Загрузка 0
ПОДЕЛИТЬСЯ

Мой блог

Листай вниз

Уязвимость 0-day в ИИ-ассистенте Meta Muse позволяет полностью перехватить контроль над macOS

Уязвимость 0-day в ИИ-ассистенте Meta Muse позволяет полностью перехватить контроль над macOS

Подробности изложены в материале первоисточника. Марк Цукерберг и компания Meta представили автономного ИИ-ассистента Muse, заявив, что продукт изначально проектировался с акцентом на безопасность и защиту персональных данных. Однако независимый аудит показал обратную картину: обнаружение критической уязвимости нулевого дня ставит под сомнение всю систему защиты нового агента. Свисающие над системой привилегии позволят любому локальному приложению или стандартной команде терминала перехватить управление устройством.

Приложение Muse разрабатывалось исключительно для macOS и требует масштабного доступа к пользовательским учётным записям, микрофону, камере и системным файлам. Найденная проблема открывает путь к автоматическому сбору данных и выполнению произвольного кода без необходимости писать сложный вредоносный софт для Mac. Ситуация осложняется тем, что крупные платформы уже начали ограничивать работу ассистента из соображений безопасности.

В чём суть проблемы с безопасностью ИИ-ассистента Muse от Meta

Чтобы ИИ-ассистент мог эффективно выполнять повседневные задачи — бронировать встречи, заполнять сложные формы, совершать покупки, генерировать документы и создавать инструменты «на лету», — пользователь должен предоставить ему расширенные разрешения. В среде macOS приложение получает доступ к запускным скриптам, файловой системе, геолокации, календарю и оборудованию ввода-вывода. Подобные права в операционной системе Apple традиционно изолируются защитными механизмами, однако Muse фактически сводит на нет стандартные барьеры безопасности.

Реклама

Суть уязвимости нулевого дня заключается в способе хранения и обработки токенов аутентификации. Любая локально запущенная программа или скрытый процесс в терминале может без специальных прав системного уровня прочитать токен авторизации Muse. Более того, разработчики Meta оставили доступными для изменения непубличные параметры конфигурации приложения. Если большинство из них отвечают за базовые элементы интерфейса вроде тёмной темы, то одна из настроек позволяет менять адрес сервера, куда отправляется голосовой поток для транскрипции.

Злоумышленнику достаточно изменить этот адрес на собственный сервер-прокси. Как только пользователь произносит голосовую команду, аудиопоток вместе с валидным токеном доступа отправляется на сторонний ресурс. Известный эксперт по безопасности macOS Патрик Уордл, обнаруживший брешь, отмечает: вместо разработки полноценного стеллера для macOS хакерам достаточно использовать сам ИИ-ассистент, заставив его фотографировать пользователя, читать переписку в WhatsApp или записывать файлы на диск.

Архитектурные просчёты и реакция сторонних сервисов

По мнению экспертов, уязвимость стала возможной из-за нескольких спорных решений на этапе проектирования Muse. Во-первых, разработчики Meta предпочли отправлять диктовку пользователя на собственные облачные серверы для логирования и обработки, игнорируя встроенные средства транскрипции macOS, которые работают локально на устройстве и не подвержены подобным перехватам. Во-вторых, приложение позволяет неавторизованным процессам меняться критическими системными параметрами без подтверждения со стороны пользователя.

Пока Meta публиковала статьи о високом уровне защиты своих нейросетевых моделей, практическая проверка показала отсутствие элементарных барьеров. Подобная беспечность уже вызвала реакцию среди крупнейших интернет-площадок. Примерно за 12 часов до публичного раскрытия детализации уязвимости торговая платформа Amazon заблокировала попытки Muse совершать покупки от лица пользователей. При попытке оформлении заказа система выдаёт сообщение о том, что Muse является неавторизованным ИИ-агентом, нарушающим условия обслуживания.

Представители Amazon подчеркнули, что сторонние ИИ-приложения, совершающие транзакции от имени клиентов, обязаны работать открыто и соблюдать правила сервисов. Компания призвала Meta исключить поддержку своей площадки до урегулирования вопросов безопасности и предсказуемости поведения агента.

Сценарии атак: от подмены прокси до вектора ClickFix

Реализация атаки на Muse может происходить по нескольким сценариям. Самый опасный из них — использование сервера-посредника между пользователем и официальным эндпоинтом Meta. В момент получения голосового запроса сервер хакера добавляет к нему вредоносную инструкцию (prompt injection). Например, агент получает скрытое указание упаковать всю историю сообщений из WhatsApp в архив и выгрузить её на внешний сервер. Поскольку вместе с запросом передаётся и токен, злоумышленники получают постоянный доступ к аккаунту Muse.

Для первичного внедрения команды в систему не требуются сложные эксплойты нулевого дня для ядра macOS. Патрик Уордл продемонстрировал, что для запускной фазы подходит известная методика социальной инженерии ClickFix. Пользователя обманом заставляют скопировать и выполнить в терминале простейшую строчку кода, после чего ИИ-ассистент становится полностью подконтрольным нападающим.

В ходе тестовых демонстраций Уордл отправил через терминал запрос к эндпоинту Meta с вопросом о том, как нелегитимная команда смогла выполнить обращение без прав. Ассистент Muse ошибочно ответил, что подобный сценарий невозможно реализовать технически. Это прямо указывает на то, что автономные нейросетевые агенты с глубоким доступом к системе пока не обладают должным уровнем самозащиты и требуют предельно осторожного обращения со стороны пользователей.

01.