Säkerhet & AI-nyheter

En brist i Metas AI-assistent Muse för Mac · Av FireAI Security & Research Team · Publicerad

Vilken app som helst på din Mac kunde i tysthet ta över Metas AI-assistent Muse. Meta har åtgärdat det; lärdomen består

En brist lät vilken lokal app eller inklistrat kommando som helst skicka Muses diktering till en angripare och ta över kontot. Meta släppte en snabbfix. Vad Mac-användare bör kontrollera.

Illustration: a chat bubble with a yellow warning sign, next to the words “Any app could drive your AI assistant.”

Metas nya AI-assistent Muse hade en brist som lät vilken app eller vilket Terminal-kommando som helst på en Mac ta över en användares Muse-konto, rapporterade Ars Technica den 21 september. Säkerhetsforskaren Patrick Wardle, som specialiserat sig på macOS, hittade den; Meta släppte en snabbfix mer än 12 timmar efter att artikeln publicerats.

Vad Muse är, och varför bristen spelade roll

Muse är en agent: Meta säger att den bokar möten, fyller i formulär, sköter kundtjänstärenden, gör inköp och kopplar ihop sig med dina appar och tjänster. macOS-appen (det finns ingen Windows-version, noterar Ars) fungerar också med WhatsApp, e-post, kalender och konton i sociala medier. För att klara allt det ber den om mycket: åtkomst till dina konton och macOS-behörigheter för filer, mikrofon och kamera, plats och kalendrar, just de resurser som Apple i åratal har arbetat för att stänga ute vanliga appar från.

Så fungerade det, på vanligt språk

Muse exponerade en lång lista med odokumenterade inställningar som vilken lokalt installerad app eller körd kod som helst kunde ändra, oavsett vilka macOS-behörigheter den koden hade. De flesta var ofarliga, som mörkt läge. En var det inte: adressen till servern som transkriberar din röst. Normalt pekar den på Meta. En angripare som ändrade den till sin egen server fick den token som autentiserar dig mot Muse, vilket gav full kontroll över kontot.

Så i stället för att vi ska behöva skriva en väldigt omfattande skadlig kod för att stjäla från Mac kan vi bara utnyttja själva AI-assistenten.

Patrick Wardle, citerad av Ars Technica

Wardle sa att han byggde konceptattacker som skrev filer till disken och tog bilder, i många fall utan något tecken som en uppmärksam användare skulle märka. Och angriparen behövde inget avancerat intrång: en enkel variant av ClickFix, bluffen som övertalar folk att klistra in ett kommando i Terminal, räckte. Med angriparens server placerad mellan dig och Meta kunde den lägga till egna instruktioner i dina röstkommandon, till exempel att skicka ett arkiv med alla dina WhatsApp-meddelanden.

Wardle pekade också på ett designval: Muse skickar diktering till molnet, där Meta kan logga den, trots att macOS erbjuder ett sätt för appar att transkribera på enheten. Hade Muse använt det skulle den här attacken inte ha varit möjlig, rapporterar Ars. Metas uttalande sa att problemet ”inte var en fjärrattack”. Separat började Amazon blockera Muse från att handla på sin sajt och kallade den en ”obehörig AI-agent”.

Vad du ska göra om du använder Muse, eller någon AI-agent på din Mac

  • Uppdatera Muse så att snabbfixen är installerad.
  • Se över vad du har beviljat: Systeminställningar › Integritet och säkerhet listar vilka appar som kan använda din kamera, mikrofon, dina filer, din plats och dina kalendrar. Ta bort allt som en assistent inte verkligen behöver.
  • Klistra aldrig in ett kommando från en webbsida eller chatt i Terminal. Det räckte för att utlösa den här attacken.
  • Behandla en AI-agent som en person du har gett dina nycklar: koppla bara de konton som du skulle kunna leva med att förlora kontrollen över.

Var FireAI passar in, och var den inte gör det

Attacken handlade i grunden om en sak som en brandvägg kan se: en app som normalt pratar med ett företags servrar börjar plötsligt skicka din röst någon annanstans.

  • Med FireAI kan du tillåta en AI-app att bara nå de mål den behöver, per app. Om du bara tillät en assistent att nå tillverkarens domäner matchar en anslutning till en ny, okänd server inte din regel: FireAI frågar dig, eller blockerar den direkt i Under attack-läget. Om du hade tillåtit appen att ansluta vart som helst skulle den inte fråga, så avgränsa dina regler.
  • Världskartan visar vart varje apps trafik faktiskt går, så en assistent som skickar ljud till ett okänt land syns i stället för att vara dold.
  • Kamera och mikrofon visar vilken app som slog på kameran eller mikrofonen, och vad den skickade under tiden.
  • FireAIs egen AI körs på din Mac. Det den analyserar skickas inte till något moln, just det tillvägagångssätt på enheten som Wardle pekade på för diktering.

FireAI kan inte laga en brist inuti ett annat företags app, och den kan inte hindra ett lokalt program från att ändra den appens inställningar. Vad den ger dig är överblicken, och vetorätten, över vart dina appar skickar dina data. Ladda ner FireAI och prova gratis i 17 dagar. FireAI är gjort av HisnLabs.

Källor