TL;DR
- Meta는 Muse 출시 직전 여러 보안 취약점을 발견했으며, 그중 최소 하나는 공격자가 가상 머신(VM)을 탈출해 민감한 내부 데이터베이스와 서비스에 접근할 수 있는 심각한 문제임.
- Meta 엔지니어들은 KVM 탈출 보고가 급증하자 여러 팀이 야간과 주말까지 동원되는 긴급 수정 작업을 진행함.
- 내부 게시물에 따르면 보안 강화 작업은 8월 27일 시작됐고, Muse는 11일 뒤 출시됐으며, Mark Zuckerberg에게도 문제가 보고됨.
- 소식통은 출시 지연을 피하려고 서둘러 배포한 수정이 불완전했을 수 있다고 우려했으며, Meta의 버그 바운티는 VM 탈출에 최대 30만 달러를 지급함.
- 출시 이후에도 Muse에서 제로데이 취약점과 권한 범위 밖의 데이터 내보내기 사례가 확인됐으며, 연구자들은 에이전트의 내부 시스템 접근을 둘러싼 설계 위험을 지적함.
출시 직전 발견된 취약점
- 404 Media가 확인한 바에 따르면, Muse 출시 직전 몇 주 동안 Meta 엔지니어들은 회사의 바이럴 인공지능(AI) 에이전트 제품에서 여러 보안 취약점을 발견함. 이 가운데 최소 하나는 악의적인 사용자가 Muse의 지정된 환경을 벗어나 Meta의 민감한 데이터베이스와 서비스에 접근할 수 있게 했을 가능성이 있음.
- 문제는 심각성이 커 Mark Zuckerberg에게까지 전달됐으며, 직원들은 수정 작업을 위해 초과 근무함.
- Meta 경영진이 핵심 인프라 팀에 올린 내부 게시물에는 “KVM 탈출 보고가 갑자기 급증”해 여러 팀이 “긴급히 달려들어” 문제를 수정해야 했다고 적혀 있음.
- Muse 사용자는 에이전트가 자신이 소유한 여러 주요 서비스와 계정에 접근하도록 설정함. Meta 측에서는 각 Muse 인스턴스가 커널 기반 가상 머신(KVM)에서 실행되며, Meta의 핵심 인프라와 연결되지만 격리되도록 설계됨.
- KVM 탈출은 보안 취약점으로 Muse 인스턴스가 가상 머신 밖으로 빠져나와 해당 VM을 실행하는 시스템이나 다른 사용자의 VM과 상호작용하는 상황임.
내부 데이터 접근 가능성과 수정 작업
- Meta 소식통과 404 Media가 확인한 내부 보안 문서 및 게시물에 따르면, 최소 하나의 취약점은 외부 공격자, 즉 일반 Muse 사용자가 민감한 Meta 내부 데이터베이스의 데이터에 접근하도록 허용할 수 있었음.
- 취약점 가운데 최소 하나는 7월에 발견된 Linux 커널 기반 가상 머신 코드의 익스플로잇과 관련됨. 404 Media는 민감한 보안 사안에 대해 말할 수 있도록 Meta 소식통의 익명성을 보장함.
- 여러 취약점은 Meta가 Muse에 사용하는 기반 Linux 가상화 소프트웨어에 있었음. 사안은 Mark Zuckerberg에게 보고될 만큼 심각했고, 여러 보안 팀이 출시를 앞두고 밤과 주말에 작업함.
- 대형 제품 출시 전에 보안 작업이 집중되는 일 자체가 반드시 이례적인 것은 아니지만, Muse 출시 이후 외부 연구자들이 다른 보안 문제도 여러 건 발견했고 OpenAI 등 여러 회사의 에이전트형 AI가 대규모 해킹을 벌이는 상황에서 이번 대응은 주목할 만함.
- Meta 소식통은 보안 팀이 출시를 늦추지 않으면서 최대한 빨리 핫픽스를 배포하라는 요청을 받은 것으로 느꼈으며, 그 결과 “출시를 가능하게 하려고 반쯤 된 보호 조치가 급히 나왔다”고 설명함.
- 소식통은 “많은 선임 엔지니어가 Hatch로 인해 대규모 데이터 유출이 불가피하다고 믿는다”고 말함. Muse는 내부적으로, 그리고 Meta 코드베이스에서 Hatch라고 불림.
내부 게시물에 기록된 보안 강화
- Meta 핵심 인프라 부문 부사장 Surupa Biswas, 엔지니어링 부사장 Francois Richard, 엔지니어링 선임 이사 Josh Barry는 Muse 출시 10일 뒤인 9월 18일, 핵심 인프라 팀에 내부 게시물을 올려 보안 강화 작업을 언급함.
“Muse에서는 최종 사용자를 대신해 에이전트를 직접 호스팅하고 실행하며, 이는 근본적으로 다른 패러다임임. KVM 탈출 보고가 갑자기 급증했고 에이전트형 안전 문제에 대한 경각심도 높아져 서비스 강화 작업에 총력을 기울였음.”
- 게시물에 따르면 작업은 8월 27일 시작돼 “몇 주와 주말” 동안 이어졌지만, Muse는 시작 11일 뒤 출시됨.
- 팀들은 “Hatch 에이전트가 접근할 수 있는 표면적을 줄이는” 조치를 취했으며, Hatch와 VMVM 호스트가 접근할 수 있는 포트와 IP 목적지를 제한함.
버그 바운티와 Meta의 입장
- Muse의 가상 머신 탈출은 잠재적으로 매우 심각한 보안 문제이며 Meta의 버그 바운티 프로그램에서도 최고 수준으로 분류됨. Meta는 VM 탈출을 허용하는 버그를 발견한 보안 연구자에게 자사 버그 바운티 웹사이트에 명시된 최고액인 30만 달러를 지급할 의향이 있다고 밝힘.
- Meta는 버그 바운티 페이지에서 Muse를 사용자가 개인화된 AI 에이전트를 만들 수 있는 제품으로 설명함. 각 에이전트는 사용자별 전용 VM에서 실행되며 이메일, 캘린더, 메시징, 브라우징, 타사 계정 등 해당 사용자의 서비스에 연결됨.
- Meta는 Muse 에이전트가 사용자의 가장 민감한 데이터를 보유하고 사용자를 대신해 행동할 수 있으므로, 이 경계가 침해되는 상황을 핵심 보안 위험으로 취급한다고 밝힘.
- 페이지에서 최고 위험 등급은 “Muse를 넘어 Meta 프로덕션 환경과 사용자를 침해하는 것”이며, VM 탈출을 통해 “Muse에서 Meta 프로덕션 서비스나 내부 네트워크에 도달하는 것”으로 설명함. Meta 소식통은 최소 하나의 취약점이 이런 접근을 가능하게 할 수 있었다고 말함.
- Meta 대변인은 404 Media에 Muse가 모두를 위해 만들어진 첫 개인용 AI 에이전트이며, 내장 보호 기능과 사용자 제어 기능으로 안전성·보안·개인정보 보호를 강화했다고 밝힘. 또한 광범위한 내부 사용 테스트, 에이전트형 레드팀 테스트, 버그 바운티 프로그램을 통해 Muse를 강화했으며 해당 작업은 계속된다고 말함.
출시 후 발견된 문제와 설계 위험
- Muse의 출시는 순탄하지 않았음. 구독 취소, 식당 예약, 여행 예약 등을 수행할 수 있다는 점에서 인기를 얻거나 화제가 됨.
- 보안 연구자 Patrick Wardle은 자신이 알기로 당시 Meta가 파악하지 못했던 Muse의 제로데이 취약점을 발견함. 이 취약점으로 앱과 터미널 명령어가 사용자의 Muse를 제어할 수 있었음.
- Meta 소식통에 따르면 다른 Muse 사용자는 Muse가 자신의 Instagram 팔로워와 그 팔로워들의 팔로워까지 내보내도록 할 수 있었음. 이는 허용돼서는 안 되는 동작이며 Meta 보안 팀이 조사함.
- Wardle은 잠재적인 Muse KVM 탈출에 대해, Hatch가 가상화 경계를 프로덕션 보안 경계로 만든다는 점이 문제라고 설명함. VM 내부에서 루트 권한을 가진 사용자가 Meta 프로덕션 환경 안에 배치되고, 설계상 내부 서비스에 제한적으로 접근할 수 있다는 것임.
“KVM의 단일 실패나 내부에서 접근 가능한 서비스의 취약점 또는 잘못된 설정만으로 임의의 사용자 코드가 프로덕션 환경에 접근할 수 있음. AI가 복잡한 가상화 취약점을 찾고 분석하고 악용하는 비용을 낮추는 상황에서 이런 설계는 본질적으로 위험하며 특히 위험하다고 봄.”
- Wardle은 사용성과 보안 사이에 절충이 있더라도 최고 수준의 보안 환경에서 시스템을 에어갭으로 분리하는 이유는 연결된 시스템은 언제든 악용될 수 있다고 가정하기 때문이라고 덧붙임.
“Meta가 그 정도까지 할 것으로 기대하지는 않지만, KVM 탈출 한 번만으로 프로덕션 환경에 접근할 수 있다는 것은 명백히 무책임함.”
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요