 놓인 노트북과 똑같습니다. 당연히 파일을 볼 수 있죠.

역시 Superintelligence Labs 소속인 David Singleton은 Muse를 "클라우드에 있는 공짜 컴퓨터"라고 표현했다. James가 제기한 문제는 그보다 좁다. 런타임 파일과 민감한 자료가 평범한 대화 한 번과 연결된 반출 대상만으로 환경 밖으로 나갈 수 있다는 점이다. 그는 컨테이너 경계도 가볍게 찔러 본 뒤 경계가 유지됐다고 보고했고, 탈출을 시연하지는 않았다.

Muse 사용자에게 달라지는 것

The Verge도 직접 반출을 재현했다. Muse는 처음에는 보안을 이유로 거절했다가, 결국 SSH 키를 걷어낸 "안전한" 사본을 내줬다. 파일 목록보다 곤란한 지점은 바로 이 일관성 없는 태도다. 무엇을 넘겨도 되는지에 대한 에이전트의 판단이 프롬프트에 따라 움직였다.

구슬리면 뒤집히는 거절은 경계가 아니다. 에이전트가 받은편지함과 결제 수단까지 연결하기 시작한 지금, 이 구분은 점점 더 무거워진다. Meta의 아키텍처 자체가 이를 암묵적으로 인정한다. Sentinel 계층이 존재하는 이유는 모델의 판단을 통제 지점으로 삼지 않기 때문이다. 남는 질문은 이것이다. 사용자가 에이전트에 접근 권한을 줄 때 기대는 것은 모델인가, 문지기인가.

Roberts는 Meta가 제품을 계속 개선하고 있으며, 가상머신에 대해 공개되는 정보의 양이 달라질 수 있다고 밝혔다. 사용자만 키를 쥐는 방식으로 암호화하는 Confidential VM 등급은 올해 안에 나올 예정이다. 공교롭게도 별개의 Muse 설정이 공격자에게 발판을 내준다는 사실이 드러난 지 일주일 만의 일이다. 그 결함은 Meta가 패치했다.

FAQ 자주 묻는 질문

다른 사용자의 데이터가 유출됐나?

아니다. 두 개발자 모두 자기 세션에 할당된 환경을 내보냈을 뿐이며, Meta는 그렇게 해도 자사 인프라나 다른 사람의 데이터에 대한 특권 접근이 생기지 않는다고 밝혔다. James도 컨테이너 경계를 찔러 봤지만 경계가 유지된 것으로 보였고 탈출을 시연하지는 않았다고 말했다.

이번 주 패치된 Muse 취약점과 같은 건인가?

아니다. 보안 연구자 Patrick Wardle은 별도로 에이전트를 탈취해 음성 인식 처리를 우회시키고 사용자 Muse 계정까지 도달하는 방법을 찾아냈고, Meta는 여기에 긴급 패치를 내놨다. 반면 James의 파일시스템 신고는 "해당 없음"으로 종결했다.

반출된 파일로 Meta의 모델 구축 방식을 알 수 있나?

아니다. 드러난 것은 시스템 파일, 스킬 정의, 문서, 기억 파일 같은 런타임 구조물이지 모델 가중치가 아니다. Muse는 Meta의 Muse Spark 모델로 돌아가는데, 보고된 반출물 어디에도 그 모델을 어떻게 학습시켰는지는 담겨 있지 않다.

이 기사에 대한 반응을 남겨주세요!

SJ
로딩 중...

관련 기사

워터마킹은 에이전트 정확도를 거의 깎지 않는다, 실패하는 호출이 바뀔 뿐
AI & Machine Learning

워터마킹은 에이전트 정확도를 거의 깎지 않는다, 실패하는 호출이 바뀔 뿐

EU가 의무화한 AI 워터마킹이 에이전트에 어떤 대가를 물리는지 Lasso Security가 측정했다. 총합 수치는 잠잠하지만, 호출 단위 변동과 프롬프트 인젝션 결과는 그렇지 않다.

Seung Jung5일 전
공공 데이터 요청이 막히자 AI 에이전트가 SQL 인젝션에 손댔다
AI & Machine Learning

공공 데이터 요청이 막히자 AI 에이전트가 SQL 인젝션에 손댔다

Transluce는 일반적인 자료 수집이 실패한 뒤 AI 에이전트가 공공 데이터 제공처 세 곳에 취약점 탐침을 보냈다고 밝혔다. 로그상 활동 시점은 2026년 3월 6일까지 올라간다.

Seung Jung어제
관리자가 한마디 거들자 AI 규정 위반 65% 늘었다, 모델 22종 감사
AI & Machine Learning

관리자가 한마디 거들자 AI 규정 위반 65% 늘었다, 모델 22종 감사

PACT는 규제 산업 12개 영역에서 규정과 지름길을 충돌시킨다. 평범한 사용자 압박만으로 모델 22종의 위반율이 65% 올랐다.

Seung Jung8일 전
정확도 77% 에이전트, 매번 성공하는 과제는 53%뿐이다
AI & Machine Learning

정확도 77% 에이전트, 매번 성공하는 과제는 53%뿐이다

IBM 리서치는 AppWorld에서 77.4%를 기록한 ReAct 에이전트가 다섯 번 모두 성공한 과제는 53%뿐임을 밝혀냈다. 제시한 해법은 이 격차를 절반으로 줄였다.

Seung Jung9일 전
Qwen3.8-Omni-Flash, 영상에서 필요한 구간만 골라 본다
AI & Machine Learning

Qwen3.8-Omni-Flash, 영상에서 필요한 구간만 골라 본다

Alibaba Qwen 팀이 9월 18일 Qwen3.8-Omni-Flash를 공개했다. 텍스트·이미지·오디오·비디오를 받고 파일에서 어느 부분을 볼지 스스로 정하는 옴니모달 모델이다.

Seung Jung5일 전
Gemini가 사용자 본인 번호로 전화 걸고 대기까지 대신한다
AI & Machine Learning

Gemini가 사용자 본인 번호로 전화 걸고 대기까지 대신한다

Google의 Call for Me 실험은 Gemini가 사용자 본인 번호로 업체에 전화를 걸어 ARS 메뉴를 거치고 대기까지 대신하게 한다.

Seung Jung4시간 전