ИИ-ассистент Meta Muse получил 0-day, превращающий его в бэкдор для Mac
Muse превращается в бэкдор для Mac
Исследователь безопасности Mac Патрик Уордл обнаружил уязвимость в ИИ-ассистенте Meta Muse. Уязвимость позволяет превратить Muse в бэкдор для Mac. Для эксплуатации требуется локальный доступ к системе.
Muse обрабатывает запросы и получает доступ к данным
Meta позиционирует Muse как ИИ-ассистента, разработанного с учётом конфиденциальности и безопасности. Продукт способен планировать задачи, использовать подключённые сервисы и выполнять действия от имени пользователя. К таким действиям относятся бронирование встреч, заполнение форм, создание документов, совершение покупок и взаимодействие с электронной почтой и календарями. Для выполнения этих функций Muse получает расширенные разрешения, доступ к учётным записям и конфиденциальным данным. Продукт может запрашивать разрешения macOS на доступ к защищённым ресурсам, включая файлы, микрофон, камеру, геолокацию и календари. Muse также интегрируется с сервисами, такими как WhatsApp, электронная почта, календари и социальные платформы.
Локальная команда изменяет настройки транскрипции
Патрик Уордл выяснил, что локальное приложение или команда терминала могут изменить неописанную настройку Muse. Эта настройка контролирует сервер, используемый для транскрипции диктовки. Перенаправление трафика диктовки на сервер, контролируемый злоумышленником, позволяет захватывать голосовые запросы и получать токен аутентификации учётной записи Muse жертвы. Уязвимость не является удалённым выполнением кода и не компрометирует систему без предварительного доступа. Злоумышленнику необходим способ выполнить код локально, например, через вредоносное ПО, приложение или социальную инженерию. Компрометация ИИ-агента может снизить барьер для злоумышленников, предоставляя доступ к нескольким сервисам и разрешениям ОС через один аутентифицированный интерфейс. Это подчёркивает необходимость более высоких стандартов безопасности для ИИ-агентов по сравнению с обычными приложениями.
Не устанавливать Muse и проверять доступ ИИ-агентов
Патрик Уордл рекомендует не устанавливать Muse. Аналогичная осторожность применима к другим ИИ-агентам. OWASP (Open Worldwide Application Security Project) выделяет среди рисков ИИ-агентов: инъекции подсказок (prompt injection), злоупотребление инструментами, повышение привилегий, извлечение данных, чрезмерную автономию, отравление памяти и раскрытие конфиденциальных данных. ИИ-агент не должен иметь больше доступа, чем необходимо, и не должен преобразовывать недоверенные инструкции в чувствительные действия без надлежащих проверок. Пользователям следует избегать предоставления новым агентам широкого доступа к электронной почте, приложениям чатов, календарям, облачным хранилищам, платёжным методам и разрешениям устройства одновременно. Необходимо регулярно проверять и отзывать ненужные подключения агентов. Следует осознавать риски инъекций подсказок и не предполагать, что ИИ-агент распознает вредоносные инструкции из внешнего контента. Пользователям нужно следить за необычным поведением агента, таким как запросы новых разрешений, повторная аутентификация учётной записи, внешний обмен файлами или действия, инициированные не пользователем. Также рекомендуется защищать устройства от вредоносного ПО, своевременно обновлять программное обеспечение и использовать актуальное антивирусное решение. Для защиты от атак типа ClickFix не следует выполнять команды, найденные на веб-сайтах или в нежелательных сообщениях.
Опубликовано в канале 22 сентября, 14:34
Каждый материал сайта выходит в канале в тот же момент.
Источник: Malwarebytes Labs