Meta, Muse 맥 결함 패치…숨은 설정 삭제

Meta가 macOS용 Muse 데스크톱 클라이언트에 긴급 패치를 배포해, 로컬 프로그램이 마음대로 값을 바꿀 수 있던 숨겨진 설정 항목을 제거했다. 이 문제는 Objective-See 재단 창립자이자 macOS 보안 연구자인 Patrick Wardle이 9월 21일 공개했으며, 그는 GitHub에 'not-a-mused'라는 이름의 개념 증명(PoC) 도구도 함께 올렸다. Meta 슈퍼인텔리전스랩스의 David Singleton은 패치가 배포됐음을 확인했다.

문서에 없던 설정 항목

문제가 된 것은 endo_voyager_dictation_endpoint라는 이름의 환경설정으로, Muse가 음성 받아쓰기 데이터를 어느 서버로 보낼지 결정하는 값이다. Wardle의 공개 내용에 따르면 이 설정은 어떤 문서에도 나와 있지 않으며, 현재 사용자 권한으로 실행되는 프로그램이라면 무엇이든, 또는 터미널 명령 한 줄만으로도 관리자 비밀번호 없이 바꿀 수 있었다.

값이 바뀌면 사용자가 Muse에 말한 내용은 먼저 공격자의 서버로 전송된다. 여러 보안 매체가 정리한 악용 경로에는 음성 내용 도청, 인증 토큰 가로채기, 정상 세션을 이용한 백엔드 모델 프롬프트 인젝션이 포함되며, 이를 통해 Muse가 이미 권한을 받은 이메일·캘린더·WhatsApp 같은 앱에서 데이터를 읽거나 대신 조작할 수 있다. 다른 보도에 따르면 Wardle은 침해된 맥 한 대에서 같은 Muse 계정을 통해 연동된 아이폰의 위치를 원격으로 알아내는 것까지 시연했다고 한다.

Wardle이 SNS에 남긴 반응은 신랄했다.

"Please don't install. It's trivial to turn Muse into the ultimate backdoor."

(설치하지 마세요. Muse를 궁극의 백도어로 만드는 건 너무나 쉽습니다.)

Meta의 입장

Singleton은 이를 공격자가 이미 로컬에서 코드를 실행하고 있어야 하는 '로컬 설정 문제'라고 설명했다. 이 규정에는 기술적 근거가 있다. 취약점은 네트워크를 통해 원격에서 직접 유발할 수 없고, 공격자는 먼저 피해자가 어떤 프로그램을 실행하도록 만들어야 한다. Meta는 이에 대해 CVE 번호도 신청하지 않았으며, 내부적으로는 설정상의 결함으로 처리해 디버그용이었던 이 환경설정 항목을 정식 버전에서 제거하는 방식으로 고쳤다.

보안 커뮤니티의 반박은 이 진입장벽이 얼마나 낮은지에 집중된다. ClickFix 같은 사회공학 수법은 최근 몇 년 사이 흔해졌고, 사용자를 속여 터미널에 명령어 한 줄을 붙여넣게 만드는 것만으로 '로컬에서 코드 실행'이라는 단계는 끝난다. 저커버그는 Muse를 발표하면서 'built from the ground up for privacy and security(프라이버시와 보안을 바탕으로 처음부터 설계했다)'라고 말했지만, 샌드박스도 없고 서버 주소마저 손쉽게 바뀔 수 있는 에이전트 클라이언트는 그 약속과는 거리가 있다.

공개부터 패치까지는 며칠이 걸렸다. iTnews의 9월 22일 보도 시점에는 아직 Meta의 답변이 없었고, 다른 보안 매체는 공개 하루 뒤에도 취약점이 고쳐지지 않았다고 전했다. 이 기간 내내 Wardle의 개념 증명 코드는 GitHub에 공개된 채로 남아 있어 누구나 그대로 재현할 수 있었다.

패치가 적용된 구체적인 버전 번호나, 공개 기간 중 실제 악용이 있었는지는 Meta가 밝히지 않았다. Wardle은 다른 문제도 더 있으며 11월 Objective by the Sea 콘퍼런스에서 공개하겠다고 말했다.

영향을 받는 사람들

직접적인 위험은 이미 맥에 Muse를 설치하고 마이크, 파일, 이메일 같은 권한을 허용해 둔 사용자에게 있다. 이런 사용자가 해야 할 일은 간단하다. 클라이언트가 업데이트됐는지 확인하고, 평소 출처를 알 수 없는 터미널 명령을 실행하지 않는 것이다.

기업 IT 입장에서는 문제가 더 까다롭다. 데스크톱 AI 에이전트가 제 역할을 하려면 시스템 수준 권한이 필요한데, macOS의 TCC 권한이 한번 허용되면 이 클라이언트인 척 위장할 수 있는 프로그램이라면 무엇이든 같은 접근 권한에 편승할 수 있다. Muse는 앞서 자동화 에이전트 접근 정책 위반으로 아마존 쇼핑 플랫폼에서 차단된 적이 있다. 이번 사건 이후 관리자들은 직원의 데스크톱 에이전트 설치 요청을 승인할 때 '설정 항목을 로컬 프로세스가 조작할 수 있는가'를 점검 목록에 추가할 가능성이 크다.

참고 출처: InfoQ, iTnews, CocoLoop, The Register, ITHome; 취약한 설정 항목 이름, 개념 증명 도구 공개 여부, Meta의 긴급 패치 처리 방식을 확인했다.