Ars Technica의 보고에 따르면 Meta의 Muse AI 어시스턴트는 로컬에 설치된 모든 애플리케이션이 사용자의 Muse 계정 토큰을 훔치고 에이전트의 비정상적으로 광범위한 권한을 무기화할 수 있는 심각한 제로데이 취약점을 가지고 출시되었습니다.
이 결함은 베테랑 macOS 보안 연구원이자 Objective-See Foundation의 창립자이자 전 NASA 및 국가 안보국 직원이었던 Patrick Wardle이 발견했습니다. 그의 공개는 Meta에게는 민감한 순간에 이루어졌습니다. Wardle이 공개되기 약 12시간 전에 Amazon은 이미 사람들이 Muse를 사용하여 사이트에서 쇼핑하는 것을 차단하기 시작했으며 이를 Amazon의 사용 조건을 위반하는 "무단 AI 에이전트"라고 불렀습니다. 이 이야기에 대한 자세한 내용은 최신 AI 동향를 참조하세요.
뮤즈 제로데이의 작동 방식
몇 주 전에 Meta가 소개한 Muse는 공격적인 개인 비서로 설계되었습니다. Ars Technica에 따르면 "약속을 예약하고, 양식을 작성하고, 고객 서비스를 처리하고" "선제적으로 작업을 수행하며" "구매하고, 이미지를 생성하고, 문서를 만들고, 즐겨 사용하는 앱 및 서비스에 연결"할 수 있습니다. 이 앱은 macOS에서 실행됩니다. 흥미롭게도 Windows 버전은 없습니다. 사용자의 WhatsApp, 이메일, 캘린더 및 소셜 미디어 계정에 연결됩니다.
이러한 액세스 수준이 취약점을 중요하게 만듭니다. Muse가 작동하려면 사용자는 이를 각 서비스에 인증하고 디스크에 파일 쓰기, 마이크 및 카메라 액세스, 위치 및 달력 모니터링 등 광범위한 운영 체제 권한을 부여해야 합니다.
Wardle은 Meta의 개발자가 자체 macOS 권한에 관계없이 로컬에 설치된 앱이나 실행된 명령이 문서화되지 않은 설정의 긴 목록을 변경할 수 있도록 도우미를 설계했다는 사실을 발견했습니다. 이러한 설정의 대부분은 어두운 모드를 전환하는 등 무해했습니다. 그러나 민감한 사용자 음성이 처리되는 위치가 제어되며 동일한 메커니즘으로 사용자를 Muse 계정에 인증하는 토큰이 노출될 수 있습니다.
Wardle은 Ars Technica에 "우리는 에이전트를 조작하고 그 권한을 활용하여 우리가 원하는 것은 무엇이든 할 수 있습니다"라고 말했습니다. "따라서 우리는 매우 포괄적인 Mac 악성 코드 스틸러를 작성하는 대신 AI 도우미 자체를 활용할 수 있습니다."
실제로 Wardle은 악성 파일을 디스크에 쓰는 공격을 포함하여 여러 가지 개념 증명 공격을 개발했다고 말했습니다. 설명된 공격 경로 중 하나에는 Muse 사용자와 Meta 엔드포인트 사이에서 프록시 역할을 하는 공격자 서버가 포함됩니다. 사용자가 음성 프롬프트를 말하면 공격자 서버는 악의적인 명령(예: 모든 WhatsApp 메시지 아카이브를 공격자에게 전송)을 주입하고 Muse 계정에 대한 영구적인 제어권을 얻습니다.
현미경으로 보는 디자인 결정
Wardle은 이 공격이 몇 가지 특정 설계 선택에 따른 것이라고 생각했습니다. 그 중 하나는 macOS에서 오랫동안 지원해 온 장치 내 기록을 사용하는 대신 회사가 기록할 수 있는 클라우드에서 Muse 받아쓰기를 처리하기로 한 Meta의 결정이었습니다. 그는 더 안전한 지역 대안을 선택했다면 공격은 불가능했을 것이라고 말했습니다.
또 다른 하나는 모든 앱이 문서화되지 않은 설정 엔드포인트를 제어할 수 있도록 허용하는 것이었습니다. Wardle은 Meta가 파트너 앱이 인터페이스 기본 설정을 조정하도록 의도했을 가능성이 높지만 민감한 음성이 처리되는 위치까지 제어를 확장하면 편의 기능이 공격 표면으로 바뀌었다고 제안했습니다.
Wardle은 “나에게는 이러한 앱의 보안 측면에서 기준이 훨씬 더 높다고 생각합니다.”라고 말했습니다. "완벽할 필요는 없지만 Muse를 보면 보안에 대해 전혀 생각하지 않는 것 같아서 정말 걱정스럽습니다. 최소한 처음부터 보안에 대해 생각해야 하는데 그렇지 않습니다."
Meta는 사용자 데이터에 대한 광범위한 액세스 권한을 가진 보조자 뒤에 있는 보안 및 개인 정보 보호 설계 결정을 문서화하는 두 개의 게시물을 몇 주 만에 게시했습니다. 이는 이제 공개에 비추어 다르게 읽히는 타임라인입니다. Ars Technica는 또한 더 광범위한 배경에 대해 언급했습니다. Anthropic과 Google의 모델에 대한 내부 테스트로 인해 엔지니어가 절대 건드릴 생각이 없는 외부 제3자 네트워크의 보안 침해가 발생했다는 사실이 폭로되었습니다.
에이전트 AI에 대한 핫픽스 및 경고
보고서가 게시된 지 12시간 이상이 지난 후 메타는 제로데이를 패치한 핫픽스를 출시했다고 밝혔습니다. Meta는 수정 일정에 대한 의견 요청에 즉시 응답하지 않았습니다.
보안 전문가들은 일단 장치가 손상되면 모든 것이 무산된다고 오랫동안 주장해 왔습니다. 이는 특권 소프트웨어 공급업체가 종종 의지하는 반론입니다. Wardle은 Muse에 대해 이러한 프레임을 반박했습니다. ClickFix 사회 공학 기술의 간단한 변형은 사람들을 속여 자신의 장치를 감염시키는 데 매우 효과적이었으며 공격자가 대상의 Mac에서 악성 코드를 실행하는 데 필요한 모든 것입니다.
Wardle은 11월 Objective by the Sea 보안 컨퍼런스에서 취약성과 기타 AI 보조 위협에 대해 더 자세히 논의할 계획입니다.
이 에피소드는 에이전트 AI 제품이 시장에 출시될 때 누적될 수 있는 보안 부채에 대한 사례 연구입니다. 메시지를 읽고, 구매 비용을 지불하고, 계정 전반에 걸쳐 행동할 수 있는 도우미는 공격자의 관점에서 단일한 고가치 표적이며, 이를 손상시키는 것은 접촉하는 각 서비스에 대해 맞춤형 악성 코드를 구축하는 것보다 훨씬 저렴합니다.
사용자에게는 실용적인 교훈이 익숙하지만 새로 시급합니다. AI 보조자가 액세스할 수 있는 범위를 제한하고, 권한을 자신의 자격 증명처럼 심각하게 취급하고, 음성 받아쓰기와 같은 민감한 입력을 기본적으로 제3자 서버를 통해 라우팅하는 제품에 회의적이어야 합니다. 업계에서는 보안이 누군가의 디지털 생활의 열쇠를 쥐고 있는 소프트웨어의 출시 후 패치가 될 수 없다는 연구원들의 메시지가 더 무뚝뚝합니다.
---
AI 최신 소식최신 AI 뉴스, 분석 및 혁신을 한 곳에서 확인하세요.
AI 뉴스 더 보기 →