메타 AI 비서 뮤즈, 심각한 제로데이 취약점 발견 — AI 생성 일러스트
AI 에이전트 뉴스

메타 AI 비서 뮤즈, 심각한 제로데이 취약점 발견

Muse, Meta's extraordinarily privileged AI assistant, has a serious 0-day

Ars Technica AI Lab9월 21일 발표 · 2분

메타의 AI 비서 '뮤즈'에서 심각한 제로데이 보안 취약점이 발견되어 사용자들의 우려가 커지고 있습니다.

세 줄 요약Ars Technica AI Lab 원문 기반
  1. 이 결함은 로컬 앱이나 터미널 명령을 통해 사용자의 인증 토큰을 탈취하여, 공격자가 뮤즈 계정에 대한 완전한 통제권을 얻게 합니다.
  2. 뮤즈는 이메일, 캘린더 등 OS의 광범위한 권한에 접근하므로, 이번 취약점은 민감한 개인 정보 전체가 위험에 노출될 수 있습니다.
  3. 이 취약점이 macOS 기본 보안 설정을 우회하는 방식으로 작동하며, 아마존과 같은 주요 플랫폼에서도 서비스 제한 조치가 시작되었습니다.

메타의 AI 비서 뮤즈는 일정 예약, 양식 작성, 고객 서비스 처리 등 다양한 기능을 수행하며, 이를 위해 사용자의 이메일, 캘린더, 소셜 미디어 계정 등에 대한 광범위한 접근 권한을 요구합니다. 특히 macOS 앱은 파일 쓰기, 마이크 및 카메라 접근 등 운영체제 수준의 방대한 리소스에 접근할 수 있도록 설계되어 있습니다.

뮤즈가 작동하기 위해서는 사용자가 각 서비스에 인증하고 OS 자원에 접근해야 하므로, 뮤즈는 기본적으로 높은 권한을 필요로 합니다. 이 과정에서 macOS가 개발해 온 기본 보안 장치들이 무력화될 수 있는 제로데이 취약점이 발견되어 사용자들의 우려를 낳고 있습니다.

이 취약점은 로컬에 설치된 앱이나 터미널 명령어를 통해 사용자의 인증 을 탈취할 수 있게 합니다. 공격자는 이 토큰을 이용해 뮤즈 계정에 대한 완전한 통제권을 얻게 되며, 심지어 녹취가 발생하는 엔드포인트 자체를 변경하는 것도 가능합니다.

이러한 보안 문제의 심각성이 제기되자, 아마존과 같은 주요 플랫폼에서는 해당 서비스에 대한 접근을 차단하는 조치를 시작했습니다.

용어 풀이

토큰
AI 모델이 글을 처리하는 단위. 단어보다 작은 조각이며 사용량과 요금을 셀 때 기준이 돼요.
원문Ars Technica AI Lab · Muse, Meta's extraordinarily privileged AI assistant, has a serious 0-day
원문 보기Ars Technica AI Lab