메타 뮤즈 제로데이, 맥 AI 비서를 백도어로 바꾸는 경로
2026년 9월 26일 공개된 연구에 따르면 메타의 Muse는 로컬 앱이나 터미널 명령으로 받아쓰기 서버 설정을 바꿀 수 있어, 계정 토큰과 이미 부여된 맥 권한이 악용될 가능성이 제기됐다.

2026년 9월 26일 macOS 보안 연구자 패트릭 워들은 메타의 AI 비서 Muse에서 제로데이 취약점을 발견했다고 공개했다. Ars Technica와 Malwarebytes 보도에 따르면, 맥에서 이미 실행 중인 애플리케이션 또는 터미널 명령은 음성 받아쓰기 전사 서버를 정하는 문서화되지 않은 설정을 변경할 수 있다. 공격자는 전사 트래픽을 자신이 통제하는 서버로 돌리고 Muse 계정 인증 토큰을 얻을 가능성이 있다.
이 취약점은 인터넷의 공격자가 아무 조치 없이 깨끗한 맥에 원격 코드 실행을 할 수 있게 하는 결함으로 설명되지는 않는다. 먼저 악성코드, 악성 앱, 또는 사회공학을 통해 피해자 컴퓨터에서 코드가 실행되어야 한다. 다만 웹사이트나 원치 않은 메시지가 터미널 명령 실행을 유도하는 ClickFix 방식이 존재한다는 점에서, 로컬 실행이라는 선행 조건만으로 위험이 사라지는 것은 아니다.
하나의 비서에 모인 계정과 기기 권한
Muse는 단순히 질문에 답하는 대화형 도구가 아니라 작업을 수행하는 에이전트로 소개됐다. 메타의 설명에 따르면 예약, 양식 작성, 고객 서비스 상호작용, 구매, 문서 작성, 이미지 생성 등을 처리할 수 있고 WhatsApp, 이메일, 캘린더, 소셜 플랫폼과 연결할 수 있다. 이러한 기능을 사용하려면 이용자는 서비스별 계정을 인증해야 하며, 맥에서는 파일, 마이크, 카메라, 위치, 캘린더 같은 보호 자원 접근 권한도 줄 수 있다.
이 때문에 문제의 핵심은 설정 하나만이 아니다. 일반적인 정보 탈취 악성코드는 브라우저 데이터, 로그인 정보, 문서, 대화 기록을 각각 찾아야 한다. 반면 인증된 AI 비서가 여러 서비스와 운영체제 권한을 한곳에 모아 두었다면, 공격자는 그 비서의 인터페이스를 통해 더 넓은 범위에 접근하려 할 수 있다. 실제 접근 범위는 연결 서비스의 보안 정책과 추가 인증에 따라 달라지지만, 위험의 집중 자체는 남는다.
전사 서버 주소를 바꿀 수 있었던 설계
보도에 따르면 Muse 개발 방식에서는 로컬에 설치된 앱이나 실행된 코드가, 자신에게 부여된 macOS 권한과 관계없이 긴 목록의 비공개 설정을 바꿀 수 있었다. 일부 설정은 다크 모드처럼 비교적 무해한 사용자 인터페이스 옵션일 수 있다. 그러나 음성 전사를 처리할 서버의 엔드포인트를 바꾸는 항목은 음성 데이터와 계정 인증 흐름에 영향을 줄 수 있어 성격이 다르다.
워들이 설명한 시나리오에서 공격자 서버는 이용자와 메타의 정상 엔드포인트 사이에 프록시로 놓인다. 이용자가 음성 프롬프트를 입력하면 그 서버는 대화를 중계하면서 인증 토큰을 받을 수 있다. Ars Technica는 공격자가 중계 과정에 악성 지시를 추가해 Muse가 사용자가 시작하지 않은 작업을 하도록 유도할 수 있다고 보도했다. 예로 WhatsApp 메시지 보관본을 외부로 보내도록 요청하는 사례가 제시됐지만, 이는 연구자가 설명한 개념 증명 시나리오다.
- 수정 적용 여부를 확인하기 전에는 Muse를 설치하거나 새 계정을 광범위하게 연결하지 않는다.
- 이메일, 메신저, 클라우드 저장소, 결제수단, 기기 권한은 필요한 기능에만 최소한으로 제공한다.
- 웹페이지나 뜻밖의 메시지가 터미널 명령 실행을 요구하면 복사하거나 실행하지 않는다.
- 예상하지 못한 재인증, 새 권한 요청, 외부 파일 공유, 본인이 시작하지 않은 작업이 나타나는지 점검한다.
메타는 핫픽스를 밝혔지만 확인할 내용이 남았다
Ars Technica는 기사 공개 뒤 12시간 이상 지나 메타가 해당 제로데이를 고치는 핫픽스를 배포했다고 답했다고 전했다. 메타는 이 문제가 원격 익스플로잇은 아니라고 설명했다. 그러나 같은 보도는 ClickFix 같은 사회공학 수법이 초기 로컬 실행을 성립시키는 상황을 메타의 설명이 충분히 다루지 않았다고 지적했다. 두 설명은 취약점의 기술적 범위와 실제 공격 경로의 위험을 서로 다르게 강조한다.
제공된 자료에는 수정 버전 번호, 배포 범위, 이용자가 별도로 해야 하는 업데이트 절차, 기존 토큰의 무효화 여부가 담겨 있지 않다. 따라서 이미 Muse를 설치한 이용자와 조직은 앱이 열리는지만 보지 말고 메타의 공식 업데이트 안내와 단말 관리 시스템의 실제 적용 상태를 확인해야 한다. 보도만으로 모든 기기에서 문제가 해결됐다고 단정할 수는 없다.
에이전트형 AI에는 더 높은 보안 기준이 필요하다
워들은 macOS가 기기 안에서 받아쓰기와 전사를 처리할 수 있는 방식을 오래전부터 제공해 왔다며, Muse의 클라우드 전사 선택이 이 공격 경로를 가능하게 한 요소라고 주장했다. 메타가 왜 클라우드 방식을 택했는지, 왜 어떤 로컬 프로세스든 민감한 엔드포인트 설정을 바꿀 수 있었는지에 관한 기술적 답변은 소스 자료에 없다. 따라서 설계 의도를 추정하는 것은 적절하지 않다.
OWASP는 AI 에이전트 위험으로 프롬프트 인젝션, 도구 오용, 권한 상승, 데이터 유출, 과도한 자율성, 메모리 오염, 민감 데이터 노출을 제시한다. 이메일, 문서, 웹페이지에 포함된 외부 지시를 AI가 항상 악성으로 판별할 것이라고 기대해서는 안 된다. 신뢰할 수 없는 내용을 읽는 기능과 민감한 행동을 실행하는 기능 사이에는 사용자 확인과 권한 제한이 필요하다.
한국의 개인 사용자와 기업도 AI 비서를 일반 채팅창이 아니라 여러 업무 계정과 기기 기능에 닿을 수 있는 고권한 소프트웨어로 관리할 필요가 있다. 시험용 계정과 실제 업무 계정을 분리하고, 연결된 서비스와 권한을 정기적으로 검토하며, 직원에게 터미널 명령을 유도하는 사기 수법을 알리는 것이 실질적인 대응이다. Muse 패치가 각 맥에 적용됐는지는 메타 안내와 해당 기기의 업데이트 기록으로 확인해야 한다.



