Sikkerhet og AI-nyheter

En sårbarhet i Metas AI-assistent Muse for Mac · Av FireAI Security & Research Team · Publisert

Enhver app på Mac-en din kunne i det stille ta over Metas AI-assistent Muse. Meta har rettet det; lærdommen består

En sårbarhet lot enhver lokal app eller innlimt kommando sende Muses diktering til en angriper og ta over kontoen. Meta kom med en hurtigfiks. Hva Mac-brukere bør sjekke.

Illustration: a chat bubble with a yellow warning sign, next to the words “Any app could drive your AI assistant.”

Metas nye AI-assistent, Muse, hadde en sårbarhet som lot enhver app eller Terminal-kommando på en Mac ta over en brukers Muse-konto, meldte Ars Technica 21. september. macOS-sikkerhetsforskeren Patrick Wardle fant den; Meta slapp en hurtigfiks mer enn 12 timer etter at saken ble publisert.

Hva Muse er, og hvorfor sårbarheten var viktig

Muse er en agent: Meta sier at den bestiller timer, fyller ut skjemaer, håndterer kundeservice, gjør innkjøp og kobler seg til appene og tjenestene dine. macOS-appen (det finnes ingen Windows-versjon, påpeker Ars) fungerer også med WhatsApp, e-post, kalender og kontoer i sosiale medier. For å gjøre alt dette ber den om mye: tilgang til kontoene dine, og macOS-tillatelser til filer, mikrofon og kamera, posisjon og kalendere, nettopp de ressursene Apple har brukt år på å gjerde inne for vanlige apper.

Slik fungerte det, på vanlig norsk

Muse eksponerte en lang liste med udokumenterte innstillinger som enhver lokalt installert app eller kjørt kode kunne endre, uansett hvilke macOS-tillatelser koden hadde. De fleste var harmløse, som mørk modus. Én var det ikke: adressen til serveren som transkriberer stemmen din. Normalt peker den til Meta. En angriper som endret den til sin egen server, mottok tokenet som autentiserer deg overfor Muse, og det ga full kontroll over kontoen.

Så i stedet for å måtte skrive en svært omfattende skadevare som stjeler data fra Mac, kan vi bare utnytte selve AI-assistenten.

Patrick Wardle, sitert av Ars Technica

Wardle sa at han laget konseptbevis-angrep som skrev filer til disken og tok bilder, i mange tilfeller uten noe tegn en årvåken bruker ville lagt merke til. Og angriperen trengte ikke noe avansert innbrudd: En enkel variant av ClickFix, svindelen som får folk til å lime inn en kommando i Terminal, var nok. Med angriperens server plassert mellom deg og Meta kunne den legge sine egne instruksjoner til stemmekommandoene dine, for eksempel å sende et arkiv med alle WhatsApp-meldingene dine.

Wardle pekte også på et designvalg: Muse sender diktering til skyen, der Meta kan logge den, selv om macOS tilbyr en måte for apper å transkribere på enheten. Hadde Muse brukt den, ville dette angrepet ikke vært mulig, melder Ars. I Metas uttalelse het det at problemet «ikke var en ekstern utnyttelse». Uavhengig av dette begynte Amazon å blokkere Muse fra å handle på nettstedet sitt og kalte den en «uautorisert AI-agent».

Hva du bør gjøre hvis du bruker Muse, eller en hvilken som helst AI-agent på Mac-en

  • Oppdater Muse slik at hurtigfiksen er installert.
  • Se på hva du har gitt tilgang til: Systeminnstillinger › Personvern og sikkerhet viser hvilke apper som kan bruke kameraet, mikrofonen, filene, posisjonen og kalenderne dine. Fjern alt en assistent ikke virkelig trenger.
  • Lim aldri inn en kommando fra en nettside eller en chat i Terminal. Det var nok til å utløse dette angrepet.
  • Behandle en AI-agent som en person du har gitt nøklene dine: Koble bare til kontoene du kunne leve med å miste kontrollen over.

Hvor FireAI passer inn, og hvor den ikke gjør det

Angrepet kokte ned til én ting en brannmur kan se: en app som vanligvis snakker med ett selskaps servere, og som plutselig sender stemmen din et annet sted.

  • Med FireAI kan du tillate en AI-app bare til målene den trenger, per app. Hvis du bare tillot en assistent å nå produsentens domener, samsvarer ikke en tilkobling til en ny, ukjent server med regelen din: FireAI spør deg, eller blokkerer den helt i Under angrep-modus. Hvis du hadde tillatt appen å koble seg til hvor som helst, ville den ikke spurt, så avgrens reglene dine.
  • Verdenskartet viser hvor trafikken fra hver app faktisk går, så en assistent som sender lyd til et ukjent land, er synlig, ikke skjult.
  • Kamera og mikrofon viser hvilken app som slo på kameraet eller mikrofonen, og hva den sendte i mellomtiden.
  • FireAIs egen AI kjører på Mac-en din. Det den analyserer, sendes ikke til noen sky, nettopp tilnærmingen på enheten som Wardle pekte på for diktering.

FireAI kan ikke rette en sårbarhet i et annet selskaps app, og den kan ikke hindre et lokalt program i å endre innstillingene til den appen. Det den gir deg, er oversikten, og vetoretten, over hvor appene dine sender dataene dine. Last ned FireAI og prøv den gratis i 17 dager. FireAI er laget av HisnLabs.

Kilder