약 2주 전, 테크 칼럼니스트 제이슨 에이튼(Jason Aten)은 메타(Meta)가 새로 선보인 범용 AI 에이전트 뮤즈(Muse)로부터 예기치 않은 알림 하나를 받았다. 그 알림에는 에이튼이 동료와 애플 메시지(Apple Messages)로 나눈 사적인 대화 내용이 고스란히 인용되어 있었다. 에이튼은 뮤즈에 메시지 접근 권한을 허용한 적이 없었으며, 메시지 데이터는 당연히 보호받고 있을 것이라 믿고 있었다. 하지만 AI 어시스턴트는 사용자의 인지 없이 개인 대화 기록을 기어이 들춰냈다. 파장이 커지자 애플은 macOS의 전체 디스크 접근(Full Disk Access, FDA) 권한 체계를 개편하겠다고 공식 발표했다. 높은 자율성을 갖춘 AI 에이전트가 보편화되는 지금, 과거의 시스템 권한 모델로는 새로운 보안 위협을 막아내기 어렵다는 사실이 드러난 셈이다.
대화 기록을 훔쳐본 것은 사람이 아니다
이번 논란은 생산성 도구의 지나친 자율적 개입에서 비롯되었다. 에이튼이 받은 예기치 못한 알림은 사용자 모르게 작동하던 기술적 실상을 수면 위로 끌어올렸다. 오늘날의 AI 에이전트는 사용자가 버튼을 클릭해야만 움직이는 수동적인 스크립트가 아니다. 백그라운드에서 상시 상주하며 사용자의 환경과 로컬 리소스를 스스로 순회하고 분석한다.
이에 대해 메타의 CTO 데이비드 싱글턴(David Singleton)은 기술적인 해명을 내놓았다. 그는 맥용 뮤즈 앱에서 메시지 연동 기능은 사용자의 선택(opt-in) 사항이며, macOS 시스템 수준의 전체 디스크 접근(FDA) 권한이 부여되고 앱 내부의 메시지 커넥터 설정까지 켜져 있어야만 내용을 읽을 수 있다고 강조했다. 개발자 관점에서는 사용자가 두 권한을 모두 활성화했으므로 프로그램이 주어진 권한에 맞춰 임무를 수행했을 뿐이라는 설명이었다.
그림: AI를 통합한 생산성 도구 뮤즈. 출처: Ars Technica
전체 디스크 접근 권한이 열어젖힌 모든 로컬 데이터
그러나 보안 전문가들에게 싱글턴의 해명은 무색하게 들렸다. macOS 보안 전문가인 패트릭 워들(Patrick Wardle)은 FDA가 운영체제 저변에 위치한 포괄적 고위험 권한이라고 짚었다. 일단 특정 앱에 FDA 권한이 주어지면, 웹 브라우저 방문 기록, 로컬 쿠키, 메신저 대화 데이터베이스 등 루트(root) 권한이 필요하지 않은 시스템 내 거의 모든 파일이 투명하게 노출된다.
기존의 백신 프로그램이나 백업 유틸리티에 FDA 권한을 부여할 경우, 이들은 사전에 정해진 규칙에 따라 파일 단위의 단순 검사만 수행한다. 반면 거대언어모델(LLM) 기반의 AI 에이전트에 동일한 권한을 넘기는 것은 차원이 다른 위험을 낳는다. 인공지능은 텍스트의 맥락을 이해하고, 인물 간의 관계를 파악하며, 파편화된 정보를 주도적으로 엮어낸다. 물리적으로 격리되지 않은 채 저장된 로컬 데이터 전체가 AI 에이전트의 컨텍스트를 구성하는 원재료로 전락하는 것이다.
애플이 AI 에이전트에 그어버린 새로운 안전선
애플이 단행한 이번 권한 정책 변경은 이러한 신종 보안 위협에 대한 즉각적인 대응이다. 애플은 공식 입장문에서 일부 개발자가 사용자를 심각한 위험에 노출시키는 방식으로 FDA를 오용하고 있으며, 브라우저 방문 기록과 메신저 대화 같은 민감한 정보가 사용자의 명확한 인지 없이 수집되고 있다고 지적했다.
애플의 판단은 명확하다. “AI 에이전트가 점차 강력해지고 자율성을 띠게 됨에 따라, 이러한 광범위한 접근 권한에 수반되는 위험성 또한 기하급수적으로 커질 수밖에 없다.” 운영체제는 이제 모호한 권한 승인 팝업창 하나로 사용자가 AI의 심층 데이터 분석 위험을 온전히 이해할 것이라 기대할 수 없다. 애플은 개발자의 자율적 양심에 기대는 대신, 운영체제 저변에서 권한의 세부 단위를 근본적으로 재설계하는 방식을 택했다.
그림: AI의 데이터 오남용을 막기 위해 보안 권한을 강화하는 애플. 출처: Getty Images
권한 상승의 도약대로 전락한 어시스턴트
과도한 권한 부여는 사생활 침해뿐만 아니라 시스템 전체의 공격 표면을 극적으로 넓히는 이중의 위험을 초래한다. 워들은 이번 사태가 공론화되기 11일 전, 이미 뮤즈의 구성 결함을 공개한 바 있다. 공격자가 클릭픽스(ClickFix) 같은 기법을 악용해 명령어를 주입할 경우, 실행 중인 뮤즈 프로세스를 완전히 탈취할 수 있다는 내용이었다.
FDA 권한을 확보한 뮤즈가 해커의 손에 넘어가면, 공격자는 해당 AI 에이전트가 가진 모든 시스템 권한을 고스란히 승계받게 된다. 사용자의 업무 효율을 높여주겠다던 보조 프로그램이 지나치게 광범위한 권한을 쥐고 있던 탓에, 외부 공격자가 시스템 내부를 자유롭게 휘저으며 전체 디스크를 장악하는 최고의 도약대로 변질되는 셈이다.
애플의 FDA 권한 축소 조치는 운영체제와 인공지능 도구 사이에 존재하던 기존의 신뢰 계약에 균열을 냈다. 소프트웨어가 맥락을 스스로 이해하고 자율적으로 판단하는 시대에, 과거의 일괄적인 포괄 권한 부여 방식은 효명을 다했다. 운영체제의 방어선은 이제 명백한 악성코드에만 머물 수 없다. 사용자를 돕겠다는 명분을 내세우며 로컬 저장소의 모든 데이터를 집어삼키려는 합법적인 AI 에이전트까지 감시의 영역에 올려놓아야 하는 시점이다.
참고 링크:
- Apple changes full-disk access permissions to curb abuse from AI agents