В Meta Muse нашли zero-day, через который атакующий может добраться до подключённых приложений пользователя. Речь не про простую удалённую атаку в один клик: для эксплуатации нужны уже скомпрометированный Mac, голосовая диктовка и интеграции Muse с почтой, WhatsApp, календарём или соцсетями.

Уязвимость обнаружил исследователь безопасности Patrick Wardle, основатель некоммерческого проекта Objective-See. Он назвал эксплойт not-a-mused. Meta уже получила уведомление, но публичного комментария и патча пока нет.

Not-a-mused бьёт через диктовку и интеграции Muse

Meta продвигает Muse как ИИ-ассистента для экосистемы Mac, который берёт на себя бытовые и рабочие задачи: бронирует встречи, заполняет формы, общается с поддержкой, создаёт документы, генерирует изображения и делает покупки.

Продолжение после рекламы

Для такой работы ассистенту нужны широкие права. Пользователь подключает к нему приложения и аккаунты, включая почту, мессенджеры, календарь и социальные сервисы. Именно эта связка делает баг неприятным: взломщик атакует не отдельный файл, а инструмент, которому пользователь уже доверил доступ.

Wardle нашёл проблему в обработке голосовых команд. Muse отправляет продиктованную инструкцию в облако, где её обрабатывает инфраструктура Meta. В этом же месте всплывает скрытая настройка endo_voyager_dictation_endpoint. Она меняет адрес, куда уходят данные диктовки.

Если злоумышленник меняет endpoint на свой сервер, голосовые команды сначала попадают к нему. Вместе с инструкциями ассистент передаёт токены аутентификации. При быстрой реакции атакующий забирает токен и обращается к Muse от имени пользователя.

Локальный доступ снижает риск, но не делает баг безобидным

Эксплойт требует локального доступа к Mac. Машина уже должна быть скомпрометирована через низкоуровневое вредоносное ПО, средства удалённого администрирования или физический доступ. Поэтому not-a-mused не выглядит как массовая атака из браузера.

Изображение к статье: В Meta Muse нашли zero-day: ИИ-ассистент может слить токены

Но в корпоративной среде такой сценарий всё равно опасен. Если злоумышленник уже зацепился за устройство, ему не нужно писать сложный стилер для каждого приложения. Он может использовать сам ИИ-ассистент, у которого уже есть доверенные разрешения.

Wardle прямо сказал об этом в разговоре с Ars Technica: «Мы можем управлять агентом и использовать его привилегии, чтобы делать что угодно». По его словам, вместо полноценного Mac-стилера атакующий задействует самого ассистента.

Исследователь подготовил несколько proof-of-concept атак. В демонстрациях Muse записывал вредоносные файлы на диск и делал снимки с камеры. Wardle утверждает, что в ряде случаев даже внимательный пользователь не видел явного предупреждения.

Агентные ИИ получают права уровня личного секретаря

Случай с Meta Muse хорошо показывает главный риск агентных ИИ. Такие ассистенты уже не просто отвечают на вопросы, а выполняют действия в приложениях. Для этого им нужны токены, доступ к этим и право действовать от имени пользователя.

  • локальный компромисс: вредоносное ПО, RMM-инструмент или физический доступ к Mac;
  • голосовая диктовка: уязвимость связана именно с обработкой голосовых команд;
  • подключённые приложения: почта, WhatsApp, календарь, соцсети и другие сервисы;
  • быстрая кража токена: атакующий должен успеть использовать переданные данные доступа.

После этого злоумышленник может отдавать Muse команды на извлечение информации из подключённых сервисов. В случае с почтой это письма и вложения. В случае с календарём — встречи и контакты. С мессенджерами риск упирается в объём прав, которые пользователь уже выдал ассистенту.

Продолжение после рекламы

Схожие проблемы уже обсуждали вокруг других ИИ-агентов. Например, скрытая инструкция в письме может обмануть ассистента, который кратко пересказывает входящие сообщения. Если у агента есть доступ к вложениям, он может передать наружу документы, которые человек не собирался отправлять.

Для Meta это особенно чувствительная история, потому что Muse вышел как продукт с широкими обещаниями автоматизации. Чем больше действий ассистент делает сам, тем дороже обходится ошибка в модели разрешений. И тем меньше пользователю помогает привычная логика «я же не запускал подозрительный файл».

Meta уже получила информацию об уязвимости not-a-mused, но пока не выпустила патч и не дала публичный комментарий.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.