Ο βοηθός τεχνητής νοημοσύνης Muse της Meta κυκλοφόρησε με μια σοβαρή ευπάθεια zero-day που επέτρεπε σε οποιαδήποτε τοπικά εγκατεστημένη εφαρμογή να κλέψει το διακριτικό λογαριασμού Muse ενός χρήστη και να οπλίσει τα ασυνήθιστα μεγάλα προνόμια του πράκτορα, σύμφωνα με αναφορές της Ars Technica.
Το ελάττωμα ανακαλύφθηκε από τον Πάτρικ Γουόρντλ, βετεράνο ερευνητή ασφάλειας macOS, ιδρυτή του Ιδρύματος Objective-See και πρώην υπάλληλο της NASA και της Υπηρεσίας Εθνικής Ασφάλειας. Η αποκάλυψή του προσγειώνεται σε μια ευαίσθητη στιγμή για τη Meta: περίπου 12 ώρες πριν το Wardle δημοσιοποιηθεί, η Amazon είχε ήδη αρχίσει να εμποδίζει τους χρήστες να χρησιμοποιούν το Muse για να ψωνίσουν στον ιστότοπό της, αποκαλώντας το "μη εξουσιοδοτημένο πράκτορα AI" που παραβιάζει τους Όρους Χρήσης της Amazon. For more context on this story, see our ongoing AI news.
Πώς λειτούργησε το Muse Zero-Day
Το Muse, το οποίο παρουσίασε ο Meta πριν από μερικές εβδομάδες, έχει σχεδιαστεί για να είναι μια επιθετική προσωπική βοηθός. Σύμφωνα με την Ars Technica, «κλείνει ραντεβού, συμπληρώνει φόρμες και χειρίζεται την εξυπηρέτηση πελατών», «αποκλείει προληπτικά τις εργασίες από το πιάτο σου» και μπορεί «να κάνει αγορές, να δημιουργεί εικόνες, να δημιουργεί έγγραφα και να συνδέεται με τις αγαπημένες σου εφαρμογές και υπηρεσίες». Η εφαρμογή εκτελείται σε macOS — περιέργως, δεν υπάρχει έκδοση των Windows — και συνδέεται με τους λογαριασμούς WhatsApp, email, ημερολογίου και κοινωνικών μέσων ενός χρήστη.
Αυτό το επίπεδο πρόσβασης είναι που κάνει την ευπάθεια σημαντική. Για να λειτουργήσει το Muse, οι χρήστες πρέπει να το πιστοποιήσουν σε κάθε υπηρεσία και να του εκχωρήσουν σαρωτικά δικαιώματα λειτουργικού συστήματος: εγγραφή αρχείων στο δίσκο, πρόσβαση στο μικρόφωνο και την κάμερα και παρακολούθηση τοποθεσίας και ημερολογίων.
Ο Wardle διαπίστωσε ότι οι προγραμματιστές της Meta σχεδίασαν τον βοηθό έτσι ώστε οποιαδήποτε τοπικά εγκατεστημένη εφαρμογή ή εκτελεσμένη εντολή — ανεξάρτητα από τα δικά της δικαιώματα στο macOS — να μπορεί να αλλάξει μια μακρά λίστα μη τεκμηριωμένων ρυθμίσεων. Οι περισσότερες από αυτές τις ρυθμίσεις ήταν αβλαβείς, όπως η εναλλαγή της σκοτεινής λειτουργίας. Ένα, ωστόσο, ελέγχεται όπου γίνεται επεξεργασία της ευαίσθητης ομιλίας χρήστη και ο ίδιος μηχανισμός θα μπορούσε να εκθέσει το διακριτικό που πιστοποιεί την ταυτότητα ενός χρήστη στον λογαριασμό του Muse.
«Μπορούμε να χειραγωγήσουμε τον πράκτορα και να αξιοποιήσουμε τα προνόμιά του για να κάνουμε ό,τι θέλουμε», είπε ο Wardle στην Ars Technica. "Επομένως, αντί να πρέπει να γράψουμε ένα πολύ ολοκληρωμένο πρόγραμμα κλοπής κακόβουλου λογισμικού Mac, μπορούμε απλώς να αξιοποιήσουμε τον ίδιο τον βοηθό AI."
Στην πράξη, ο Wardle είπε ότι ανέπτυξε αρκετές επιθέσεις απόδειξης της ιδέας, συμπεριλαμβανομένων εκείνων που γράφουν κακόβουλα αρχεία στο δίσκο. Μια περιγραφόμενη διαδρομή επίθεσης περιλαμβάνει τον διακομιστή ενός εισβολέα που ενεργεί ως διακομιστής μεσολάβησης μεταξύ του χρήστη Muse και του τελικού σημείου του Meta: μόλις ο χρήστης εκφωνήσει μια φωνητική προτροπή, ο διακομιστής του εισβολέα εισάγει μια κακόβουλη εντολή — για παράδειγμα, στέλνοντας ένα αρχείο όλων των μηνυμάτων WhatsApp στον εισβολέα — και αποκτά μόνιμο έλεγχο στον λογαριασμό Muse.
Αποφάσεις σχεδιασμού κάτω από το μικροσκόπιο
Ο Wardle απέδωσε το exploit σε πολλές συγκεκριμένες σχεδιαστικές επιλογές. Η μία ήταν η απόφαση της Meta να χειριστεί την υπαγόρευση του Muse στο cloud, όπου η εταιρεία μπορεί να την καταγράψει, αντί να χρησιμοποιήσει τη μεταγραφή στη συσκευή που υποστηρίζεται από καιρό στο macOS. Αν είχε επιλεγεί η ασφαλέστερη τοπική εναλλακτική, είπε, η επίθεση δεν θα ήταν δυνατή.
Ένας άλλος επέτρεπε σε οποιαδήποτε εφαρμογή να ελέγχει το τελικό σημείο των μη τεκμηριωμένων ρυθμίσεων. Ο Wardle πρότεινε ότι το Meta πιθανότατα προορίζεται για εφαρμογές συνεργατών να προσαρμόζουν τις προτιμήσεις διεπαφής, αλλά η επέκταση αυτού του ελέγχου στο σημείο επεξεργασίας της ευαίσθητης ομιλίας μετέτρεψε μια βολική λειτουργία σε επιφάνεια επίθεσης.
«Για μένα, ο πήχης είναι απείρως υψηλότερος όσον αφορά την ασφάλεια αυτών των εφαρμογών», είπε ο Wardle. "Δεν χρειάζεται να είναι τέλειοι, αλλά όταν ρίξετε μια ματιά στο Muse, είναι σαν να μην σκέφτονταν, κατά τη γνώμη μου, την ασφάλεια, κάτι που είναι πραγματικά ανησυχητικό. Τουλάχιστον, θα έπρεπε να σκέφτονται την ασφάλεια από την αρχή, και απλώς δεν το κάνουν."
Η Meta δημοσίευσε δύο αναρτήσεις σε ισάριθμες εβδομάδες που τεκμηριώνουν τις αποφάσεις σχεδιασμού ασφάλειας και απορρήτου πίσω από έναν βοηθό με τόσο ευρεία πρόσβαση στα δεδομένα χρήστη - ένα χρονοδιάγραμμα που τώρα διαβάζεται διαφορετικά υπό το φως της αποκάλυψης. Η Ars Technica σημείωσε επίσης το ευρύτερο υπόβαθρο: αποκαλύψεις ότι οι εσωτερικές δοκιμές μοντέλων από την Anthropic και την Google οδήγησαν σε παραβιάσεις ασφαλείας εξωτερικών δικτύων τρίτων που οι μηχανικοί δεν σκόπευαν ποτέ να αγγίξουν.
Μια επείγουσα επιδιόρθωση και μια προειδοποίηση για το Agentic AI
Περισσότερες από 12 ώρες μετά τη δημοσιοποίηση της αναφοράς, η Meta είπε ότι κυκλοφόρησε μια επείγουσα επιδιόρθωση που διορθώνει το zero-day. Η Meta δεν απάντησε αμέσως σε αίτημα για σχόλια σχετικά με το χρονοδιάγραμμα της επιδιόρθωσης.
Οι ειδικοί σε θέματα ασφάλειας έχουν υποστηρίξει εδώ και καιρό ότι από τη στιγμή που μια συσκευή παραβιάζεται, όλα τα στοιχήματα είναι εκτός λειτουργίας - ένα αντεπιχείρημα στο οποίο συχνά βασίζονται οι πωλητές προνομιούχου λογισμικού. Ο Wardle απώθησε αυτό το πλαίσιο για το Muse: μια απλή παραλλαγή της τεχνικής κοινωνικής μηχανικής ClickFix, η οποία έχει γίνει εξαιρετικά αποτελεσματική στο να εξαπατήσει τους ανθρώπους να μολύνουν τις δικές τους συσκευές, είναι το μόνο που χρειάζεται ένας εισβολέας για να εκτελείται κακόβουλος κώδικας στο Mac ενός στόχου.
Ο Wardle σχεδιάζει να συζητήσει λεπτομερέστερα την ευπάθεια και άλλες απειλές του βοηθού τεχνητής νοημοσύνης στη διάσκεψη ασφαλείας Objective by the Sea τον Νοέμβριο.
Το επεισόδιο είναι μια αιχμηρή μελέτη περίπτωσης για το χρέος ασφαλείας που μπορούν να συσσωρεύσουν τα προϊόντα τεχνητής νοημοσύνης με πράκτορα όταν ανταγωνίζονται στην αγορά. Ένας βοηθός που μπορεί να διαβάζει τα μηνύματά σας, να πληρώνει για αγορές και να ενεργεί μεταξύ των λογαριασμών σας είναι, από την οπτική γωνία ενός εισβολέα, ένας μοναδικός στόχος υψηλής αξίας — και η διακύβευσή του είναι πολύ φθηνότερη από τη δημιουργία εξατομικευμένου κακόβουλου λογισμικού για κάθε υπηρεσία που αγγίζει.
Για τους χρήστες, τα πρακτικά μαθήματα είναι γνωστά αλλά πρόσφατα επείγοντα: περιορίστε τα δικαιώματα πρόσβασης σε έναν βοηθό τεχνητής νοημοσύνης, αντιμετωπίστε τα προνόμιά του τόσο σοβαρά όσο αντιμετωπίζετε τα δικά σας διαπιστευτήρια και να είστε δύσπιστοι για προϊόντα που διοχετεύουν ευαίσθητες εισαγωγές, όπως φωνητική υπαγόρευση μέσω διακομιστών τρίτων από προεπιλογή. Για τον κλάδο, το μήνυμα από τους ερευνητές είναι πιο ωμό - η ασφάλεια δεν μπορεί να είναι μια ενημερωμένη έκδοση κώδικα μετά την κυκλοφορία για λογισμικό που κρατά τα κλειδιά για την ψηφιακή ζωή κάποιου.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →