עוזר ה-Muse AI של Meta נשלח עם פגיעות רצינית של יום אפס שאפשרה לכל אפליקציה המותקנת מקומית לגנוב אסימון חשבון Muse של משתמש ולנצל את ההרשאות הרחבות בצורה יוצאת דופן של הסוכן, לפי דיווח של Ars Technica.
הפגם התגלה על ידי פטריק ורדל, חוקר אבטחה ותיק של macOS, מייסד קרן Objective-See ועובד לשעבר של נאס"א ושל הסוכנות לביטחון לאומי. החשיפה שלו נוחתת ברגע עדין עבור Meta: בערך 12 שעות לפני שוורדל יצא לציבור, אמזון כבר החלה לחסום אנשים משימוש ב-Muse כדי לקנות באתר שלה, וכינתה אותו "סוכן AI לא מורשה" שמפר את תנאי השימוש של אמזון. For more context on this story, see our ongoing more AI stories.
איך עבדה המוזה Zero-Day
Muse, שמטה הציגה לפני מספר שבועות, מיועדת להיות עוזרת אישית אגרסיבית. לדברי Ars Technica, היא "מזמנת פגישות, ממלאת טפסים ומטפלת בשירות לקוחות", "מורידה משימות באופן יזום מהצלחת שלך", ויכולה "לבצע רכישות, ליצור תמונות, ליצור מסמכים ולהתחבר לאפליקציות ולשירותים המועדפים עליך". האפליקציה פועלת על macOS - באופן מוזר, אין גרסת Windows - ומתחברת לחשבונות WhatsApp, דואר אלקטרוני, לוח שנה ומדיה חברתית של משתמש.
רמת הגישה הזו היא שהופכת את הפגיעות למשמעותית. כדי ש-Muse תפעל, המשתמשים חייבים לאמת אותו לכל שירות ולהעניק לו הרשאות גורפות למערכת ההפעלה: כתיבת קבצים לדיסק, גישה למיקרופון ולמצלמה, וניטור מיקום ולוחות שנה.
Wardle מצא שהמפתחים של Meta תכננו את העוזר כך שכל אפליקציה בהתקנה מקומית או פקודה שבוצעה - ללא קשר להרשאות ה-macOS שלה - יוכלו לשנות רשימה ארוכה של הגדרות לא מתועדות. רוב ההגדרות הללו היו לא מזיקות, כמו החלפת מצב כהה. עם זאת, אחד מהם שלט היכן מעובד דיבור רגיש של משתמש, ואותו מנגנון יכול לחשוף את האסימון שמאמת משתמש לחשבון Muse שלו.
"אנחנו יכולים לתמרן את הסוכן ולמנף את ההרשאות שלו לעשות מה שאנחנו רוצים", אמר וורדל לארס טכניקה. "אז במקום שנצטרך לכתוב גניבת תוכנות זדוניות מקיפות מאוד של Mac, אנחנו יכולים פשוט למנף את עוזר הבינה המלאכותית עצמו."
בפועל, ורדל אמר שהוא פיתח כמה התקפות הוכחה לקונספציה, כולל כאלה שכותבות קבצים זדוניים לדיסק. נתיב ההתקפה המתואר כולל שרת של תוקף הפועל כפרוקסי בין משתמש Muse לנקודת הקצה של Meta: ברגע שהמשתמש מדבר בהודעה קולית, השרת של התוקף מזריק פקודה זדונית - למשל, שליחת ארכיון של כל הודעות WhatsApp לתוקף - ומשיג שליטה קבועה על חשבון Muse.
החלטות עיצוב תחת המיקרוסקופ
וורדל ייחס את הניצול למספר אפשרויות עיצוב ספציפיות. אחת מהן הייתה ההחלטה של Meta לטפל בהכתבת Muse בענן, שם החברה יכולה לרשום אותה, במקום להשתמש בתמלול במכשיר הנתמך לאורך זמן של macOS. אילו נבחרה החלופה המקומית הבטוחה יותר, לדבריו, ההתקפה לא הייתה מתאפשרת.
אחרת אפשרה לכל אפליקציה לשלוט בנקודת הקצה של ההגדרות הלא מתועדות. Wardle הציע כי Meta מיועד כנראה לאפליקציות שותפים כדי להתאים את העדפות הממשק, אך הרחבת השליטה הזו למקום שבו דיבור רגיש מעובד הפכה תכונת נוחות למשטח התקפה.
"בעיני, הרף גבוה לאין שיעור מבחינת האבטחה של האפליקציות האלה", אמר ורדל. "הם לא חייבים להיות מושלמים, אבל כשמסתכלים על מיוז, זה כאילו הם לא, לדעתי, חשבו על אבטחה, וזה באמת מדאיג. לכל הפחות, הם צריכים לחשוב על אבטחה מההתחלה, והם פשוט לא".
Meta פרסמה שני פוסטים תוך כמה שבועות המתעדים את החלטות עיצוב האבטחה והפרטיות מאחורי עוזר בעל גישה רחבה כל כך לנתוני משתמשים - ציר זמן שכעת נראה אחרת לאור החשיפה. Ars Technica גם ציינה את הרקע הרחב יותר: גילויים שבדיקות פנימיות של דגמים מאנתרופיק וגוגל הביאו לפרצות אבטחה של רשתות חיצוניות של צד שלישי, שהמהנדסים מעולם לא התכוונו לגעת בהן.
תיקון חם ואזהרה עבור AI Agentic
יותר מ-12 שעות לאחר שהדוח עלה לאוויר, Meta אמרה שהיא פרסמה תיקון חם שתיקן את יום האפס. מטה לא הגיבה מיד לבקשה להגיב על ציר הזמן של התיקון.
מומחי אבטחה טוענים זה מכבר שברגע שמכשיר נפגע, כל ההימורים כבויים - טיעון נגד שספקי תוכנות מועדפות נשענים עליו לעתים קרובות. וורדל דחה את המסגרת הזו עבור Muse: וריאציה פשוטה של טכניקת ההנדסה החברתית ClickFix, שהפכה יעילה להפליא בהערכת אנשים להדביק את המכשירים שלהם, היא כל מה שהתוקף צריך כדי להפעיל קוד זדוני ב-Mac של המטרה.
Wardle מתכנן לדון בפגיעות ובאיומים אחרים של עוזרי בינה מלאכותית בפירוט רב יותר בוועידת האבטחה Objective by the Sea בנובמבר.
הפרק הוא מקרה בוחן נוקב בחוב האבטחה שמוצרי AI סוכנים יכולים לצבור כשהם דוהרים לשוק. עוזר שיכול לקרוא את ההודעות שלך, לשלם עבור רכישות ולפעול בכל החשבונות שלך הוא, מנקודת מבטו של התוקף, מטרה אחת בעלת ערך גבוה - וההתפשרות עליה זולה הרבה יותר מאשר בניית תוכנות זדוניות מותאמות עבור כל שירות שהוא נוגע בו.
עבור המשתמשים, השיעורים המעשיים מוכרים אך דחופים לאחרונה: הגבל את מה שמותר לעוזר AI לגשת, התייחס להרשאות שלו באותה רצינות כמו שאתה מתייחס לאישורים שלך, והיה סקפטי לגבי מוצרים שמנתבים קלט רגיש כמו הכתבה קולית דרך שרתי צד שלישי כברירת מחדל. עבור התעשייה, המסר מהחוקרים בוטה יותר - אבטחה לא יכולה להיות תיקון לאחר ההשקה לתוכנה שמחזיקה את המפתחות לחייו הדיגיטליים של מישהו.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →