무슨 일이 있었나
Patrick Wardle(Objective-See)은 2026-09-21에 Meta의 Muse macOS AI 어시스턴트에서 제로데이를 공개했습니다: 로컬에서 실행되는 모든 권한 없는 프로세스가 문서화되지 않은 endo_voyager_dictation_endpoint 기본 설정을 뒤집어 사용자의 딕테이션 오디오/프롬프트를 Muse 계정의 인증 토큰도 수신하는 공격자 제어 서버로 리디렉션할 수 있습니다. 토큰을 사용하면 공격자가 Muse 계정과 연결된 모든 서비스(WhatsApp, 이메일, 캘린더, 카메라, 위치, 연결된 iPhone)를 제어합니다. Meta는 약 하루 만에 핫픽스를 제공했고 실질적 위험을 낮음으로 분류했습니다(로컬에서 이미 실행 중인 코드 필요). Wardle은 ClickFix 스타일의 사회 공학으로 충분하다고 반박했습니다. CVE는 할당되지 않았습니다.
왜 중요한가
소비자/엔터프라이즈 AI 어시스턴트는 사용자의 디지털 생활에 대한 광범위한 위임 권한을 보유합니다. 이것은 단일 문서화되지 않은 구성 키로 비권한 로컬 코드가 어시스턴트의 인증 토큰을 조용히 유출하고 신뢰할 수 있는 AI 어시스턴트를 지속적인 백도어로 전환할 수 있음을 보여줍니다 - '어시스턴트'가 공격자의 도구가 되는 에이전트 신원 도용 패턴입니다.
공격 경로
로컬 권한 없는 프로세스(또는 사용자가 실행한 ClickFix 명령)가 문서화되지 않은 endo_voyager_dictation_endpoint 기본 설정을 공격자 서버로 설정하고, 딕테이션/오디오/프롬프트 트래픽과 Muse 인증 토큰이 해당 서버로 흐릅니다.
영향받는 시스템
macOS용 Meta Muse AI 어시스턴트 (~2026-09-22에 핫픽스, CVE/버전 미공개)
완화 방안
Meta의 Muse 핫픽스를 적용하고, 최신 Muse 빌드를 사용하며, 신뢰할 수 없는 로컬 프로세스/명령을 위협으로 취급하고, ChatGPT/어시스턴트 연결 계정 권한을 검토하십시오.