LIVE MARKET
MARKET시세 연결 중
← 실시간 뉴스로

메타 뮤즈, 로컬 코드로 음성 전사 우회…핫픽스

제목 연관성·주요 수치·시장 영향·향후 전망을 기준으로 핵심 문장을 선별한 요약 브리핑입니다.

KEY POINTS

핵심 포인트

  • 메타의 AI 에이전트 뮤즈 macOS 앱에서 로컬 악성 코드가 음성 전사와 프롬프트 전송 경로를 바꿀 수 있는 제로데이 취약점이 발견됐다.
  • 메타(Meta·$META)의 AI 에이전트 뮤즈 macOS 앱에서 로컬 악성 코드가 음성 전사와 AI 처리 경로를 바꿀 수 있는 제로데이 취약점이 발견됐다.
  • 취약점은 권한 없는 로컬 프로세스가 뮤즈의 비공개 설정인 endo_voyager_dictation_endpoint 를 변경할 수 있다는 데서 비롯됐다.
시장 반응 긍정META
ARTICLE BRIEF

본문

메타의 AI 에이전트 뮤즈 macOS 앱에서 로컬 악성 코드가 음성 전사와 프롬프트 전송 경로를 바꿀 수 있는 제로데이 취약점이 발견됐다. 메타(Meta·$META)의 AI 에이전트 뮤즈 macOS 앱에서 로컬 악성 코드가 음성 전사와 AI 처리 경로를 바꿀 수 있는 제로데이 취약점이 발견됐다. 취약점은 권한 없는 로컬 프로세스가 뮤즈의 비공개 설정인 endo_voyager_dictation_endpoint 를 변경할 수 있다는 데서 비롯됐다. 이 설정이 바뀌면 음성 전사 데이터와 AI 모델로 전송되는 프롬프트가 공격자가 통제하는 서버로 우회될 수 있다. 더 레지스터(The Register)는 해당 문제가 로컬 권한 상승 공격에 해당하며 원격 공격에는 해당하지 않는다고 설명했다.

패트릭 워들(Patrick Wardle) Objective-See 창립자는 공격자가 우회된 통신에서 뮤즈 인증 토큰을 확보하고 이용자가 연결한 서비스 권한을 악용할 수 있다고 지적했다.

이는 단순히 음성 전사 내용이 노출되는 데 그치지 않고 뮤즈가 접근할 수 있는 외부 서비스까지 공격 범위가 넓어질 수 있다는 뜻이다. 인증 토큰이 실제로 외부로 탈취됐거나 음성 전사 데이터가 공격자 서버로 전송된 피해 사례도 제시되지 않았다. macOS 클라이언트가 비공개 설정을 어떻게 보호하는지와 로컬 프로세스가 애플리케이션에 어떤 방식으로 개입할 수 있는지도 별도의 검증 대상이 됐다. 앞서 메타는 개인용 컴퓨터에서 실행하는 오픈웨이트 AI 모델 뮤즈 글리머를 공개 하며 이용자 단말에서 AI 작업을 처리하는 제품군도 선보였다. 다만 뮤즈 글리머가 개인용 컴퓨터에서 모델을 직접 실행하는 제품인 데 비해, 이번 취약점의 대상은 macOS 앱과 음성 전사·외부 서비스 연결 기능이다.

패트릭 워들은 뮤즈가 macOS의 음성 전사를 기기 내부에서 처리하지 않고 클라우드로 보내는 구조와 모든 앱이 비공개 설정을 변경할 수 있도록 한 설계가 공격을 가능하게 했다고 지적했다.