새로운 제로데이가 Meta의 AI 에이전트를 겨냥하다

보안 연구원 Patrick Wardle가 Meta의 Muse AI 에이전트에서 제로데이 취약점을 공개했으며, 이 결함을 실제로 시연하는 "not-a-mused"라는 개념 증명 도구도 함께 선보였다. 공개 내용에 따르면, 이 문제는 이미 기기에서 실행 중인 로컬 프로세스가 Muse AI 에이전트로 향하는 받아쓰기를 리디렉션할 수 있게 해주며, 이는 사용자가 어시스턴트와 상호작용하기 위해 의존하는 음성 입력 채널을 사실상 탈취하는 것이다.

이는 전통적인 의미의 원격 공격이 아니다. 같은 기기에서 이미 실행 중인 다른 무언가가 필요하지만, 그 구분은 보이는 것보다 덜 중요하다. 멀웨어, 악성 앱, 또는 침해된 백그라운드 프로세스 모두 이 결함을 악용하는 데 필요한 "로컬 프로세스"에 해당할 수 있다. 그러한 발판이 마련되면, Wardle의 개념 증명은 한 목적을 위한 받아쓰기가 사용자가 아무 문제도 없다고 느끼는 사이에 어떻게 가로채지거나 다른 곳으로 전달될 수 있는지를 보여준다.

받아쓰기 탈취는 어떻게 작동하는가

Muse AI는 많은 현대 AI 에이전트와 마찬가지로 음성 입력을 받아 신속하게 작동하도록 설계되었으며, 이는 메시지 초안 작성, 질문 답변, 또는 다른 작업 트리거를 의미하든 마찬가지다. 이러한 속도와 편의성은 어시스턴트가 자신에게 명령을 전달하는 오디오 파이프라인을 신뢰하는 데 의존한다. Wardle의 연구는 그 신뢰가 악용될 수 있음을 보여준다. 로컬 프로세스가 그 파이프라인에 끼어들어 받아쓰기 트래픽을 리디렉션할 수 있다는 것으로, 이는 사용자가 말하는 단어가 예상한 곳으로 가지 않거나, 눈에 띄는 경고 없이 다른 출처의 콘텐츠로 대체될 수 있음을 의미한다.

실질적인 위험은 명확하다. 음성 입력에는 종종 개인 메시지, 계정 세부정보, 또는 사생활이라고 가정하는 검색 쿼리와 같은 민감한 자료가 포함된다. 로컬 프로세스가 그 받아쓰기 스트림을 조용히 리디렉션하거나 캡처할 수 있다면, 이는 사용자가 실시간으로 감지할 방법이 없는 도청이나 조작의 문을 여는 것이다. "not-a-mused"라는 개념 증명 도구는 공격 키트 역할을 하기보다는 이러한 동작을 설명하기 위해 특별히 제작되었지만, 그 존재 자체는 이 결함이 이론적이 아니라 입증 가능하다는 점을 강조한다.

이것이 더 넓은 패턴에 맞는 이유

이 공개는 AI 에이전트가 실행되는 기기에서 권한, 신뢰, 백그라운드 접근을 어떻게 처리하는지에 대한 감시가 커지는 가운데 나왔다. 보안 연구원들은 이미 AI 시스템이 자체적으로 설계된 자율성을 통해 공격 체인에 끌려 들어가는 패턴을 지적해왔다. SentinelOne은 네 건의 개별 에이전틱 AI 사이버 공격 사례를 문서화했으며, 이는 최소한의 인간 감독으로 작업을 계획하고 실행하도록 만들어진 도구들이 점점 더 공격자들의 도구가 아니라 표적이 되고 있음을 보여준다.

Muse AI 받아쓰기 문제도 같은 추세에 맞닿아 있다. AI 에이전트가 마이크, 파일, 기타 민감한 입력에 더 직접적으로 접근할 수 있게 되면서, 공격 표면은 사용자에게 항상 명확하지는 않은 방식으로 확장된다. 이는 핸즈프리 받아쓰기와 같은 편의 기능이 종종 공격자들이 시험하려는 신뢰 가정을 수반한다는 점을 상기시킨다. 같은 긴장은 프라이버시 환경의 다른 영역에서도 나타나며, 사용자 보호라는 명목으로 데이터 수집 시스템이 어디까지 정당화될 수 있는지에 대한 논쟁에서도 기능성과 노출 사이의 균형은 반복되는 주제이다.

이것이 당신에게 의미하는 것

Muse AI나 받아쓰기 또는 음성 명령에 의존하는 AI 어시스턴트를 사용한다면, 이 공개는 그 어시스턴트가 기기에서 무엇에 접근할 수 있는지, 그리고 그 옆에서 무엇이 실행되고 있는지 생각해볼 유용한 계기가 된다. 이 취약점은 로컬 프로세스가 이미 존재해야 하므로, 기본적인 기기 위생, 즉 소프트웨어를 최신 상태로 유지하고, 신뢰할 수 없는 다운로드를 피하고, 어떤 앱이 마이크나 백그라운드 접근 권한을 가지고 있는지 검토하는 것이 첫 번째 방어선으로 남는다.

Wardle와 같은 연구원의 제로데이 공개는 일반적으로 벤더가 신속하게 조사하고 패치하도록 촉구한다는 점도 기억할 가치가 있다. Muse AI의 업데이트를 주시하고 사용 가능해지면 즉시 적용하는 것이 합리적인 조치다. 그동안, 특히 공유되거나 보안이 덜 된 기기에서 어떤 AI 에이전트에게 받아쓰기하는 민감한 정보에 주의하는 것이 현명한 예방책이다.

핵심 요점

Muse AI 제로데이는 AI 에이전트가 그 편의성에도 불구하고 기존 앱에는 없던 새로운 프라이버시 고려사항을 도입한다는 점을 시의적절하게 상기시킨다. 로컬 프로세스가 받아쓰기를 리디렉션하는 것은 좁은 기술적 문제처럼 들릴 수 있지만, 이는 훨씬 더 큰 질문을 가리킨다. 우리는 AI 어시스턴트에게 명령을 전달하는 파이프라인을 얼마나 신뢰하며, 또 누가 엿듣고 있을 수 있는가?

Meta가 지침이나 수정 사항을 발표할 때까지, 사용자는 앱 권한을 정기적으로 검토하고, 기기를 최신 상태로 유지하며, 어떤 AI 시스템에게든 소리 내어 말하는 내용에 대해 주의를 기울여야 한다. AI 에이전트가 일상 디지털 생활에 더 깊이 자리 잡으면서, 마이크와 개인 데이터에 대한 그들의 접근을 다른 민감한 앱에 적용하는 것과 동일한 scrutiny로 대우하는 것은 단순히 좋은 관행이다.