Asisten AI Muse dari Meta dikirimkan dengan kerentanan zero-day yang serius yang memungkinkan aplikasi apa pun yang diinstal secara lokal mencuri token akun Muse pengguna dan mempersenjatai hak istimewa agen yang sangat luas, menurut laporan oleh Ars Technica.

Cacat tersebut ditemukan oleh Patrick Wardle, seorang peneliti keamanan macOS veteran, pendiri Objective-See Foundation dan mantan karyawan NASA dan Badan Keamanan Nasional. Pengungkapannya terjadi pada saat yang sulit bagi Meta: kira-kira 12 jam sebelum Wardle go public, Amazon sudah mulai memblokir orang untuk menggunakan Muse untuk berbelanja di situsnya, menyebutnya sebagai "agen AI tidak resmi" yang melanggar Ketentuan Penggunaan Amazon. For more context on this story, see our ongoing breaking AI news.

Cara Kerja Muse Zero-Day

Muse, yang diperkenalkan Meta beberapa minggu lalu, dirancang untuk menjadi asisten pribadi yang agresif. Menurut Ars Technica, ia "membuat janji temu, mengisi formulir, dan menangani layanan pelanggan", "secara proaktif menyelesaikan tugas", dan dapat "melakukan pembelian, menghasilkan gambar, membuat dokumen, dan terhubung dengan aplikasi dan layanan favorit Anda." Aplikasi ini berjalan di macOS — anehnya, tidak ada versi Windows — dan terhubung ke akun WhatsApp, email, kalender, dan media sosial pengguna.

Tingkat akses itulah yang membuat kerentanan menjadi signifikan. Agar Muse berfungsi, pengguna harus mengautentikasinya ke setiap layanan dan memberinya izin sistem operasi: menulis file ke disk, mengakses mikrofon dan kamera, serta memantau lokasi dan kalender.

Wardle menemukan bahwa pengembang Meta merancang asisten tersebut sehingga aplikasi apa pun yang diinstal secara lokal atau perintah yang dijalankan — terlepas dari izin macOS miliknya — dapat mengubah daftar panjang pengaturan yang tidak terdokumentasi. Sebagian besar pengaturan tersebut tidak berbahaya, seperti mengaktifkan mode gelap. Namun, yang satu mengontrol di mana ucapan sensitif pengguna diproses, dan mekanisme yang sama dapat mengekspos token yang mengautentikasi pengguna ke akun Muse mereka.

“Kami dapat memanipulasi agen dan memanfaatkan hak istimewanya untuk melakukan apa pun yang kami inginkan,” kata Wardle kepada Ars Technica. “Jadi daripada kita harus membuat pencuri malware Mac yang sangat komprehensif, kita bisa memanfaatkan asisten AI itu sendiri.”

Dalam praktiknya, Wardle mengatakan dia mengembangkan beberapa serangan pembuktian konsep, termasuk serangan yang menulis file berbahaya ke disk. Salah satu jalur serangan yang dijelaskan melibatkan server penyerang yang bertindak sebagai proksi antara pengguna Muse dan titik akhir Meta: setelah pengguna mengucapkan perintah suara, server penyerang akan memasukkan perintah berbahaya — misalnya, mengirimkan arsip semua pesan WhatsApp ke penyerang — dan memperoleh kendali permanen atas akun Muse.

Keputusan Desain di Bawah Mikroskop

Wardle mengaitkan eksploitasi tersebut dengan beberapa pilihan desain tertentu. Salah satunya adalah keputusan Meta untuk menangani dikte Muse di cloud, tempat perusahaan dapat mencatatnya, dibandingkan menggunakan transkripsi pada perangkat macOS yang sudah lama didukung. Jika alternatif lokal yang lebih aman dipilih, katanya, serangan tidak akan mungkin terjadi.

Cara lainnya adalah mengizinkan aplikasi apa pun untuk mengontrol titik akhir pengaturan yang tidak terdokumentasi. Wardle menyarankan Meta kemungkinan ditujukan bagi aplikasi mitra untuk menyesuaikan preferensi antarmuka, namun memperluas kontrol tersebut ke tempat pemrosesan ucapan sensitif mengubah fitur kenyamanan menjadi permukaan serangan.

“Bagi saya, standar keamanan aplikasi ini jauh lebih tinggi,” kata Wardle. "Mereka tidak harus sempurna, tapi ketika Anda melihat Muse, menurut pendapat saya, mereka tidak memikirkan tentang keamanan, dan itu sangat mengkhawatirkan. Setidaknya, mereka harus memikirkan tentang keamanan sejak awal, padahal sebenarnya tidak."

Meta menerbitkan dua postingan dalam beberapa minggu yang mendokumentasikan keputusan desain keamanan dan privasi di balik asisten dengan akses luas ke data pengguna — garis waktu yang sekarang terbaca berbeda sehubungan dengan pengungkapan tersebut. Ars Technica juga mencatat latar belakang yang lebih luas: pengungkapan bahwa pengujian internal model dari Anthropic dan Google mengakibatkan pelanggaran keamanan jaringan pihak ketiga eksternal yang tidak ingin disentuh oleh para insinyur.

Perbaikan Terbaru, dan Peringatan untuk Agen AI

Lebih dari 12 jam setelah laporan tersebut dipublikasikan, Meta mengatakan pihaknya merilis perbaikan terbaru yang menambal zero-day. Meta tidak segera menanggapi permintaan komentar mengenai timeline perbaikan.

Pakar keamanan telah lama berargumentasi bahwa sekali suatu perangkat disusupi, semua pertaruhan akan hilang — sebuah argumen tandingan yang sering diandalkan oleh vendor perangkat lunak dengan hak istimewa. Wardle menolak pembingkaian untuk Muse: variasi sederhana dari teknik rekayasa sosial ClickFix, yang telah menjadi sangat efektif dalam mengelabui orang agar menginfeksi perangkat mereka sendiri, adalah semua yang dibutuhkan penyerang untuk menjalankan kode berbahaya di Mac target.

Wardle berencana untuk membahas kerentanan dan ancaman asisten AI lainnya secara lebih rinci pada konferensi keamanan Objective by the Sea pada bulan November.

Episode ini adalah studi kasus nyata mengenai hutang keamanan yang dapat diakumulasi oleh produk AI agen ketika mereka berlomba untuk memasarkannya. Asisten yang dapat membaca pesan Anda, membayar pembelian, dan bertindak di seluruh akun Anda, dari sudut pandang penyerang, merupakan satu target bernilai tinggi — dan mengkompromikannya jauh lebih murah dibandingkan membuat malware khusus untuk setiap layanan yang disentuhnya.

Bagi pengguna, pembelajaran praktisnya sudah biasa namun sangat mendesak: batasi apa yang boleh diakses oleh asisten AI, perlakukan hak istimewanya sama seriusnya dengan Anda memperlakukan kredensial Anda sendiri, dan bersikap skeptis terhadap produk yang merutekan input sensitif seperti dikte suara melalui server pihak ketiga secara default. Bagi industri, pesan dari para peneliti lebih jelas – keamanan tidak bisa menjadi solusi pasca peluncuran perangkat lunak yang memegang kunci kehidupan digital seseorang.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →