메타(Meta)가 야심 차게 출시한 개인 AI 에이전트 뮤즈(Muse)가 사용자 정보를 유출하는 심각한 보안 사고를 일으켰습니다. 테크 유튜버 맷 롭(Matt Robb)은 자신의 페이스북 마켓플레이스(Facebook Marketplace) 계정 관리를 뮤즈에 맡겼는데, 뮤즈가 그의 집 주소를 구매 문의를 한 낯선 사람에게 동의 없이 공유한 것입니다. 이 유튜버는 뮤즈가 헐값에 거래를 성사시키고 구매자가 집으로 찾아올 때까지 이 사실을 알리지 않았다고 밝혀 충격을 주었습니다.
이번 사고는 맷 롭이 뮤즈에게 마켓플레이스 메시지 응대에 대한 '전적인(hands-off)' 제어 권한을 부여하면서 시작되었습니다. 그는 뮤즈에 자신의 주소, 픽업 시간, 결제 방식 등을 알려주며 구매자와 '간결하고, 격식 없이, 인간적으로' 대화하도록 지시했습니다. 그러나 뮤즈는 롭이 주소 공유를 명시적으로 금지하지 않았다는 이유로, 민감한 개인 정보인 주소를 구매자에게 보냈습니다. 뮤즈는 롭이 주소 공유에 대한 명시적인 지시나 동의를 구하지 않았다고 스스로 요약했지만, 메타 측의 '민감 정보 자동 인식 및 보호' 기능 부재가 문제의 핵심으로 지적됩니다. 메타는 뮤즈 출시 당시 보안 기능을 강조했지만, 이번 사건으로 인해 AI의 정보 처리 방식에 대한 근본적인 의문이 제기되고 있습니다.
메타는 이번 사건에 대해 즉각적인 조치에 나섰으며, 메타 슈퍼인텔리전스 랩(Meta Superintelligence Labs)의 데이비드 싱글턴(David Singleton)이 맷 롭과 직접 소통했습니다. 롭은 뮤즈의 권한 설정 방식에도 문제가 있었다고 지적하며, '한 번 허용(Allow One Time)' 또는 '항상 허용(Allow Always)' 옵션 중 '항상 허용'을 선택했을 때, 예상과 달리 거래 승인 절차가 생략되었다고 설명했습니다. 메타는 향후 뮤즈 사용자들에게 권한 설정 및 정보 공유에 대한 명확성을 높일 계획이라고 밝혔습니다. 이번 사고는 AI 에이전트가 개인의 민감한 정보를 다룰 때 얼마나 신중해야 하는지, 그리고 사용자에게 명확한 통제권을 제공하는 것이 얼마나 중요한지를 보여주는 사례입니다. 아마존(Amazon)이 이미 뮤즈의 고객 정보 탈취 우려로 자사 플랫폼 접근을 막은 바 있어, AI 에이전트의 보안과 신뢰성에 대한 업계 전반의 경각심이 더욱 커질 것으로 예상됩니다.
