본문으로 건너뛰기

← 2026.09.21 뉴스레터

2026.09.21 발표 · Ars Technica

SECURITY (보안·안전)

Ars Technica "메타 Muse에 심각한 제로데이… 간단한 ClickFix 공격으로 장악 가능"

Ars Technica가 메타의 AI 에이전트 Muse의 macOS 앱에서 인증 토큰이 노출될 수 있는 취약점을 보도했습니다. 메타는 보도 12시간여 뒤 핫픽스로 고쳤고, 원격 공격은 아니라고 반박했습니다.

핵심 사실

  • Ars Technica에 따르면 보안 연구자 Patrick Wardle이 Muse macOS 앱에서, 로컬 앱이나 터미널 명령이 사용자의 Muse 계정 인증 토큰에 접근할 수 있는 취약점을 발견했습니다.
  • Ars는 이를 이용하면 Muse를 제어할 수 있었고, ClickFix 같은 사회공학 수법과 결합될 가능성도 있다고 보도했습니다.
  • Ars 기사 게시 후 12시간 이상 지나 메타는 핫픽스를 배포해 취약점을 고쳤다고 밝혔습니다.
  • 메타는 이 취약점이 원격 공격(remote exploit)이 아니며, 사용자의 기기에 이미 악성 코드가 있어야 한다는 입장을 밝혔습니다.

왜 중요한가 · AI마중 해석

에이전트는 답변만 만드는 챗봇보다 훨씬 많은 운영체제 권한을 가집니다. Muse는 macOS에서 파일·마이크·카메라·위치·캘린더 등 넓은 권한을 받을 수 있어 취약점 하나의 영향도 커질 수 있습니다. 다만 이번 공격에는 기기에서 악성 코드가 먼저 실행돼야 한다는 조건이 있었다는 점을 함께 봐야 합니다.

그래서 나한테는?

Muse macOS 앱을 쓴다면 최신 버전으로 업데이트하고, 출처를 모르는 터미널 명령이나 '복사해 붙여 넣으라'는 지시를 따르지 마세요. 에이전트에 주는 권한은 필요한 만큼만 허용하는 것이 안전합니다.

SOURCE언론 보도 (공식 원문 미확인)

수집 2026.09.30 · 정리 2026.10.01 · 수정 2026.10.06 · 원문 본문은 옮기지 않았습니다.

같은 주제 · Meta

Meta 전체 →