오픈소스 생태계 차용 논란과 메타의 공식 인정
메타의 슈퍼인텔리전스 랩스(MSL)가 선보인 개인용 AI 에이전트 뮤즈(Muse)가 미국 앱스토어 1위를 차지하며 폭발적인 반응을 얻고 있습니다. 그러나 초기 사용자들 사이에서는 뮤즈의 우수한 성능과 구동 방식이 오픈소스 AI 프로젝트인 오픈클로(OpenClaw)와 지나치게 유사하다는 의혹이 꾸준히 제기되었습니다.
AI 앱 공동 창업자인 안슈 난다(Ansh Nanda)는 소셜 미디어 X를 통해 뮤즈의 내부 시스템 파일 구조가 오픈클로와 정확히 일치한다는 대화 로그를 공개하며 "뮤즈는 일반 대중을 위한 오픈클로"라고 주장했습니다. 특히 에이전트의 성격, 어조, 가치관, 행동 경계 및 전문성을 정의하는 핵심 설정 파일인 SOUL.md의 이름뿐 아니라 내부 텍스트 구성까지 거의 동일하다는 점이 밝혀졌습니다.
"우리는 뮤즈를 처음부터 새로 구축(built from scratch)했지만, 제품 관점에서 오픈클로로부터 강력한 영감을 받은 것은 분명한 사실입니다. 오픈클로 제작자인 피터 슈타인베르거는 천재이며, 그의 프레임워크는 초기부터 선구적이었습니다. 우리는 그가 그 구조들을 정확하게 설계해 냈다고 판단했습니다." — 냇 프리드먼(Nat Friedman), 메타 슈퍼인텔리전스 랩스(MSL) 제품 총괄
전 깃허브(GitHub) CEO 출신으로 지난해 메타 최고 AI 책임자(CAIO) 알렉산드르 왕(Alexandr Wang)과 함께 합류한 냇 프리드먼은 해당 의혹을 전면 인정했습니다. 프리드먼은 지난 1월 오픈클로를 접한 후 MSL 팀을 위해 수백 대의 맥 미니(Mac mini)를 구매해 직접 테스트했으며, 수십억 명의 사용자에게 확장 가능한 제품을 만들기 위해 오픈클로의 아키텍처 설계를 적극 참고했다고 밝혔습니다.
| 비교 항목 | 오픈클로 (OpenClaw) | 메타 뮤즈 (Meta Muse) | 비고 |
|---|---|---|---|
| 개발 주체 | 피터 슈타인베르거 (오픈소스) | 메타 슈퍼인텔리전스 랩스 (MSL) | OpenAI가 원작자 영입 |
| 에이전트 설정 파일 | SOUL.md (마크다운 기반) | SOUL.md (동일 구조 채택) | 성격, 톤, 권한 경계 정의 |
| 배포 환경 | 개발자 중심 오픈소스 | macOS 전용 소비자 앱 | 윈도우 버전 미지원 |
| 핵심 목표 | 개인용 고성능 에이전트 실험 | 대규모 일반 사용자용 확장 | 앱스토어 1위 달성 |
과거 스냅챗의 스토리 포맷을 차용했던 전례와 마찬가지로, 메타가 검증된 오픈소스 기술을 빠르게 흡수해 자체 상용 플랫폼으로 확장하는 특유의 제품 전략이 다시 한번 드러난 셈입니다.
운영체제 보안 체계를 무력화하는 제로데이 취약점 노출
마크 저커버그 메타 CEO는 뮤즈를 공개하며 "개인정보 보호와 보안을 기초부터 염두에 두고 구축했다"고 강조했습니다. 뮤즈는 일정 예약, 양식 작성, 고객 응대, 쇼핑, 이미지 생성, 문서 작성은 물론 필요 시 즉석에서 도구를 직접 프로그래밍해 사용하는 광범위한 자율성을 가집니다. 이를 위해 사용자는 이메일, 캘린더, 왓츠앱(WhatsApp) 등 주요 계정을 연동하고 마이크, 카메라, 파일 쓰기, 위치 등 macOS의 핵심 시스템 권한을 뮤즈에 일괄 부여해야 합니다.
그러나 macOS 보안 전문가 패트릭 워들(Patrick Wardle) Objective-See 재단 설립자는 뮤즈의 권한 구조를 완전히 무력화할 수 있는 제로데이(0-day) 취약점을 발견하고 이를 입증했습니다.
- 악성 스크립트 실행
- 문서화되지 않은 엔드포인트 설정 변조
- 사용자 음성 데이터 프록시 수신
- 뮤즈 인증 토큰 및 시스템 제어권 탈취
이 취약점의 핵심 메커니즘은 다음과 같습니다.
- 권한 격리 실패: macOS의 샌드박스 권한과 무관하게, 로컬에서 실행되는 일반 터미널 명령어 및 앱이 뮤즈의 문서화되지 않은 내부 설정을 임의로 수정할 수 있습니다.
- 음성 전송 엔드포인트 변조: 다크 모드 제어와 같은 단순 UI 설정 외에도, 사용자의 음성 프롬프트가 전송되는 메타의 전사(Transcription) 서버 주소를 공격자의 서버로 강제 변경할 수 있습니다.
- 인증 토큰 영구 탈취: 엔드포인트가 변경되면 사용자의 음성 데이터와 함께 뮤즈 계정 인증 토큰이 공격자 서버로 전달되어, 공격자가 뮤즈의 전체 권한을 획득하게 됩니다.
- 시스템 레벨 악용: 별도의 맥 전용 악성코드를 작성할 필요 없이, 이미 시스템 권한을 확보한 뮤즈 에이전트 자체를 조종해 디스크에 악성 파일을 쓰거나 카메라로 사진을 촬영할 수 있습니다.
워들은 사용자를 속여 터미널 명령어를 실행하게 만드는 단순 클릭픽스(ClickFix) 공격만으로도 전체 계정 권한이 즉시 탈취될 수 있음을 증명했습니다. 보도가 나간 지 12시간이 지난 후 메타는 긴급 핫픽스 패치를 배포했다고 밝혔으나, 애플이 수년간 구축해 온 운영체제 권한 보호막을 우회했다는 비판은 피하지 못했습니다.
플랫폼의 반발: 아마존의 에이전트 차단 조치
보안 취약점 논란과 더불어, 외부 상거래 플랫폼과의 충돌도 가시화되었습니다. 패트릭 워들의 제로데이 공개 약 12시간 전, 글로벌 이커머스 기업 아마존(Amazon)은 자사 웹사이트에서 뮤즈의 쇼핑 대행 접속을 전면 차단하기 시작했습니다.
뮤즈를 통해 아마존에서 상품을 구매하려던 사용자들에게는 뮤즈가 '아마존 이용 약관을 위반한 무인가 AI 에이전트(unauthorized AI agent)'라는 경고 메시지가 표시되었습니다. 아마존은 공식 성명을 통해 에이전틱 커머스에 대한 자사의 입장을 명확히 밝혔습니다.
- 사전 동의와 투명성 원칙: 배달 앱이 제휴 식당과 협력하고 온라인 여행사가 항공사와 연계하듯, 타사 서비스를 대신해 결제하는 에이전트는 해당 사업자의 결정과 서비스 정책을 존중해야 합니다.
- 무단 에이전트 배제: 아마존은 고객 경험과 거래 안전을 보장하기 위해 사전 협의 없는 제3자 에이전트의 구매 대행을 허용하지 않으며, 메타에 뮤즈의 지원 대상에서 아마존을 제외할 것을 공식 요청했습니다.
이는 사용자의 권한을 위임받은 자율형 AI 에이전트가 웹 생태계의 기존 상거래 및 서비스 보안 정책과 충돌하는 첫 대형 사례로 기록되었습니다.
설계 결함이 남긴 구조적 과제
보안 전문가들은 이번 뮤즈 사태가 단순한 코딩 오류가 아닌 근본적인 아키텍처 설계 결함에서 비롯되었다고 지적합니다. 특히 애플 macOS가 자체적으로 안전한 온디바이스(On-device) 음성 전사 API를 제공하고 있음에도 불구하고, 메타가 데이터 로깅과 클라우드 연동을 위해 클라우드 기반 전사를 기본값으로 선택하면서 공격 표면이 대폭 확대되었다는 분석입니다.
앤스로픽과 구글 등 주요 AI 기업들이 내부 모델 테스트 과정에서 의도치 않게 외부 제3자 네트워크를 침해하는 사고가 잇따르는 가운데, 메타 뮤즈의 제로데이 취약점과 아마존의 차단 사태는 자율형 AI 에이전트가 요구하는 고위험 권한과 현실 보안 인프라 사이의 간극을 여실히 드러내고 있습니다.