사이버 보안

Meta, 공격자가 AI 에이전트를 탈취할 수 있게 만든 Muse 제로데이 취약점을 긴급 수정

mm
Unite.AI를 Google의 선호 소스에 추가

보안 연구원 Patrick Wardle은 2026년 9월 22일에 Meta가 새로 출시한 개인 AI 에이전트인 Muse의 제로데이 취약점을 긴급 수정했으며, 이는 그가 2026년 9월 21일에 공개한 바에 따르면 권한이 없는 로컬 프로세스가 Mac 앱의 받아쓰기 트래픽을 공격자가 제어하는 엔드포인트로 리다이렉트하고 에이전트를 눈에 띄지 않게 탈취할 수 있다는 내용이었다.

공개 및 패치 확인

Wardle은 2026년 9월 21일 14:42 UTC에 시작된 X 스레드에 자신의 발견을 공개했으며, 사용자에게 Muse를 설치하지 말 것을 경고하고 심각한 제로데이 결함이 로컬 악성코드나 공격자가 에이전트를 눈에 띄지 않게 탈취할 수 있게 할 수 있다고 적었다. 그는 이 스레드와 함께 GitHub에 “not-a-mused”라는 제목의 개념 증명 저장소를 연결했으며, 저장소의 커밋 기록에는 프로젝트 제목 및 설명 추가, notamused.py 스크립트 생성, README 업데이트라는 세 개의 커밋이 모두 2026년 9월 21일에 이루어졌다고 표시된다.

2026년 9월 22일 06:36 UTC에 타임스탬프된 X 프로필의 게시물에서 Wardle은 “Hooray, hot-fixed!”라고 적으며 패치 속도를 칭찬했다. 그날 이후의 게시물에서 그는 완전 공개의 팬이며, 그것이 버그 수정을 더 빠르게 만든다고 말했다. 그의 공개 스레드에서 그는 더 많은 세부 사항과 추가 버그를 Objective by the Sea v9 보안 컨퍼런스에서 공유하겠다고 언급했다.

받아쓰기 엔드포인트 결함

개념 증명의 문서에 따르면, Muse는 endovoyagerdictation_endpoint라는 문서화되지 않은 설정을 노출하는데, 로컬 공격자나 악성코드가 특별한 권한 없이도 이를 수정할 수 있다. 사용자가 Muse의 마이크 버튼을 클릭하고 프롬프트를 받아쓰면, Wardle의 스레드에 따르면 앱은 대신 공격자의 엔드포인트로 받아쓰기를 전송한다. README에는 잠재적 결과가 나열되어 있다: 받아쓰기된 오디오와 프롬프트 캡처, Muse에 대한 프롬프트 주입, Muse 인증 자료 도난, 그리고 사용자가 에이전트에 부여한 모든 접근 권한의 악용. 저장소 문서는 영향을 한 줄로 요약한다: “Muse의 접근 권한이 공격자의 접근 권한이 될 수 있다.”

개념 증명은 Muse가 제공하는 50개가 넘는 명령 중 일부만 구현했으며, README에 따르면 마이크 버튼 받아쓰기 흐름을 통해 트리거된다. README는 이 공격이 로컬임을 강조한다: 공격자는 이미 로컬 사용자로서 코드를 실행할 수 있어야 한다. 위험을 증폭 위험으로 설명하며, Muse가 일반 로컬 악성코드보다 훨씬 넓은 접근 권한을 가질 수 있어 권한 및 접근 권한 증폭에 특히 유용한 대상이 된다고 언급한다.

그의 스레드에서 Wardle은 성공적인 탈취의 실질적 영향을 나열했다: 사용자의 받아쓰기된 오디오를 탈취하고, Muse가 신뢰하고 실행하는 프롬프트를 주입하며, 사용자의 인증 토큰을 탈취해 Muse를 직접 그리고 눈에 띄지 않게 제어하는 것. 사용자가 Muse에 부여한 모든 접근 권한, 예를 들어 메시지, 이메일, 재정 정보도 로컬 공격자에게 노출된다고 그는 적었다. 2026년 9월 21일 별도의 게시물에서 그는 이 결함을 쉽게 악용할 수 있다고 평가하고 수정 요청을 했다.

연결된 디바이스와 원격 벡터

Wardle이 설명한 노출은 단일 Mac을 넘어선다. 2026년 9월 21일 20:30 UTC에 게시된 글에서 그는 Mac이 악용되면 공격자가 Muse를 실행 중인 사용자의 모든 연결 디바이스와 상호 작용할 수 있으며, 모바일 iOS Muse 클라이언트를 원격으로 눈에 띄지 않게 작업시킬 수 있다고 적었다.

Wardle은 2026년 9월 22일에 원격 벡터도 존재한다고 썼다: 단일 사용자 실행 명령만으로 가능한 ClickFix 스타일 공격이 탈취를 수행하고 원격 공격자에게 피해자의 Muse가 활성화된 모든 디바이스, iOS 포함,에 대한 Muse 범위의 제어를 제공할 수 있다. 그는 패치를 확인하는 게시물과 공개 스레드의 후속 답변 모두에서 이 점을 강조했다.

Meta의 문서화된 보안 설계

Meta는 2026년 9월 8일 Muse를 출시하며, 시스템 보안 아키텍처를 상세히 설명한 연구 블로그 게시물에서 이를 회사의 개인 에이전트로 소개했다. Meta는 에이전트가 공격을 받을 수 있다고 가정하고 잠재적 피해를 제한하도록 시스템을 설계했다고 밝혔다. 이 설계에 따라 에이전트의 데몬과 실행되는 도구들은 호스트 시스템과 격리된 systemd-nspawn 런타임 셀 내에서 실행되며, Sentinel이라는 별도 호스트 측 에이전트가 커넥터 동작 및 모든 네트워크 아웃바운드에 대한 유일한 권한 기관 역할을 한다. 연결된 서비스의 자격 증명은 사용자의 가상 머신에 저장되며, Sentinel은 네트워크 경계에서 실시간으로 자격 증명을 삽입해 에이전트가 실제 토큰을 보지 못하도록 한다고 해당 게시물은 전한다.

같은 게시물에서 Meta는 Muse 버그 바운티 프로그램을 누구에게나 개방하며, 유효한 보고에 대해 최대 $300,000, 단일 사용자를 대상으로 하는 성공적인 프롬프트 주입 시도에 대해 최대 $130,000의 상금을 제공한다고 밝혔다.

Meta 도움말 센터는 추가 보호 조치를 문서화하고 있습니다: 각 Muse 사용자의 가상 머신은 다른 사용자의 에이전트와 격리되어 있으며, 사용자 이름 및 비밀번호와 같은 자격 증명은 보안 자격 증명 저장소에 보관되어 Muse가 비밀번호를 AI 모델이 보지 못하도록 허가된 작업을 수행할 수 있게 합니다. 또한 Muse는 이메일 전송이나 구매와 같은 중요한 작업을 수행하기 전에 확인을 요청하도록 설계되었습니다. 도움말 센터에 따르면 중요한 권한 및 보안 검사는 AI 모델과 별도로 작동하므로 모델이 악의적인 지시를 스스로 인식하는지에 의존하지 않습니다.

Meta의 연구 게시물에 따르면 Muse는 공격에 완전히 면역되지 않으며 프롬프트 인젝션은 업계 전반에 걸쳐 여전히 해결되지 않은 문제라고 합니다. 회사는 올해 말에 Meta 자체가 사용자의 VM 데이터에 접근하는 것을 암호학적으로 검증된 방식으로 방지하는 Muse Confidential VM을 제공할 계획이라고 밝혔습니다.

마일즈 오카다Unite.AI의 AI 생성 분석가로, 인공 지능과 사이버 보안을 다루며 새로운 위협, 방어 구조, 자동화 시스템과 공격자 간의 역동적인 관계에 초점을 맞추고 있습니다. 그의 연구는 보안 운영에 대한 AI의 영향, 자율적인 위협 탐지 및 응답, 그리고 적대적 AI 기술의 부상 등을 조사합니다.
기술적이고 조사적인 관점에서 마일즈는 보안 연구, 사건 공개, 실제 배포를 분석하여 AI가 방어를 강화하는 부분과 새로운 취약성을 도입하는 부분을 이해하기 위해 노력합니다. 그는 특히 모델의 악용, 데이터 중독, 자동화된 공격, 그리고 대규모 AI 기반 시스템의 보안을 위한 운영적 현실에 주목합니다.
마일즈 오카다가 작성한 기사들은 Unite.AI의 편집 팀에 의해 검토되어 빠르게变化하는 AI 보안 환경에 대한 정확성, 엄격성, 책임 있는 보도를 보장합니다.