O novo assistente de IA da Meta, o Muse, tinha uma falha que permitia a qualquer app ou comando do Terminal num Mac tomar o controlo da conta Muse de um utilizador, noticiou a Ars Technica a 21 de setembro. Foi o investigador de segurança de macOS Patrick Wardle que a encontrou; a Meta lançou uma correção urgente mais de 12 horas depois de a notícia ser publicada.
O que é o Muse, e porque é que a falha importava
O Muse é um agente: a Meta diz que marca consultas, preenche formulários, trata do apoio ao cliente, faz compras e liga-se às suas apps e serviços. A app para macOS (não há versão para Windows, nota a Ars) também funciona com o WhatsApp, o email, o calendário e contas de redes sociais. Para fazer tudo isso pede muito: acesso às suas contas e permissões do macOS para ficheiros, microfone e câmara, localização e calendários, precisamente os recursos que a Apple passou anos a vedar às apps comuns.
Como funcionava, em palavras simples
O Muse expunha uma longa lista de definições não documentadas que qualquer app instalada localmente ou código executado podia alterar, fossem quais fossem as permissões do macOS desse código. A maioria era inofensiva, como o modo escuro. Uma não era: o endereço do servidor que transcreve a sua voz. Normalmente aponta para a Meta. Um atacante que o alterasse para o seu próprio servidor recebia o token que o autentica no Muse, o que lhe dava o controlo total da conta.
Por isso, em vez de termos de escrever um programa de roubo de dados para Mac muito completo, podemos simplesmente aproveitar o próprio assistente de IA.
Patrick Wardle, citado pela Ars Technica
Wardle disse ter criado ataques de prova de conceito que escreviam ficheiros no disco e tiravam fotografias, em muitos casos sem nenhum sinal que um utilizador atento notasse. E o atacante não precisava de uma intrusão sofisticada: bastava uma variante simples do ClickFix, o esquema que convence as pessoas a colar um comando no Terminal. Com o servidor do atacante entre si e a Meta, este podia acrescentar as suas próprias instruções aos seus pedidos de voz, como enviar um arquivo de todas as suas mensagens do WhatsApp.
Wardle apontou também uma opção de conceção: o Muse envia o ditado para a nuvem, onde a Meta o pode registar, embora o macOS ofereça às apps uma forma de transcrever no próprio dispositivo. Se o Muse a tivesse usado, relata a Ars, este ataque não teria sido possível. A declaração da Meta dizia que o problema “não era uma exploração remota”. À parte, a Amazon começou a impedir o Muse de fazer compras no seu site, chamando-lhe um “agente de IA não autorizado”.
O que fazer se usa o Muse, ou qualquer agente de IA no seu Mac
- Atualize o Muse para que a correção fique instalada.
- Veja o que autorizou: Definições do Sistema › Privacidade e segurança lista as apps que podem usar a câmara, o microfone, os ficheiros, a localização e os calendários. Retire tudo aquilo de que um assistente não precise mesmo.
- Nunca cole no Terminal um comando vindo de uma página web ou de um chat. Bastava isso para desencadear este ataque.
- Trate um agente de IA como uma pessoa a quem deu as suas chaves: ligue apenas as contas cujo controlo estaria disposto a perder.
Onde entra o FireAI, e onde não entra
O ataque resumia-se a uma coisa que uma firewall consegue ver: uma app que normalmente fala com os servidores de uma empresa a começar de repente a enviar a sua voz para outro sítio.
- Com o FireAI pode autorizar uma app de IA apenas para os destinos de que precisa, app a app. Se autorizou um assistente só para os domínios de quem o faz, uma ligação a um servidor novo e desconhecido não corresponde à sua regra: o FireAI pergunta-lhe, ou bloqueia-a de imediato no modo Sob ataque. Se tivesse autorizado essa app a ligar-se a qualquer sítio, não perguntaria, por isso limite as suas regras.
- O mapa-múndi mostra para onde vai realmente o tráfego de cada app, por isso um assistente a enviar áudio para um país desconhecido fica à vista, não escondido.
- Câmara e microfone mostra que app ligou a câmara ou o microfone, e o que enviou entretanto.
- A IA do próprio FireAI corre no seu Mac. O que analisa não é enviado para nenhuma nuvem, a abordagem no dispositivo que Wardle apontou para o ditado.
O FireAI não pode corrigir uma falha dentro da app de outra empresa, nem impedir um programa local de alterar as definições dessa app. O que lhe dá é a visão, e o direito de veto, sobre para onde as suas apps enviam os seus dados. Descarregue o FireAI e experimente-o gratuitamente durante 17 dias. O FireAI é feito pela HisnLabs.