Nowy asystent AI od Meta, Muse, miał lukę, która pozwalała dowolnej aplikacji lub poleceniu Terminala na Macu przejąć konto Muse użytkownika, podał Ars Technica 21 września. Znalazł ją badacz bezpieczeństwa macOS Patrick Wardle; Meta wydała poprawkę ponad 12 godzin po publikacji artykułu.
Czym jest Muse i dlaczego ta luka była ważna
Muse to agent: Meta twierdzi, że umawia wizyty, wypełnia formularze, załatwia sprawy z obsługą klienta, robi zakupy i łączy się z twoimi aplikacjami i usługami. Aplikacja na macOS (wersji dla Windows nie ma, zauważa Ars) współpracuje też z WhatsAppem, pocztą, kalendarzem i kontami w mediach społecznościowych. Aby to wszystko robić, prosi o wiele: o dostęp do twoich kont oraz uprawnienia macOS do plików, mikrofonu i kamery, lokalizacji i kalendarzy, czyli dokładnie tych zasobów, które Apple latami odgradzało od zwykłych aplikacji.
Jak to działało, prostymi słowami
Muse udostępniał długą listę nieudokumentowanych ustawień, które mogła zmienić każda lokalnie zainstalowana aplikacja lub uruchomiony kod, niezależnie od uprawnień macOS tego kodu. Większość była nieszkodliwa, jak tryb ciemny. Jedno nie: adres serwera, który transkrybuje twój głos. Normalnie wskazuje on na Meta. Napastnik, który zmienił go na własny serwer, otrzymywał token uwierzytelniający cię w Muse, co dawało pełną kontrolę nad kontem.
Zamiast pisać bardzo rozbudowane złośliwe oprogramowanie kradnące dane na Maca, możemy po prostu wykorzystać samego asystenta AI.
Patrick Wardle, cytowany przez Ars Technica
Wardle powiedział, że zbudował demonstracyjne ataki, które zapisywały pliki na dysku i robiły zdjęcia, w wielu przypadkach bez żadnego sygnału, który zauważyłby nawet czujny użytkownik. A napastnik nie potrzebował wyrafinowanego włamania: wystarczała prosta odmiana ClickFix, oszustwa, które namawia ludzi do wklejenia polecenia do Terminala. Z serwerem napastnika umieszczonym między tobą a Meta mógł on dodawać własne instrukcje do twoich poleceń głosowych, na przykład wysłanie archiwum wszystkich twoich wiadomości z WhatsAppa.
Wardle wskazał też na decyzję projektową: Muse wysyła dyktowanie do chmury, gdzie Meta może je rejestrować, choć macOS oferuje aplikacjom sposób transkrypcji na urządzeniu. Gdyby Muse z niego korzystał, podaje Ars, ten atak nie byłby możliwy. W oświadczeniu Meta stwierdziła, że problem „nie był zdalnym exploitem”. Niezależnie od tego Amazon zaczął blokować Muse przed robieniem zakupów w swoim serwisie, nazywając go „nieautoryzowanym agentem AI”.
Co zrobić, jeśli używasz Muse lub dowolnego agenta AI na Macu
- Zaktualizuj Muse, aby poprawka została zainstalowana.
- Sprawdź, na co pozwoliłeś: Ustawienia systemowe › Prywatność i ochrona pokazują, które aplikacje mogą używać kamery, mikrofonu, plików, lokalizacji i kalendarzy. Usuń wszystko, czego asystent naprawdę nie potrzebuje.
- Nigdy nie wklejaj do Terminala polecenia ze strony internetowej ani czatu. To wystarczało, by uruchomić ten atak.
- Traktuj agenta AI jak osobę, której dałeś klucze: podłączaj tylko te konta, nad którymi utratę kontroli byłbyś w stanie znieść.
Gdzie tu FireAI, a gdzie nie
Atak sprowadzał się do jednej rzeczy, którą firewall widzi: aplikacja, która normalnie rozmawia z serwerami jednej firmy, nagle wysyła twój głos gdzie indziej.
- Z FireAI możesz pozwolić aplikacji AI łączyć się tylko z celami, których potrzebuje, osobno dla każdej aplikacji. Jeśli zezwoliłeś asystentowi tylko na domeny jego twórcy, połączenie z nowym, nieznanym serwerem nie pasuje do twojej reguły: FireAI pyta cię albo od razu je blokuje w trybie Pod atakiem. Jeśli pozwoliłeś tej aplikacji łączyć się z czymkolwiek, nie zapyta, więc zawężaj swoje reguły.
- Mapa świata pokazuje, dokąd faktycznie trafia ruch każdej aplikacji, więc asystent wysyłający dźwięk do nieznanego kraju jest widoczny, a nie ukryty.
- Kamera i mikrofon pokazuje, która aplikacja włączyła kamerę lub mikrofon i co w tym czasie wysłała.
- Własna AI FireAI działa na twoim Macu. To, co analizuje, nie jest wysyłane do żadnej chmury, zgodnie z podejściem „na urządzeniu”, które Wardle wskazał w przypadku dyktowania.
FireAI nie naprawi luki w aplikacji innej firmy i nie powstrzyma lokalnego programu przed zmianą ustawień tej aplikacji. Daje ci natomiast wgląd i prawo weta w to, dokąd twoje aplikacje wysyłają twoje dane. Pobierz FireAI i wypróbuj go bezpłatnie przez 17 dni. FireAI tworzy HisnLabs.