로컬에 설치된 macOS 앱이라면 무엇이든 Meta의 Muse 어시스턴트 내부에서 바꿀 수 있는 비공개 설정 중 대부분은 다크 모드처럼 표면적인 것이다. 그러나 하나는 다르다. 받아쓴 음성을 어느 서버에서 인식할지 정하는 설정인데, 이 값을 바꾸면 사용자의 Muse 계정을 완전히 통제하는 인증 토큰이 도청자에게 그대로 넘어간다. 보안 연구자 패트릭 워들은 9월 21일 이 제로데이를 공개했고, Ars Technica가 처음 보도했다.
핵심 요약
- 로컬 앱이나 터미널 명령은 macOS 권한과 무관하게 Muse의 비공개 설정을 바꿀 수 있다. 음성 인식 서버 주소도 포함된다.
- 이 주소를 돌려놓으면 계정 토큰이 공격자에게 전달되고, 공격자는 프롬프트를 중계하면서 어시스턴트의 권한으로 명령을 내릴 수 있다.
- 공격에 사전 감염된 기기가 필요하지 않다. 워들은 ClickFix 사회공학 수법의 변형만으로 충분함을 보였다.
공격 사슬은 이렇게 이어진다
문제의 설계 판단은 macOS가 수년째 온디바이스 음성 처리를 제공해왔음에도 Muse가 받아쓴 음성을 기기에 두지 않고 Meta 클라우드로 보내 인식한다는 점이다. 이 구조는 네트워크 엔드포인트를 만들어내고, 그 엔드포인트는 어느 프로세스든 사용자 권한으로 고쳐 쓸 수 있다.
주소를 돌려놓은 공격자는 사용자와 Meta 사이에 프록시로 앉는다. 음성 프롬프트가 지나가면 공격자 서버는 자기 명령을 덧붙인다. 워들이 든 예시는 WhatsApp 메시지 보관본을 빼내는 것이었다. 토큰이 프롬프트와 함께 악성 서버로 건너가기 때문에, 세션이 끝나도 접근 권한은 살아 있다.
워들은 Ars에 파일을 디스크에 쓰고 사진을 찍는 개념 증명을 실제로 만들었으며, 상당수는 주의 깊은 사용자도 알아차릴 신호를 남기지 않았다고 말했다. 그는 포괄적인 macOS 정보 탈취 악성코드를 새로 쓸 필요 없이 어시스턴트의 권한을 그냥 빌려 쓰면 된다고 지적했다.
권한 모델이 문제의 핵심인 이유
Muse는 동작하려면 사용자 계정 인증과 함께 폭넓은 macOS 권한을 요구한다. 디스크 쓰기, 마이크, 카메라, 위치, 캘린더 접근이 모두 들어간다. Apple이 수년에 걸쳐 이 동의 관문을 만든 이유는 설치된 앱과 터미널 명령이 그런 자원에 마음대로 닿아선 안 되기 때문이다. 이 권한을 전부 받은 AI 어시스턴트는 그 자체로 고가치 표적이 되고, 거기서 결함이 나오면 사용자가 승인한 모든 권한을 그대로 물려받는다.
"기기가 이미 뚫렸다면 어차피 끝난 얘기"라는 통상의 반박은 이 사안에 깔끔하게 적용되지 않는다. 워들이 응용한 ClickFix는 사용자가 직접 명령을 붙여넣도록 설득하는 방식이라, 감염되지 않은 기기에서도 통한다.
Meta의 입장, 그리고 Amazon
마크 저커버그는 Muse를 처음부터 프라이버시와 보안을 위해 설계했다고 홍보해왔고, Meta는 2주 동안 그 주장을 뒷받침하는 설계 작업을 설명하는 글 두 편을 올렸다. 회사는 취약점에 관한 Ars의 이메일 질의에 답하지 않았다.
이와 별개로 공개 약 12시간 전, Amazon은 자사 쇼핑몰에서 Muse 트래픽을 차단하기 시작했다. 이 어시스턴트가 이용약관을 위반한 무단 AI 에이전트라는 통보였다. Amazon은 고객을 대신해 구매하는 제3자 애플리케이션이라면 공개적으로 작동하고 서비스 제공자의 참여 여부 결정을 존중해야 한다며 배달 앱과 온라인 여행사에 비유했고, Meta에 Amazon을 서비스에서 빼달라고 요구했다.
남은 문제
Objective-See 재단을 설립하고 The Art of Mac Malware 시리즈를 쓴 워들은 NASA와 미 국가안보국(NSA)을 거친 인물이다. 그는 11월 Objective by the Sea 콘퍼런스에서 이 취약점과 어시스턴트 관련 위협을 발표할 계획이다. 공개 시점까지 패치는 예고되지 않았다.
더 큰 교훈은 Meta만의 것이 아니다. 받은메일함·캘린더·결제 수단 접근을 요구하는 에이전트는 기기 전체를 맡겨달라고 요구하는 것이며, 고쳐 쓸 수 있는 설정 하나면 그 신뢰가 무너진다.
FAQ
Muse 제로데이를 쓰려면 기기에 악성코드가 먼저 있어야 하는가?
아니다. 워들은 사용자가 스스로 명령을 실행하도록 속이는 ClickFix 기법의 변형만으로 충분함을 입증했다. 그다음부터는 macOS 권한과 무관하게 어떤 로컬 프로세스든 설정을 바꿀 수 있다.
Meta는 취약점을 패치했는가?
공개 시점까지는 아니다. Meta는 결함에 관한 질의에 답하지 않았고, 수정이나 완화 조치도 공개되지 않았다. 워들은 11월 보안 콘퍼런스에서 문제를 상세히 밝힐 예정이다.
Amazon은 왜 Muse를 차단했는가?
Amazon은 Muse가 이용약관을 위반한 무단 에이전트로 작동했다고 밝히며, 고객을 대신해 구매하는 에이전트는 공개적으로, 소매업자의 동의를 얻어 작동해야 한다고 주장했다. 차단은 제로데이가 공개되기 약 12시간 전에 시작됐다.






