벤 톰슨의 맥 미니, macOS 화면 공유 결함으로 루트 탈취…클로드 에이전트가 채굴기 발견
- 스트래테처리의 벤 톰슨이 Claude와 Codex만 돌리던 상시 켜둔 Mac Mini를 macOS 화면 공유 상태 관리 결함(CVE-2026-65400, 심각도 7.1)으로 루트까지 탈취당했고, 포트 5900이 인터넷에 열려 있던 게 원인이었음. 공격자는 Monero 채굴기를 심음.
- 그의 Claude Code 에이전트가 URGENT 알림으로 /etc/zshenv 훅과 /var/tmp/.xmr 채굴 스크립트를 보고했고, 스스로 명령 실행을 멈추고 파일을 삭제하지 않았음. 두 파일은 모두 root 소유에 1969년 12월 31일로 날짜가 조작돼 있었음.
- 톰슨은 Claude를 더 이상 호출하지 말라는 에이전트의 권고를 무시하고, 오히려 그 에이전트로 정확히 4초간의 침입 구간을 특정하고 감시 도구를 만든 뒤 Mac Mini를 초기화함.
- 해커뉴스 논쟁은 애플의 Full Disk Access 권한 손질로 번짐. 애플은 일부 개발자가 파일, 메일, 메시지, 브라우징 기록까지 사용자 인지 없이 노출한다고 경고했고, Meta의 Muse가 허용한 적 없는 메시지 스레드를 언급한 사건이 도화선이 됐음.
- 반론도 만만치 않음. Full Disk Access는 백업 앱 전용이 아니라 터미널, 디스크 유틸리티, Sketch에도 쓰이고, tmutil enable/disable 같은 단순 on/off 명령도 이 권한을 요구함.
Hacker News opinions
애플이 에이전트를 싫어한다는 반응 자체가 이해가 안 됨. Full Disk Access를 더 명시적으로 만드는 건 그냥 상식이고, 애플이 댄 이유도 충분히 타당한데.
감정 문제가 아니라 플랫폼 통제 문제임. 보안이라는 이름으로 백그라운드 자율성은 제한하면서 자기네 1st party 프레임워크만 무제한 접근을 갖는 전형적인 수법이지.
비결정적이고 프롬프트 인젝션에 취약한 도구에서 전체 시스템 접근을 빼는 건 너무 당연한 거 아님? 요즘은 프로젝트마다 rootless 격리 컨테이너에서 돌림.
시스템 프레임워크니까 시스템 접근인 거지 뭐.
Full Disk Access는 사용자가 아무 앱에나 줄 수 있는 권한이고, 애플이 그 권한 자체를 없앤다는 얘기도 아님. 그냥 위험을 알게 하겠다는 것뿐임.
진짜 위험은 애플이 생각하는 것보다 큼. 사람들이 Muse 같은 제품의 자유로움에 익숙해지면 애플이 프라이버시 원칙을 계속 지키기 어려워질 거임.
애플 성명이 핵심임. Muse에 Full Disk Access를 주면 Meta가 개인 데이터 전부를 가져간다는 걸 사용자가 알게 하려는 거고, 통신 앱이면 대화 상대의 프라이버시도 같이 깨짐.
그럼 사용자 잘못이지. 요즘 macOS는 업데이트 알림에 권한 프롬프트에 난리인데 그 UX가 형편없음.
TCC 프롬프트에는 합성 클릭 탐지가 어느 정도 있어서 osascript로 Allow 누르기는 힘듦.
Full Disk Access는 원래 백업 앱에 주는 권한인데 Meta 앱에 주면 프라이버시를 지킬 리가 없음. Jason Aten이 Muse가 동료와의 메시지 스레드를 언급했는데 허용한 적 없다고 했잖음.
반론도 있음. Full Disk Access 쓰임새는 백업 앱을 훨씬 넘어감. 디스크 유틸리티, Sketch, 터미널에도 줬는데 나중에 백업 앱만 허용하면 맥에서 일을 못 함.
Neal Stephenson의 'Unix - The Hole Hawg of Operating Systems'가 떠오름. Hole Hawg는 유용하지만 잘못 쓰면 손이 다침.
tmutil enable/disable 같은 on/off 명령 하나에 Full Disk Access가 필요했음. 데이터 접근이 전혀 필요 없는 기능인데도. 애플이 이 권한을 재설계한다면 이런 것도 봐줬으면.
'이래서 좋은 게 없는 거임' 케이스임. 사용자 동의 없이 컴퓨터의 모든 걸 읽으려는 앱 개발자들 때문에 동의 장벽이 곳곳에 생겼음.