
메타의 개인용 인공지능(AI) 에이전트 ‘뮤즈(Muse)’에서 공격자가 이용자의 이메일과 파일 등이 저장된 전용 클라우드 공간에 접근할 수 있는 보안 취약점이 발견됐다. 메타는 이용자가 위험한 웹사이트에 접속할 때 표시되는 경고를 강화하는 조치에 나섰다.
미국 정보기술(IT) 전문매체 디인포메이션은 지난 25일(현지시각) 메타 내부 사고 보고서를 인용해 이 같은 사실을 보도했다. 해당 취약점은 외부 보안 연구원이 메타의 오류 신고 포상금 제도인 ‘버그 바운티’를 통해 발견했다.
뮤즈는 메타가 지난 8일 공개한 개인용 AI 에이전트다. 질문에 답하는 데 그치지 않고 이용자를 대신해 이메일을 보내고 여행을 예약하거나 쇼핑과 결제를 수행한다. 사용자가 연결한 앱과 서비스의 정보를 기억해 먼저 필요한 작업을 제안하는 기능도 갖췄다. 뮤즈는 미국과 캐나다의 애플 앱스토어와 구글플레이 무료 앱 순위 1위에 올랐다. 시장조사업체 센서타워는 출시 첫 2주 동안 뮤즈의 다운로드 건수를 약 280만건으로 추산했다.
문제가 된 것은 뮤즈 이용자마다 별도로 할당되는 전용 클라우드 가상머신(VM)이다. 뮤즈는 이용자를 대신해 웹사이트를 방문하고 이메일을 작성하거나 여행을 예약하는 등의 작업을 수행하기 위해 각 이용자의 전용 VM에서 작동한다. 이 공간에는 이용자가 연결한 서비스의 이메일과 파일 등 개인 데이터가 저장된다.
취약점이 악용될 경우 공격자가 이 VM에 접근해 민감한 개인 정보를 들여다볼 가능성이 있다. 공은 이용자가 악성 웹페이지 링크를 뮤즈에 전달해 내용을 요약하거나 해당 페이지와 상호작용하도록 요청하고, 이후 나타나는 보안 경고에서 ‘허용’을 선택하는 조건에서 이뤄졌다. 메타는 뮤즈가 악성 사이트로 의심되는 웹페이지에 접속하려 할 경우 이용자가 위험을 더 쉽게 알아볼 수 있도록 경고 메시지를 눈에 띄게 표시하기로 했다.
메타는 해당 취약점을 처음 내부 보안등급 ‘SEV-2’로 분류했다. 이후 최초 분류가 잘못됐다고 판단해 심각도를 한 단계 낮춘 ‘SEV-3’로 재조정했다. 이와 함께 뮤즈의 보안을 위해 이용자별로 독립된 ‘뮤즈 시큐어 VM(Muse Secure VM)’을 구축했다. 별도의 감시 에이전트가 뮤즈의 외부 인터넷 접속을 확인하고 이메일 전송이나 구매처럼 민감한 작업을 실행하기 전에는 이용자 승인을 받도록 설계했다.
최근 뮤즈에서는 이와 별개의 보안 취약점도 발견됐다. 보안 연구자는 맥OS용 뮤즈에서 공격자가 이용자 기기에 이미 악성 프로그램을 심어둔 경우 음성 데이터를 외부 서버로 돌리고 계정에 접근할 수 있는 취약점을 공개했다. 메타는 해당 문제는 실제 악용 가능성이 낮다고 보고 패치를 적용했다.















댓글0