Новини безпеки та ШІ

Вразливість у ШІ-асистенті Muse від Meta для Mac · Автор FireAI Security & Research Team · Опубліковано

Будь-який застосунок на вашому Mac міг непомітно захопити ШІ-асистента Muse від Meta. Meta це виправила, а урок лишається

Вразливість дозволяла будь-якому локальному застосунку чи вставленій команді перенаправити диктування Muse зловмиснику й захопити акаунт. Meta випустила виправлення.

Illustration: a chat bubble with a yellow warning sign, next to the words “Any app could drive your AI assistant.”

Новий ШІ-асистент Meta, Muse, мав вразливість, що дозволяла будь-якому застосунку чи команді Термінала на Mac захопити обліковий запис користувача Muse, повідомив Ars Technica 21 вересня. Її знайшов дослідник безпеки macOS Патрік Вордл; Meta випустила термінове виправлення більш ніж через 12 годин після публікації матеріалу.

Що таке Muse і чому ця вразливість важлива

Muse — це агент: за словами Meta, він записує на прийоми, заповнює форми, спілкується зі службами підтримки, робить покупки й під’єднується до ваших застосунків і сервісів. Застосунок для macOS (версії для Windows немає, зазначає Ars) також працює з WhatsApp, поштою, календарем і акаунтами в соцмережах. Щоб усе це робити, він просить багато: доступ до ваших облікових записів і дозволи macOS на файли, мікрофон і камеру, геолокацію та календарі — саме ті ресурси, які Apple роками відгороджувала від звичайних застосунків.

Як це працювало, простими словами

Muse відкривав довгий список недокументованих налаштувань, які міг змінити будь-який локально встановлений застосунок чи виконаний код, хай які дозволи macOS мав цей код. Більшість були нешкідливими, як-от темний режим. Одне — ні: адреса сервера, що транскрибує ваш голос. Зазвичай вона вказує на Meta. Зловмисник, який змінював її на свій сервер, отримував токен, що автентифікує вас у Muse, а отже, повний контроль над акаунтом.

Тож замість того, щоб писати дуже всеосяжного викрадача даних для Mac, ми можемо просто скористатися самим ШІ-асистентом.

Патрік Вордл, цитата з Ars Technica

Вордл розповів, що створив демонстраційні атаки, які записували файли на диск і робили фото, у багатьох випадках без жодних ознак, які помітив би уважний користувач. І зловмисникові не був потрібен складний злам: вистачило простого різновиду ClickFix — шахрайства, що вмовляє людей вставити команду в Термінал. Коли сервер зловмисника стоїть між вами й Meta, він може додавати власні інструкції до ваших голосових запитів, наприклад надіслати архів усіх ваших повідомлень WhatsApp.

Вордл також вказав на рішення в дизайні: Muse надсилає диктування в хмару, де Meta може його журналювати, хоча macOS пропонує застосункам спосіб транскрибувати на пристрої. Якби Muse ним скористався, пише Ars, ця атака була б неможливою. У заяві Meta йшлося, що проблема «не є віддаленим експлойтом». Окремо Amazon почав блокувати покупки Muse на своєму сайті, назвавши його «неавторизованим ШІ-агентом».

Що робити, якщо ви користуєтеся Muse чи будь-яким ШІ-агентом на Mac

  • Оновіть Muse, щоб виправлення було встановлено.
  • Перегляньте, що ви дозволили: Системні параметри › Приватність і безпека показують, які застосунки можуть використовувати вашу камеру, мікрофон, файли, геолокацію та календарі. Приберіть усе, що асистентові насправді не потрібно.
  • Ніколи не вставляйте в Термінал команду з вебсторінки чи чату. Цього було достатньо, щоб запустити цю атаку.
  • Ставтеся до ШІ-агента як до людини, якій ви віддали свої ключі: під’єднуйте лише ті акаунти, втрату контролю над якими готові пережити.

Де тут FireAI, а де ні

Атака зводилася до однієї речі, яку бачить фаєрвол: застосунок, що зазвичай спілкується із серверами однієї компанії, раптом надсилає ваш голос кудись інде.

  • З FireAI ви можете дозволити ШІ-застосунку лише ті адреси, які йому потрібні, окремо для кожного застосунку. Якщо ви дозволили асистентові лише домени його розробника, з’єднання з новим, невідомим сервером не відповідає вашому правилу: FireAI питає вас або одразу блокує його в режимі «Під атакою». Якби ви дозволили цьому застосунку під’єднуватися куди завгодно, він би не питав, тож обмежуйте свої правила.
  • Карта світу показує, куди насправді йде трафік кожного застосунку, тож асистент, що надсилає аудіо в незнайому країну, видимий, а не прихований.
  • «Камера й мікрофон» показує, який застосунок увімкнув камеру чи мікрофон і що він тим часом надіслав.
  • Власний ШІ FireAI працює на вашому Mac. Те, що він аналізує, не надсилається в жодну хмару — саме той підхід «на пристрої», на який Вордл вказав для диктування.

FireAI не може виправити вразливість у застосунку іншої компанії й не може завадити локальній програмі змінити налаштування цього застосунку. Він дає вам огляд і право вето на те, куди ваші застосунки надсилають ваші дані. Завантажте FireAI і спробуйте безкоштовно 17 днів. FireAI створює HisnLabs.

Джерела