Новий ШІ-асистент Meta, Muse, мав вразливість, що дозволяла будь-якому застосунку чи команді Термінала на Mac захопити обліковий запис користувача Muse, повідомив Ars Technica 21 вересня. Її знайшов дослідник безпеки macOS Патрік Вордл; Meta випустила термінове виправлення більш ніж через 12 годин після публікації матеріалу.
Що таке Muse і чому ця вразливість важлива
Muse — це агент: за словами Meta, він записує на прийоми, заповнює форми, спілкується зі службами підтримки, робить покупки й під’єднується до ваших застосунків і сервісів. Застосунок для macOS (версії для Windows немає, зазначає Ars) також працює з WhatsApp, поштою, календарем і акаунтами в соцмережах. Щоб усе це робити, він просить багато: доступ до ваших облікових записів і дозволи macOS на файли, мікрофон і камеру, геолокацію та календарі — саме ті ресурси, які Apple роками відгороджувала від звичайних застосунків.
Як це працювало, простими словами
Muse відкривав довгий список недокументованих налаштувань, які міг змінити будь-який локально встановлений застосунок чи виконаний код, хай які дозволи macOS мав цей код. Більшість були нешкідливими, як-от темний режим. Одне — ні: адреса сервера, що транскрибує ваш голос. Зазвичай вона вказує на Meta. Зловмисник, який змінював її на свій сервер, отримував токен, що автентифікує вас у Muse, а отже, повний контроль над акаунтом.
Тож замість того, щоб писати дуже всеосяжного викрадача даних для Mac, ми можемо просто скористатися самим ШІ-асистентом.
Патрік Вордл, цитата з Ars Technica
Вордл розповів, що створив демонстраційні атаки, які записували файли на диск і робили фото, у багатьох випадках без жодних ознак, які помітив би уважний користувач. І зловмисникові не був потрібен складний злам: вистачило простого різновиду ClickFix — шахрайства, що вмовляє людей вставити команду в Термінал. Коли сервер зловмисника стоїть між вами й Meta, він може додавати власні інструкції до ваших голосових запитів, наприклад надіслати архів усіх ваших повідомлень WhatsApp.
Вордл також вказав на рішення в дизайні: Muse надсилає диктування в хмару, де Meta може його журналювати, хоча macOS пропонує застосункам спосіб транскрибувати на пристрої. Якби Muse ним скористався, пише Ars, ця атака була б неможливою. У заяві Meta йшлося, що проблема «не є віддаленим експлойтом». Окремо Amazon почав блокувати покупки Muse на своєму сайті, назвавши його «неавторизованим ШІ-агентом».
Що робити, якщо ви користуєтеся Muse чи будь-яким ШІ-агентом на Mac
- Оновіть Muse, щоб виправлення було встановлено.
- Перегляньте, що ви дозволили: Системні параметри › Приватність і безпека показують, які застосунки можуть використовувати вашу камеру, мікрофон, файли, геолокацію та календарі. Приберіть усе, що асистентові насправді не потрібно.
- Ніколи не вставляйте в Термінал команду з вебсторінки чи чату. Цього було достатньо, щоб запустити цю атаку.
- Ставтеся до ШІ-агента як до людини, якій ви віддали свої ключі: під’єднуйте лише ті акаунти, втрату контролю над якими готові пережити.
Де тут FireAI, а де ні
Атака зводилася до однієї речі, яку бачить фаєрвол: застосунок, що зазвичай спілкується із серверами однієї компанії, раптом надсилає ваш голос кудись інде.
- З FireAI ви можете дозволити ШІ-застосунку лише ті адреси, які йому потрібні, окремо для кожного застосунку. Якщо ви дозволили асистентові лише домени його розробника, з’єднання з новим, невідомим сервером не відповідає вашому правилу: FireAI питає вас або одразу блокує його в режимі «Під атакою». Якби ви дозволили цьому застосунку під’єднуватися куди завгодно, він би не питав, тож обмежуйте свої правила.
- Карта світу показує, куди насправді йде трафік кожного застосунку, тож асистент, що надсилає аудіо в незнайому країну, видимий, а не прихований.
- «Камера й мікрофон» показує, який застосунок увімкнув камеру чи мікрофон і що він тим часом надіслав.
- Власний ШІ FireAI працює на вашому Mac. Те, що він аналізує, не надсилається в жодну хмару — саме той підхід «на пристрої», на який Вордл вказав для диктування.
FireAI не може виправити вразливість у застосунку іншої компанії й не може завадити локальній програмі змінити налаштування цього застосунку. Він дає вам огляд і право вето на те, куди ваші застосунки надсилають ваші дані. Завантажте FireAI і спробуйте безкоштовно 17 днів. FireAI створює HisnLabs.