В новом ИИ-ассистенте Meta, Muse, была уязвимость, позволявшая любому приложению или команде Терминала на Mac захватить учётную запись Muse пользователя, сообщил Ars Technica 21 сентября. Её нашёл исследователь безопасности macOS Патрик Уордл; Meta выпустила срочное исправление более чем через 12 часов после публикации материала.
Что такое Muse и почему уязвимость была важна
Muse — это агент: по словам Meta, он записывает на приёмы, заполняет формы, общается со службами поддержки, совершает покупки и подключается к вашим приложениям и сервисам. Приложение для macOS (версии для Windows нет, отмечает Ars) также работает с WhatsApp, почтой, календарём и аккаунтами в соцсетях. Для всего этого оно просит многое: доступ к вашим аккаунтам и разрешения macOS на файлы, микрофон и камеру, местоположение и календари — те самые ресурсы, которые Apple годами отгораживала от обычных приложений.
Как это работало, простыми словами
Muse открывал длинный список недокументированных настроек, которые могло изменить любое локально установленное приложение или выполненный код, независимо от того, какие разрешения macOS у этого кода были. Большинство были безобидны, например тёмный режим. Одна — нет: адрес сервера, который расшифровывает ваш голос. Обычно он указывает на Meta. Злоумышленник, заменивший его на свой сервер, получал токен, подтверждающий вашу личность в Muse, а вместе с ним — полный контроль над аккаунтом.
Так что вместо того, чтобы писать очень продвинутый вредоносный стилер для Mac, мы можем просто использовать самого ИИ-ассистента.
Патрик Уордл, цитата по Ars Technica
Уордл сказал, что создал атаки, подтверждающие концепцию, которые записывали файлы на диск и делали снимки, во многих случаях без признаков, которые заметил бы внимательный пользователь. И злоумышленнику не нужен был изощрённый взлом: хватало простой вариации ClickFix — мошенничества, уговаривающего людей вставить команду в Терминал. Когда сервер злоумышленника оказывался между вами и Meta, он мог добавлять к вашим голосовым запросам собственные инструкции, например отправить архив всех ваших сообщений WhatsApp.
Уордл также указал на проектное решение: Muse отправляет диктовку в облако, где Meta может её записывать, хотя macOS предлагает приложениям способ расшифровывать речь на устройстве. Если бы Muse им пользовался, сообщает Ars, эта атака была бы невозможна. В заявлении Meta говорилось, что проблема «не является удалённой эксплуатацией». Отдельно Amazon начала блокировать покупки Muse на своём сайте, назвав его «неавторизованным ИИ-агентом».
Что делать, если вы пользуетесь Muse или любым ИИ-агентом на Mac
- Обновите Muse, чтобы исправление было установлено.
- Посмотрите, что вы разрешили: «Системные настройки» › «Конфиденциальность и безопасность» показывают, какие приложения могут использовать вашу камеру, микрофон, файлы, местоположение и календари. Уберите всё, что ассистенту действительно не нужно.
- Никогда не вставляйте в Терминал команду с веб-страницы или из чата. Этого было достаточно, чтобы запустить эту атаку.
- Относитесь к ИИ-агенту как к человеку, которому вы отдали ключи: подключайте только те аккаунты, потерю контроля над которыми вы готовы пережить.
Где здесь FireAI, а где нет
Атака сводилась к одному, что может увидеть файрвол: приложение, которое обычно общается с серверами одной компании, вдруг отправляет ваш голос куда-то ещё.
- С FireAI можно разрешить ИИ-приложению только те направления, которые ему нужны, для каждого приложения отдельно. Если вы разрешили ассистенту только домены его создателя, подключение к новому, неизвестному серверу не совпадёт с вашим правилом: FireAI спросит вас или сразу заблокирует его в режиме «Под атакой». Если же вы разрешили этому приложению подключаться куда угодно, он не спросит, поэтому сужайте правила.
- Карта мира показывает, куда на самом деле идёт трафик каждого приложения, так что ассистент, отправляющий звук в незнакомую страну, виден, а не скрыт.
- Камера и микрофон показывает, какое приложение включило камеру или микрофон и что оно при этом отправило.
- Собственный ИИ FireAI работает на вашем Mac. То, что он анализирует, не отправляется ни в какое облако — тот самый подход «на устройстве», на который Уордл указывал для диктовки.
FireAI не может исправить уязвимость внутри приложения другой компании и не может помешать локальной программе менять настройки этого приложения. Он даёт вам обзор — и право вето — на то, куда ваши приложения отправляют ваши данные. Скачайте FireAI и попробуйте бесплатно 17 дней. FireAI создан HisnLabs.