개발자 두 명이 각자 Meta의 새 에이전트 Muse를 구슬려 자기 Linux 환경을 통째로 압축해 밖으로 내보내게 만들었다. Meta는 사용자가 6.8GB짜리 루트 파일시스템 사본을 들고 나가는 것이 설계대로 작동한 결과라고 밝혔다.
핵심 요약
- 개발자 Peter James는 Muse에게 눈에 보이는 파일을 압축해 자기 Google Drive로 보내 달라고 요청했고, 압축 상태 약 2.7GB·해제 시 6.8GB 분량을 받았다고 밝혔다. Ubuntu 시스템 파일, 내부 문서, SSH 키 파일이 들어 있었다.
- Meta Superintelligence Labs의 Nat Friedman은 이 반출을 "의도된 동작"이라고 불렀고, 대변인 Daniel Roberts는 가상머신 데이터를 밖으로 빼내도 Meta 인프라나 다른 사람의 데이터에 대한 특권 접근이 생기지는 않는다고 설명했다.
- Meta는 James의 버그바운티 신고를 "해당 없음"으로 종결했다. 보안 연구자 Patrick Wardle이 신고한 별개의 Muse 결함에 긴급 패치를 내놓은 지 며칠 만이다.
James는 9월 22일 mouse.dev에 경위를 공개하면서, 반출된 내용물이 자기 세션에 할당된 Linux 환경의 루트 파일시스템으로 보인다고 적었다. 그는 이를 Meta 버그바운티 프로그램으로 신고했고, 압축 파일과 키는 공개하지 않고 있다.
Jonny L. Saunders는 같은 결과를 독립적으로 재현했다. 그는 Mastodon에 "지극히 쉬웠다"며 Muse가 "프롬프트 인젝션에 거의 저항하지 않았다"고 썼다. Saunders는 에이전트가 수백 메가바이트에 이르는 정확한 라이브러리 코드와 컴파일된 바이너리를 몇 초 만에 내놓았다는 점을 들어, 이 덤프가 지어낸 것이 아니라 진짜라고 주장했다.
반출된 파일 안에는 무엇이 있었나
대부분은 /home/hatch, /opt/hatch, /opt/hatch-image 세 디렉터리 아래에 있었다. Hatch는 Meta가 Muse를 부르는 내부 명칭으로, 반출된 파일 곳곳에 등장한다.
James가 센 스킬 디렉터리는 약 68개였다. 대체로 SKILL.md 지시 파일과 커맨드라인 도구가 한 쌍을 이루며, Google Workspace와 Outlook부터 여행·쇼핑·가정용 기기까지 걸쳐 있었다. agents 디렉터리에는 서브에이전트 기록 113개가 들어 있었고, 브라우저 사용·커넥터·결제·자격 증명 처리를 설명한 마크다운 문서도 20개가량 있었다.
skill-scopes.conf와 bin-scopes.conf라는 설정 파일 두 개에는 Meta가 아직 출시하지 않은 커넥터 목록이 담겨 있었다. Slack, Dropbox, Canva, Klaviyo, Polymarket 등이다. 별도로 home_link.md라는 문서는 Wi-Fi와 Bluetooth LE로 ESP32-C5 하드웨어를 쓰는 실험적 연동을 설명했고, Brother 프린터와 Lutron 브리지 가이드도 함께 있었다. AI 에이전트가 가정 내 네트워크의 기기에 닿게 하려는 작업이 진행 중임을 보여주는 대목이다.
Muse는 사용자의 말을 어떻게 기억하나
반출된 파일은 Muse가 기억을 모델 가중치가 아니라 평범한 마크다운으로 보관한다는 사실도 드러냈다. 짧은 MEMORY.md가 추려낸 사실과 선호를 담고, 날짜가 붙은 파일들이 일상적인 세부를 나눠 맡는다. Postgres는 이를 검색 가능하게 만든다. 텍스트 조각과 384차원 임베딩, 그리고 근거·신뢰도·상태를 추적하는 주장 기록을 저장하는 방식이다.
James가 "꿈(dream)"이라 부른 야간 작업은 최근 대화를 되짚어 이후 세션에 적용할 지침을 써 둔다.
이 설계는 의도적인 선택이다. 개인화 정보를 파인튜닝된 가중치가 아니라 읽을 수 있는 파일에 두면, 삭제 요청을 시스템이 실제로 이행하고 감사할 수 있다. 동시에 그 환경에서 가장 민감한 물건이 텍스트 파일이 된다는 뜻이기도 하다. 이번에 빠져나간 것이 바로 그 텍스트 파일이다.
Meta가 침해가 아니라고 말하는 이유
Muse 출시 발표문에서 Meta는 사용자마다 전용 Secure VM을 두고, 인터넷으로 나가는 모든 것을 별도의 Sentinel 에이전트가 승인하도록 했으며, 자격 증명은 에이전트 자신도 읽을 수 없는 곳에 보관한다고 설명했다.
Roberts는 이 설계를 근거로 삼아 The Verge에 이렇게 말했다.
여러분 앞에 놓인 노트북과 똑같습니다. 당연히 파일을 볼 수 있죠.
역시 Superintelligence Labs 소속인 David Singleton은 Muse를 "클라우드에 있는 공짜 컴퓨터"라고 표현했다. James가 제기한 문제는 그보다 좁다. 런타임 파일과 민감한 자료가 평범한 대화 한 번과 연결된 반출 대상만으로 환경 밖으로 나갈 수 있다는 점이다. 그는 컨테이너 경계도 가볍게 찔러 본 뒤 경계가 유지됐다고 보고했고, 탈출을 시연하지는 않았다.
Muse 사용자에게 달라지는 것
The Verge도 직접 반출을 재현했다. Muse는 처음에는 보안을 이유로 거절했다가, 결국 SSH 키를 걷어낸 "안전한" 사본을 내줬다. 파일 목록보다 곤란한 지점은 바로 이 일관성 없는 태도다. 무엇을 넘겨도 되는지에 대한 에이전트의 판단이 프롬프트에 따라 움직였다.
구슬리면 뒤집히는 거절은 경계가 아니다. 에이전트가 받은편지함과 결제 수단까지 연결하기 시작한 지금, 이 구분은 점점 더 무거워진다. Meta의 아키텍처 자체가 이를 암묵적으로 인정한다. Sentinel 계층이 존재하는 이유는 모델의 판단을 통제 지점으로 삼지 않기 때문이다. 남는 질문은 이것이다. 사용자가 에이전트에 접근 권한을 줄 때 기대는 것은 모델인가, 문지기인가.
Roberts는 Meta가 제품을 계속 개선하고 있으며, 가상머신에 대해 공개되는 정보의 양이 달라질 수 있다고 밝혔다. 사용자만 키를 쥐는 방식으로 암호화하는 Confidential VM 등급은 올해 안에 나올 예정이다. 공교롭게도 별개의 Muse 설정이 공격자에게 발판을 내준다는 사실이 드러난 지 일주일 만의 일이다. 그 결함은 Meta가 패치했다.
FAQ 자주 묻는 질문
다른 사용자의 데이터가 유출됐나?
아니다. 두 개발자 모두 자기 세션에 할당된 환경을 내보냈을 뿐이며, Meta는 그렇게 해도 자사 인프라나 다른 사람의 데이터에 대한 특권 접근이 생기지 않는다고 밝혔다. James도 컨테이너 경계를 찔러 봤지만 경계가 유지된 것으로 보였고 탈출을 시연하지는 않았다고 말했다.
이번 주 패치된 Muse 취약점과 같은 건인가?
아니다. 보안 연구자 Patrick Wardle은 별도로 에이전트를 탈취해 음성 인식 처리를 우회시키고 사용자 Muse 계정까지 도달하는 방법을 찾아냈고, Meta는 여기에 긴급 패치를 내놨다. 반면 James의 파일시스템 신고는 "해당 없음"으로 종결했다.
반출된 파일로 Meta의 모델 구축 방식을 알 수 있나?
아니다. 드러난 것은 시스템 파일, 스킬 정의, 문서, 기억 파일 같은 런타임 구조물이지 모델 가중치가 아니다. Muse는 Meta의 Muse Spark 모델로 돌아가는데, 보고된 반출물 어디에도 그 모델을 어떻게 학습시켰는지는 담겨 있지 않다.






