
Muse, надзвичайно привілейований AI-асистент Meta, має серйозну 0-day вразливість
Ars Technica повідомляє про 0-day у новому асистенті Meta Muse: будь-який локальний застосунок чи команда термінала отримує повний контроль над акаунтом. Amazon уже заблокував Muse.
У новому AI-асистенті Meta Muse виявлено 0-day вразливість, яка дає будь-якому локальному застосунку або команді термінала повний контроль над агентом, повідомила Ars Technica 21 вересня. Знахідка ставить під сумнів заяву Марка Цукерберга про те, що Muse «створений з нуля для приватності та безпеки».
Асистент із незвично широким доступом
Meta представила Muse кілька тижнів тому. Він бронює зустрічі, заповнює форми, робить покупки й створює документи, а його застосунок для macOS під'єднується до WhatsApp, пошти, календаря та соцмереж користувача. Для роботи його треба авторизувати в кожному сервісі та надати системні дозволи: запис файлів, мікрофон, камеру, геолокацію, календарі — доступ, який Apple зазвичай закриває від встановлених програм і команд термінала.
У чому полягає вада
Meta дозволила будь-якому локально виконаному коду змінювати довгий перелік недокументованих налаштувань незалежно від цих дозволів. Більшість із них невинні, як-от темна тема. Одне визначає адресу, де відбувається транскрипція, — зазвичай це сервер Meta. Якщо перенаправити її на машину зловмисника, туди ж потрапить і токен авторизації акаунта Muse.

«Ми можемо керувати агентом і використовувати його привілеї як завгодно, — сказав Патрік Вордл, експерт із безпеки macOS, який виявив уразливість. — Замість того щоб писати повноцінний Mac-стілер, ми просто використовуємо сам AI-асистент». Його proof-of-concept атаки записували шкідливі файли та робили знімки, часто непомітно. Представники Meta не відповіли на запитання.

Достатньо ClickFix
Вордл пов'язує ваду з двома рішеннями: Muse обробляє диктування в хмарі, де Meta може його логувати, а не на пристрої, як дозволяє macOS, і будь-який застосунок може редагувати всі недокументовані налаштування. За його словами, достатньо було простої варіації атаки ClickFix — техніки, що змушує користувачів самостійно запускати команди зловмисника. Деталі Вордл представить у листопаді на конференції Objective by the Sea.
Amazon відрізав Muse
Приблизно за 12 годин до цього Amazon заборонив користувачам купувати на своєму сайті через Muse, назвавши його «несанкціонованим AI-агентом, що порушує Умови використання Amazon», і попросив Meta прибрати Amazon з асистента. Публікація з'явилася після двох постів Meta на захист дизайну асистента з незвично широким доступом до даних користувачів.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.