메타($META)의 AI 에이전트 뮤즈가 한 차례 요청으로 세션에 할당된 리눅스 실행환경을 압축해 구글 드라이브에 저장한 사례가 공개됐다. 압축 해제 파일은 약 6.8GB였고, 내부 문서와 에이전트 실행 기록, SSH 키 파일 등이 포함됐다.
피터 제임스(Peter James) Mouse 창업자는 22일 자신의 블로그에 공개한 분석 글에서 뮤즈에 “보이는 파일을 묶어 구글 드라이브에 저장하라”고 요청했다고 밝혔다. 뮤즈가 만든 압축 파일은 약 2.7GB였으며, 압축을 풀자 우분투 시스템 파일과 뮤즈 내부 문서, 연동 코드, 앱 템플릿, 메모리 파일이 나타났다.
제임스는 해당 파일이 메타가 작업 세션에 할당한 전체 리눅스 환경으로 보인다고 설명했다. 파일에는 113건의 하위 에이전트 실행 기록과 약 68개의 스킬 디렉터리도 포함됐다.
문서에는 브라우저 조작, 결제, 인증정보, 일정 관리와 데이터 처리 방식이 담겼다. 일부 설정 파일에는 슬랙, 드롭박스, 폴리마켓, 캔바, 클라비요 등의 이름도 등장했다.
다만 이 이름들이 실제 출시된 연동 기능을 뜻하는지는 확인되지 않았다. 제임스는 문서에 등장한 ‘Meta Home Link’를 ESP32-C5와 와이파이·블루투스 저전력 통신을 활용하는 실험적 통합 기능으로 분류했지만, 내부 시제품인지 제한적 실험인지 제품화 계획인지는 판단하지 않았다.
메타의 뮤즈는 이메일 전송과 쇼핑, 여행 예약 등 사용자를 대신한 작업을 수행하는 AI 에이전트다. 본지는 앞서 뮤즈가 여행 검색과 예약 과정에 관여할 수 있다고 보도했다.
Codex는 코딩이 아닌 샌드박스에 사용
내보낸 실행환경에는 오픈AI(OpenAI)의 Codex CLI 0.149.0도 설치돼 있었다. 설치 경로는 /opt/hatch-image/bin/codex였지만, 제임스는 뮤즈가 Codex를 코딩 에이전트로 사용했다는 증거를 찾지 못했다고 설명했다.
뮤즈가 실제로 활용한 것은 Codex에 포함된 리눅스 샌드박스 도구 ‘bubblewrap’이었다. 뮤즈는 이 도구로 동영상 처리 프로그램 ffmpeg와 ffprobe를 별도 권한과 네트워크 접근이 제한된 공간에서 실행했다.
실행환경에 Codex가 들어 있었지만, 확인된 역할은 코드 작성이 아니라 파일 처리 과정의 격리였다. 샌드박스는 프로그램의 권한과 접근 범위를 제한해 다른 파일이나 시스템에 미치는 영향을 줄이는 방식이다.
제임스는 SSH 키 파일도 발견했다고 밝혔다. 다만 해당 키가 활성화돼 있는지와 어떤 접근권한을 제공하는지는 확인하지 못했다.
그는 이번 사례가 컨테이너 경계를 벗어나는 공격을 입증한 것은 아니라고 덧붙였다. 공개된 내용은 뮤즈가 자신이 접근할 수 있던 실행환경의 파일을 연결된 외부 저장소로 옮겼다는 데 초점이 맞춰져 있다.
제임스는 내부 실행 파일과 민감한 자료가 일반 대화와 연결된 외부 저장소를 통해 환경 밖으로 이동할 수 있다는 점을 메타 버그바운티 프로그램에 신고했다. 메타는 해당 신고를 ‘Not Applicable’로 분류했으며, 구체적인 사유를 밝히지 않은 채 보안 또는 개인정보 영향에 대한 추가 증거를 요청했다.
메타는 공식 안전성 설명에서 뮤즈가 사용자별 전용 가상머신과 격리된 실행 셀에서 작동한다고 설명했다. 외부로 데이터를 이동하는 작업은 Sentinel과 승인 절차가 통제한다고 밝혔다.
메타는 뮤즈 관련 버그바운티 보상 한도를 최대 30만달러(약 4억원)로 제시하고 있다. 이번 신고가 보상 대상에서 제외된 구체적인 기준은 공개되지 않았다.
이번 사례는 AI 에이전트의 안전성을 모델의 답변 정확도만으로 판단하기 어렵다는 점을 보여준다. 에이전트가 어떤 파일에 접근할 수 있는지, 외부 저장소와 연결되는지, 실행환경에서 생성된 기록과 인증정보를 어떻게 분리하는지가 함께 검토 대상이 된다.
제임스가 확보한 SSH 키의 실제 유효성과 접근 범위, 문서에 적힌 연동 기능의 출시 여부는 추가 확인이 필요한 부분으로 남았다.

김미래 기자
댓글0
첫 댓글을 남겨 보세요.