버그 바운티로 확인된 클라우드 VM 접근 취약점…맥OS 제로데이도 별도 발견
메타의 AI 에이전트 '뮤즈'에서 이용자의 개인 데이터가 저장된 클라우드 가상머신에 외부 공격자가 접근할 수 있는 보안 취약점이 발견됐다.
외부 보안 연구원이 메타의 버그 바운티 프로그램을 통해 이 취약점을 신고했다. 메타는 이에 대응해 뮤즈 내부에 더 명확한 안전 경고 문구를 추가하고 있다. 미 IT 전문매체 디인포메이션이 메타 내부 사고 보고서를 인용해 26일(현지시간) 보도했다.
해당 결함을 악용하면 공격자가 이용자의 전용 가상머신에 접근할 수 있었으며, 이 공간에는 이메일과 파일 등 개인 데이터가 저장된다. 공격이 실제로 성공하려면 이용자가 뮤즈에게 악성 웹페이지 링크를 요약하거나 상호작용하도록 요청한 뒤, 안전 경고가 포함된 '허용' 버튼까지 눌러야 했다.
메타는 뮤즈가 악성 웹사이트와 연결되고 있다고 판단하면 경고 메시지를 더 눈에 띄게 표시하는 방식으로 대응하고 있다.
메타는 당초 이 문제를 5단계 가운데 두 번째로 높은 심각도인 'SEV-2'로 분류했다가 이후 'SEV-3'으로 재분류했다. 통상 SEV-2는 상당한 영향을 미치는 사고에 매기는 등급이다.
이번 클라우드 환경 취약점과 별개로, 맥OS 앱에서도 보안 문제가 발생했다. 보안 연구원 패트릭 워들은 21일 맥OS 뮤즈 앱에서 권한 없는 로컬 프로세스가 받아쓰기 트래픽을 공격자 서버로 우회시킬 수 있는 제로데이 취약점을 공개했고, 메타는 이튿날 핫픽스를 배포했다.
메타는 뮤즈의 보안 안전성과 관련해 "뮤즈는 공격에 완전히 면역된 것은 아니다"라면서 "문제가 발생했을 때 그 영향을 최소화하고 이용자가 상황을 통제할 수 있도록 설계했다"고 밝힌 바 있다.
메타는 뮤즈 버그 바운티 프로그램을 일반에 공개하고, 유효한 취약점 신고에 최대 30만 달러(약 4억 원), 프롬프트 인젝션 성공 시 최대 13만 달러를 지급하겠다고 밝혔다.
뮤즈는 이달 초 출시된 개인용 AI 에이전트로, 이용자를 대신해 쇼핑·여행 예약·이메일 발송·결제 같은 작업을 수행한다. 이용자의 계정과 결제 수단에 연결되는 구조여서 보안이 서비스의 핵심 조건으로 꼽혀 왔다.
뮤즈는 출시 후 몇 주 사이 미국과 캐나다 앱스토어에서 무료 앱 1위에 올랐다. 시장조사업체 센서타워는 출시 2주 동안 다운로드 수가 약 280만 건에 달한다고 추산했다.
메타는 이용자의 가상머신 데이터에 메타 자신도 접근할 수 없도록 암호화 방식으로 설계한 '뮤즈 컨피덴셜 VM'을 연내 출시할 계획이라고 밝혔다.






