Notizie su sicurezza e intelligenza artificiale

Una falla nell’assistente IA Muse di Meta per Mac · Di FireAI Security & Research Team · Pubblicato

Qualsiasi app sul tuo Mac poteva prendere il controllo in silenzio dell’assistente IA Muse di Meta. Meta ha corretto; la lezione resta

Una falla permetteva a qualsiasi app locale o comando incollato di dirottare la dettatura di Muse verso un attaccante e prendere l’account. Meta ha rilasciato una correzione.

Illustration: a chat bubble with a yellow warning sign, next to the words “Any app could drive your AI assistant.”

Il nuovo assistente IA di Meta, Muse, aveva una falla che permetteva a qualsiasi app o comando del Terminale su un Mac di prendere il controllo dell’account Muse di un utente, ha riferito Ars Technica il 21 settembre. L’ha scoperta il ricercatore di sicurezza macOS Patrick Wardle; Meta ha rilasciato una correzione urgente più di 12 ore dopo la pubblicazione dell’articolo.

Cos’è Muse, e perché la falla contava

Muse è un agente: secondo Meta prenota appuntamenti, compila moduli, gestisce il servizio clienti, fa acquisti e si collega alle tue app e ai tuoi servizi. L’app per macOS (non esiste una versione per Windows, nota Ars) funziona anche con WhatsApp, email, calendario e account social. Per fare tutto questo chiede molto: accesso ai tuoi account e autorizzazioni macOS per file, microfono e fotocamera, posizione e calendari, proprio le risorse che Apple ha passato anni a proteggere dalle app comuni.

Come funzionava, in parole semplici

Muse esponeva un lungo elenco di impostazioni non documentate che qualsiasi app installata localmente o codice eseguito poteva modificare, indipendentemente dalle autorizzazioni macOS di quel codice. La maggior parte era innocua, come la modalità scura. Una no: l’indirizzo del server che trascrive la tua voce. Normalmente punta a Meta. Un attaccante che lo cambiava con il proprio server riceveva il token che ti autentica presso Muse, ottenendo il pieno controllo dell’account.

Quindi invece di dover scrivere un malware stealer per Mac molto completo, possiamo semplicemente sfruttare l’assistente IA stesso.

Patrick Wardle, citato da Ars Technica

Wardle ha detto di aver realizzato attacchi dimostrativi che scrivevano file sul disco e scattavano foto, in molti casi senza alcun segnale che un utente attento avrebbe notato. E all’attaccante non serviva un’intrusione sofisticata: bastava una semplice variante di ClickFix, la truffa che convince le persone a incollare un comando nel Terminale. Con il server dell’attaccante tra te e Meta, poteva aggiungere istruzioni proprie ai tuoi comandi vocali, come inviare un archivio di tutti i tuoi messaggi WhatsApp.

Wardle ha anche indicato una scelta progettuale: Muse invia la dettatura al cloud, dove Meta può registrarla, anche se macOS offre alle app un modo per trascrivere sul dispositivo. Se Muse lo avesse usato, riferisce Ars, questo attacco non sarebbe stato possibile. Nella sua dichiarazione Meta ha affermato che il problema “non era un exploit remoto”. A parte, Amazon ha iniziato a impedire a Muse di fare acquisti sul suo sito, definendolo un “agente IA non autorizzato”.

Cosa fare se usi Muse, o qualsiasi agente IA sul tuo Mac

  • Aggiorna Muse in modo che la correzione sia installata.
  • Controlla cosa hai concesso: Impostazioni di Sistema › Privacy e sicurezza elenca quali app possono usare fotocamera, microfono, file, posizione e calendari. Togli tutto ciò di cui un assistente non ha davvero bisogno.
  • Non incollare mai nel Terminale un comando preso da una pagina web o da una chat. Bastava questo per far scattare l’attacco.
  • Tratta un agente IA come una persona a cui hai dato le chiavi di casa: collega solo gli account di cui accetteresti di perdere il controllo.

Dove FireAI c’entra, e dove no

L’attacco si riduceva a una cosa che un firewall può vedere: un’app che di solito parla con i server di un’unica azienda e all’improvviso invia la tua voce da un’altra parte.

  • Con FireAI puoi consentire a un’app di IA solo le destinazioni di cui ha bisogno, app per app. Se hai consentito a un assistente solo i domini del suo produttore, una connessione verso un server nuovo e sconosciuto non corrisponde alla tua regola: FireAI te lo chiede, o la blocca subito nella modalità Sotto attacco. Se avessi consentito a quell’app di connettersi ovunque, non chiederebbe nulla: quindi delimita le tue regole.
  • La mappa del mondo mostra dove va davvero il traffico di ogni app, così un assistente che invia audio verso un Paese sconosciuto è visibile, non nascosto.
  • Fotocamera e microfono mostra quale app ha acceso la fotocamera o il microfono, e cosa ha inviato nel frattempo.
  • L’IA di FireAI funziona sul tuo Mac. Ciò che analizza non viene inviato a nessun cloud: è l’approccio sul dispositivo che Wardle indicava per la dettatura.

FireAI non può correggere una falla nell’app di un’altra azienda, e non può impedire a un programma locale di modificare le impostazioni di quell’app. Ciò che ti dà è la visibilità, e il diritto di veto, su dove le tue app inviano i tuoi dati. Scarica FireAI e provalo gratis per 17 giorni. FireAI è realizzato da HisnLabs.

Fonti