메타 뮤즈가 맥의 ‘AI 뒷문’이 될 수 있었다…패치 뒤에도 남은 에이전트 보안 문제
메타가 사람 대신 이메일을 보내고 예약과 결제까지 처리하는 개인용 AI 에이전트 ‘뮤즈(Muse)’의 보안 경고를 강화했다. 2026년 9월 25일 로이터가 전한 이번 조치는 맥용 뮤즈 앱에서 발견된 취약점과 관련돼 있다. 보안 연구자는 맥 안에서 이미 실행 중인 악성 프로그램이 뮤즈의 음성 입력 경로를 바꾸면 사용자의 음성 지시와 계정 인증 정보에 접근할 수 있다고 지적했다. 메타는 앞서 문제를 수정했지만, 안전 안내를 더 눈에 띄게 보강한 것으로 전해졌다.
이 사건은 “AI가 틀린 답을 했다”는 종류의 문제가 아니다. 뮤즈는 질문에 답하는 채팅 서비스가 아니라 사용자의 이메일·일정·파일·결제 수단과 연결돼 실제 행동을 수행하도록 설계된 제품이다. 이런 AI가 탈취되면 공격자는 각각의 계정을 하나씩 뚫지 않고도 이미 로그인된 에이전트를 통로로 여러 서비스에 접근할 수 있다. AI 에이전트가 편리해질수록 해커에게도 매력적인 ‘권한 묶음’이 될 수 있다는 경고다.
무슨 취약점이 발견됐나
맥 보안 연구자 패트릭 워들은 뮤즈 앱 내부의 공개되지 않은 설정을 바꿀 수 있다는 사실을 발견했다. 이 설정은 사용자가 말한 내용을 글자로 바꾸기 위해 어느 서버로 음성 데이터를 보낼지 정한다. 정상 상태에서는 뮤즈가 지정한 서버로 연결돼야 하지만, 맥에서 실행되는 다른 프로그램이나 명령이 주소를 공격자가 운영하는 서버로 바꿀 수 있었다고 한다.
주소가 바뀌면 공격자는 뮤즈에 전달되는 음성 지시를 가로챌 수 있다. 더 심각한 부분은 피해자의 뮤즈 계정을 확인하는 인증 토큰도 얻을 가능성이 있다는 점이다. 인증 토큰은 비밀번호 자체와 같지는 않지만, 서비스가 “이미 로그인한 사용자”라고 알아보는 전자 출입증에 가깝다. 공격자가 이 값을 가져가면 피해자 이름으로 뮤즈를 조종하는 통로가 될 수 있다.
다만 범위를 정확히 볼 필요가 있다. 멀웨어바이츠의 설명에 따르면 이 결함만으로 인터넷 어딘가의 공격자가 깨끗한 맥을 곧바로 장악할 수 있는 것은 아니다. 먼저 악성 앱이나 악성코드가 맥에서 실행돼야 한다. 가짜 업데이트를 설치하게 하거나, 이용자에게 터미널 명령을 복사해 실행하도록 속이거나, 다른 보안 취약점을 이용하는 초기 침입 단계가 필요하다.
이 조건 때문에 “뮤즈를 설치한 모든 맥이 원격으로 뚫렸다”라고 표현하면 과장이다. 반대로 이미 악성코드가 실행돼야 하니 별문제가 아니라고 넘기기도 어렵다. 정보 탈취 악성코드는 원래 브라우저 쿠키, 저장된 암호, 문서와 채팅 기록을 찾는다. 뮤즈처럼 여러 계정과 운영체제 권한을 한곳에 연결한 에이전트가 있다면 공격자가 훔칠 대상을 일일이 찾는 수고가 줄어들 수 있다.
뮤즈는 왜 일반 앱보다 권한이 큰가
메타는 9월 8일 뮤즈를 미국에서 공개하며 “누구나 쓰는 개인 AI 에이전트”라고 소개했다. 메타의 공식 발표에 따르면 뮤즈는 이메일 전송, 여행 예약, 양식 작성, 상품 구매, 고객센터와의 대화 같은 일을 처리할 수 있다. 사용자가 앱을 닫은 뒤에도 장기 작업을 계속하고, 이메일 발송이나 구매처럼 민감한 행동 전에는 승인을 요청한다.
메타가 설명한 구조는 상당히 적극적이다. 사용자마다 전용 가상 컴퓨터인 ‘Muse Secure VM’을 제공하고, 그 안에 연결된 서비스의 데이터와 자격 증명을 보관한다. 뮤즈와 분리된 ‘Sentinel’ 감시 에이전트가 외부 인터넷으로 나가는 행동을 검사하며, 사용자는 어떤 앱을 연결하고 읽기·쓰기 중 어느 권한까지 줄지 고를 수 있다고 한다. 비밀번호와 결제 정보는 뮤즈가 직접 볼 수 없는 보관소에 두고, 작업 기록도 확인할 수 있다는 설명이다.
바로 이 설계 때문에 이번 결함이 더 중요하다. 금고가 튼튼해도 금고를 이용하는 관리인의 출입증이 탈취되면 문제가 생긴다. 전용 가상 컴퓨터와 감시 에이전트는 다른 사용자와의 데이터 섞임이나 허가되지 않은 외부 통신을 줄이는 장치다. 그러나 맥의 입력 경로에서 인증 토큰이 새거나, 로컬 악성코드가 에이전트에게 거짓 지시를 전달하면 보호해야 할 경계가 달라진다.
AI 에이전트 보안은 서버만 안전하게 만든다고 끝나지 않는다. 사용자의 기기, 브라우저, 앱 사이 연결, 로그인 토큰, 에이전트가 읽는 웹페이지와 이메일까지 모두 공격 경로가 된다. 뮤즈 사건은 보안 장치가 많다는 제품 설명과 실제 구현의 작은 설정 하나가 동시에 존재할 수 있음을 보여준다.
패치됐는데 왜 다시 뉴스가 됐나
취약점은 9월 21~22일 보안 매체 보도로 널리 알려졌고, 메타는 맥용 앱의 문제를 수정한 것으로 보도됐다. 이어 9월 25일 로이터는 디인포메이션 보도를 인용해 메타가 뮤즈의 안전 경고를 강화했다고 전했다. 제품 코드의 결함을 고치는 것과 사용자가 위험을 이해하도록 안내하는 것은 다른 일이다. 이번 후속 조치는 에이전트가 광범위한 권한을 가질 때 어떤 경고와 동의 절차가 필요한지 논쟁이 이어지고 있음을 보여준다.
패치 이후 새로 설치하거나 최신 버전으로 업데이트한 앱에는 같은 방식의 공격이 막혔을 가능성이 크다. 그러나 메타가 구체적으로 어떤 검증 절차를 추가했는지, 기존 인증 토큰을 모두 교체했는지, 실제 피해자가 있었는지에 대해서는 공개 보도만으로 확인되지 않은 부분이 남아 있다. 취약점의 존재와 공격 가능성은 확인됐지만 대규모 계정 탈취가 발생했다는 증거가 공개된 것은 아니다.
이 구분은 중요하다. 보안 기사에서 ‘가능한 공격 방식’과 ‘실제로 벌어진 피해’를 섞으면 이용자는 위험을 지나치게 두려워하거나 반대로 보도를 불신하게 된다. 현재 확인된 핵심은 연구자가 재현 가능한 약점을 발견했고 메타가 수정에 나섰다는 것이다. 피해 규모와 악용 사례는 별도 확인이 필요하다.
일반 사용자가 실제로 달리 봐야 할 점
기존 챗봇은 대화를 읽고 답변을 만드는 권한만으로도 쓸 수 있었다. 에이전트는 다르다. 일정 앱을 읽고, 메일을 보내고, 쇼핑몰에 로그인하고, 파일을 내려받고, 결제 직전까지 진행하려면 여러 서비스의 권한을 모아야 한다. 사용자는 기능 하나를 켜는 것처럼 느끼지만 실제로는 많은 계정의 대리 권한을 한 제품에 맡기는 셈이다.
따라서 “이 AI 회사가 믿을 만한가”만 묻는 것으로 부족하다. 다음과 같은 구체적인 조건을 봐야 한다.
- 읽기 권한과 쓰기 권한을 따로 선택할 수 있는가.
- 이메일 발송, 파일 공유, 결제처럼 되돌리기 어려운 행동 전에 다시 확인하는가.
- 앱이 한 일을 시간 순서대로 볼 수 있고 취소할 수 있는가.
- 연결한 계정을 한 번에 끊고 기존 로그인 토큰도 폐기할 수 있는가.
- 기기 안의 다른 프로그램이 에이전트 설정을 바꾸지 못하도록 보호하는가.
- 보안 사고가 생겼을 때 회사가 어떤 버전이 영향을 받았는지 공개하는가.
이는 개발자만의 점검표가 아니다. 비서에게 집 열쇠와 법인카드, 메일함을 함께 맡길 때 권한을 나누는 문제와 같다. 편리하다는 이유로 처음부터 이메일 발송, 클라우드 저장소 전체, 결제 수단, 마이크와 카메라를 모두 연결할 필요는 없다. 당장 필요한 기능부터 하나씩 열고, 쓰지 않는 연결은 닫는 것이 현실적인 대응이다.
기업에는 더 큰 문제다
회사에서 AI 에이전트를 도입하면 개인 계정 피해를 넘어 고객 정보와 계약서, 사내 메신저, 회계 시스템으로 위험이 번질 수 있다. 직원 한 명의 맥에 설치된 악성코드가 그 직원에게 부여된 에이전트 권한까지 이용하면, 공격자는 정상 사용자의 행동처럼 보이는 메일을 보내거나 자료를 수집할 수 있다. 보안 시스템 입장에서는 비밀번호를 틀리는 침입보다 발견하기 어려울 수 있다.
기업은 에이전트에 사람과 똑같은 최고 권한을 주기보다 업무별 별도 계정을 만들고, 접근 가능한 폴더와 수신자, 결제 한도를 제한할 필요가 있다. 특히 장기 실행 기능은 사용자가 화면을 보고 있지 않을 때 행동이 계속된다는 뜻이므로, 중간 승인과 자동 중단 조건이 중요하다. “AI가 알아서 한다”는 장점이 곧 “사람이 뒤늦게 안다”는 위험이 될 수 있다.
서비스 제공자도 책임을 피하기 어렵다. 에이전트가 여러 계정을 연결하도록 권하면서 약관에 위험을 적는 것만으로는 충분하지 않다. 기본 설정을 최소 권한으로 두고, 민감한 기능을 켤 때 왜 필요한지 설명하며, 이상 행동이 보이면 토큰을 자동 폐기하는 장치가 필요하다. 이용자가 보안 구조를 모두 이해할 것이라고 가정해서는 안 된다.
과장해서도, 가볍게 봐서도 안 되는 이유
메타는 뮤즈를 안전하고 사적인 개인 에이전트라고 홍보했다. 실제로 전용 가상 컴퓨터, 별도 감시 에이전트, 구매 전 승인, 작업 기록 같은 보호 장치를 설명하고 있다. 이번 사건 하나로 그 모든 장치가 무용지물이라고 단정할 수는 없다. 취약점도 먼저 로컬 악성코드 실행이 필요했고, 공개된 뒤 수정됐다.
하지만 제품의 핵심 약속이 ‘여러 서비스를 대신 사용해도 안전하다’는 것이라면 일반 앱보다 높은 기준이 적용돼야 한다. 작은 설정 변경으로 음성 경로와 인증 토큰이 노출될 수 있었다는 사실은 에이전트 보안이 아직 완성된 제품 규격이 아니라 빠르게 시험되는 영역임을 보여준다. 특히 메타가 “세계 수십억 명이 쉽게 쓰는 제품”을 목표로 한다면 전문 보안 지식이 없는 사람도 기본 설정만으로 보호받아야 한다.
앞으로 확인할 변화
첫째, 메타가 패치 내용과 영향 범위를 얼마나 구체적으로 공개하는지 봐야 한다. 취약한 앱 버전, 토큰 교체 여부, 실제 악용 흔적, 독립 보안 감사 결과가 나와야 이용자가 위험을 정확히 판단할 수 있다. 안전 경고를 크게 만드는 것만으로 기술적 보호가 충분해지는 것은 아니다.
둘째, AI 에이전트 업계가 권한 관리의 공통 기준을 만들지 지켜볼 필요가 있다. 이메일을 읽는 권한과 보내는 권한, 장바구니를 만드는 권한과 결제하는 권한을 기본적으로 분리하고, 고위험 행동에는 사람이 다시 승인하도록 하는 방식이 사실상의 표준이 될 수 있다.
셋째, 이용자가 에이전트를 선택하는 기준도 답변 품질에서 권한 설계로 옮겨갈 가능성이 크다. 앞으로 중요한 질문은 “무엇을 해 줄 수 있나”만이 아니다. “어떤 정보에 접근하고, 어디에서 실행되며, 누가 그 행동을 막고, 사고가 나면 권한을 얼마나 빨리 끊을 수 있나”가 함께 따라붙어야 한다. 뮤즈의 맥 취약점은 AI가 더 많은 일을 맡는 시대에 보안이 부가 기능이 아니라 제품 자체라는 사실을 보여준 사례다.