2026년 9월 21일, macOS 보안 연구원 Patrick Wardle이 Meta의 AI 어시스턴트 Muse Mac 버전의 심각한 제로데이 취약점을 공개했다. 로컬에서 실행되는 모든 프로그램이 Muse의 비공개 설정을 고쳐 음성 입력 전사 트래픽을 공격자가 장악한 서버로 돌리고, 사용자의 계정 인증 토큰을 탈취할 수 있다는 내용이다. 9월 22일 새벽, Meta Superintelligence Labs의 David Singleton이 긴급 수정 패치 배포를 발표했다.
공격 체인: 디버그 설정이 백도어가 되기까지
이 취약점의 이용 경로는 놀라울 정도로 직접적이다.
- Muse의 음성 입력 기능은 기기 내에서 전사하지 않고, 오디오를 Meta 클라우드 서버로 보내 처리한다.
- 정식 버전에는 음성 입력 전사 대상 주소를 바꿀 수 있는 내부 디버그용 설정 항목이 남아 있었다. 문제는 이 설정이 로컬 환경설정에 저장되어, 같은 사용자 계정으로 실행되는 모든 프로그램이 수정할 수 있었다는 점이다. 권한 상승은 필요 없다.
- 공격자는 전사 주소를 자신의 서버로 향하게 하고, 사용자의 음성 입력은 공격자에게 흘러간다.
- 더 심각한 것은 요청과 함께 Muse 계정의 인증 토큰도 전송된다는 점이다. 이를 탈취당하면 공격자는 해당 Muse 계정을 완전히 장악할 수 있다.
Wardle은 개념 증명 공격도 시연했다. Muse에 이미 부여된 시스템 권한을 이용해 파일을 쓰고 카메라로 사진을 찍는 것으로, 사용자는 거의 눈치채지 못한다. 그의 말대로라면 공격자는 정교한 Mac 악성코드를 새로 짤 필요가 없고, 'AI 어시스턴트 그 자체를 빌리면' 된다.
왜 일반 앱 취약점보다 심각한가
핵심은 Muse의 권한 범위에 있다. 9월 8일 출시된 Muse는 이메일 발송·여행 예약·쇼핑·목표 관리까지 대행하는 만능 개인 에이전트다. 그래서 파일·마이크·카메라·위치·캘린더 같은 시스템 권한을 요청하고, WhatsApp·이메일·소셜 계정과도 연동된다. 권한이 클수록 단일 취약점의 폭발 반경도 커진다. Wardle의 시연이 증명한 것은 깨지는 것이 하나의 기능이 아니라, 사용자가 어시스턴트에게 맡긴 신뢰 전체라는 점이다.
같은 주에 Amazon은 Muse의 자동 구매 기능을 차단하기 시작했다(이 사이트의 보도 참조). 플랫폼의 벽과 보안 구멍이 동시에 찾아오면서, Muse의 '고권한 어시스턴트' 노선은 이중의 질문에 직면했다.
Meta의 대응, 그리고 답하지 않은 질문
Singleton의 설명은 Muse의 개인정보·보안에 대한 투명성 약속을 강조하며, 이 설정은 디버그와 개발을 위해 남겨둔 내부 스위치라고 해명했다. 하지만 두 가지 의문이 남는다. 첫째, 내부 디버그 스위치가 왜 정식 버전에 포함됐는지. 둘째, 9월 22일 기준으로 이 취약점에는 CVE 번호가 부여되지 않았고 공개된 기술 세부사항도 제한적이다.
Q: Mac 사용자는 지금 당장 무엇을 해야 하나? A: Muse를 최신 버전으로 업데이트할 것. 패치는 이미 배포됐다. 함께 확인할 것은 Muse에 부여한 권한이 필요 이상으로 넓지 않은지이며, '딱 필요한 수준'으로 좁히는 것이다.
Q: 이 취약점을 원격으로 악용할 수 있나? A: 안 된다. 단독으로는 원격 침입 수단이 되지 않으며, 공격자는 악성코드나 사회공학으로 먼저 Mac에서 로컬 코드 실행 권한을 얻어야 한다. 다만 일단 얻으면 피해는 계정 전체로 번진다.