Назад
Muse, надзвичайно привілейований AI-асистент Meta, має серйозну 0-day вразливість
SiTech AI Team2 წთ. საკითხავი

Muse, надзвичайно привілейований AI-асистент Meta, має серйозну 0-day вразливість

Ars Technica повідомляє про 0-day у новому асистенті Meta Muse: будь-який локальний застосунок чи команда термінала отримує повний контроль над акаунтом. Amazon уже заблокував Muse.

У новому AI-асистенті Meta Muse виявлено 0-day вразливість, яка дає будь-якому локальному застосунку або команді термінала повний контроль над агентом, повідомила Ars Technica 21 вересня. Знахідка ставить під сумнів заяву Марка Цукерберга про те, що Muse «створений з нуля для приватності та безпеки».

Асистент із незвично широким доступом

Meta представила Muse кілька тижнів тому. Він бронює зустрічі, заповнює форми, робить покупки й створює документи, а його застосунок для macOS під'єднується до WhatsApp, пошти, календаря та соцмереж користувача. Для роботи його треба авторизувати в кожному сервісі та надати системні дозволи: запис файлів, мікрофон, камеру, геолокацію, календарі — доступ, який Apple зазвичай закриває від встановлених програм і команд термінала.

У чому полягає вада

Meta дозволила будь-якому локально виконаному коду змінювати довгий перелік недокументованих налаштувань незалежно від цих дозволів. Більшість із них невинні, як-от темна тема. Одне визначає адресу, де відбувається транскрипція, — зазвичай це сервер Meta. Якщо перенаправити її на машину зловмисника, туди ж потрапить і токен авторизації акаунта Muse.

Команда термінала Вордла для Muse

«Ми можемо керувати агентом і використовувати його привілеї як завгодно, — сказав Патрік Вордл, експерт із безпеки macOS, який виявив уразливість. — Замість того щоб писати повноцінний Mac-стілер, ми просто використовуємо сам AI-асистент». Його proof-of-concept атаки записували шкідливі файли та робили знімки, часто непомітно. Представники Meta не відповіли на запитання.

Відповідь Muse: така атака неможлива

Достатньо ClickFix

Вордл пов'язує ваду з двома рішеннями: Muse обробляє диктування в хмарі, де Meta може його логувати, а не на пристрої, як дозволяє macOS, і будь-який застосунок може редагувати всі недокументовані налаштування. За його словами, достатньо було простої варіації атаки ClickFix — техніки, що змушує користувачів самостійно запускати команди зловмисника. Деталі Вордл представить у листопаді на конференції Objective by the Sea.

Amazon відрізав Muse

Приблизно за 12 годин до цього Amazon заборонив користувачам купувати на своєму сайті через Muse, назвавши його «несанкціонованим AI-агентом, що порушує Умови використання Amazon», і попросив Meta прибрати Amazon з асистента. Публікація з'явилася після двох постів Meta на захист дизайну асистента з незвично широким доступом до даних користувачів.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.