Pembantu AI Muse Meta dihantar dengan kerentanan sifar hari yang serius yang membenarkan mana-mana aplikasi yang dipasang secara tempatan untuk mencuri token akaun Muse pengguna dan mempersenjatai keistimewaan luar biasa luas ejen itu, menurut laporan oleh Ars Technica.
Kecacatan itu ditemui oleh Patrick Wardle, seorang penyelidik keselamatan macOS veteran, pengasas Yayasan Objective-See dan bekas pekerja NASA dan Agensi Keselamatan Negara. Pendedahannya tiba pada saat yang sukar untuk Meta: kira-kira 12 jam sebelum Wardle diumumkan, Amazon telah mula menyekat orang ramai daripada menggunakan Muse untuk membeli-belah di tapaknya, memanggilnya sebagai "ejen AI yang tidak dibenarkan" yang melanggar Syarat Penggunaan Amazon. For more context on this story, see our ongoing artificial intelligence updates.
Bagaimana Muse Zero-Day Berfungsi
Muse, yang diperkenalkan oleh Meta beberapa minggu lalu, direka untuk menjadi pembantu peribadi yang agresif. Menurut Ars Technica, ia "menempah janji temu, mengisi borang dan mengendalikan perkhidmatan pelanggan," "secara proaktif menanggalkan tugasan anda," dan boleh "membuat pembelian, menjana imej, mencipta dokumen dan berhubung dengan aplikasi dan perkhidmatan kegemaran anda." Apl ini berjalan pada macOS — anehnya, tiada versi Windows — dan bersambung ke akaun WhatsApp, e-mel, kalendar dan media sosial pengguna.
Tahap akses itulah yang menjadikan kerentanan itu penting. Untuk Muse berfungsi, pengguna mesti mengesahkannya kepada setiap perkhidmatan dan memberikannya kebenaran sistem pengendalian: menulis fail ke cakera, mengakses mikrofon dan kamera, serta memantau lokasi dan kalendar.
Wardle mendapati bahawa pembangun Meta mereka bentuk pembantu supaya mana-mana apl yang dipasang secara tempatan atau perintah yang dilaksanakan — tanpa mengira kebenaran macOSnya sendiri — boleh menukar senarai panjang tetapan tanpa dokumen. Kebanyakan tetapan tersebut tidak berbahaya, seperti menogol mod gelap. Satu, walau bagaimanapun, dikawal tempat pertuturan pengguna sensitif diproses, dan mekanisme yang sama boleh mendedahkan token yang mengesahkan pengguna kepada akaun Muse mereka.
"Kami boleh memanipulasi ejen dan memanfaatkan keistimewaannya untuk melakukan apa sahaja yang kami mahu," kata Wardle kepada Ars Technica. "Jadi daripada kita perlu menulis pencuri perisian hasad Mac yang sangat komprehensif, kita hanya boleh memanfaatkan pembantu AI itu sendiri."
Dalam amalan, Wardle berkata dia membangunkan beberapa serangan bukti konsep, termasuk yang menulis fail berniat jahat pada cakera. Satu laluan serangan yang diterangkan melibatkan pelayan penyerang yang bertindak sebagai proksi antara pengguna Muse dan titik akhir Meta: sebaik sahaja pengguna menyebut gesaan suara, pelayan penyerang menyuntik arahan berniat jahat — contohnya, menghantar arkib semua mesej WhatsApp kepada penyerang — dan memperoleh kawalan kekal ke atas akaun Muse.
Keputusan Reka Bentuk Di Bawah Mikroskop
Wardle mengaitkan eksploitasi itu kepada beberapa pilihan reka bentuk tertentu. Salah satunya ialah keputusan Meta untuk mengendalikan imlak Muse dalam awan, di mana syarikat boleh log itu, dan bukannya menggunakan transkripsi pada peranti macOS yang telah lama disokong. Sekiranya alternatif tempatan yang lebih selamat dipilih, katanya, serangan itu tidak mungkin berlaku.
Satu lagi membenarkan mana-mana apl mengawal titik akhir tetapan tidak berdokumen. Wardle mencadangkan Meta berkemungkinan bertujuan untuk apl rakan kongsi melaraskan pilihan antara muka, tetapi memperluaskan kawalan itu ke tempat pertuturan sensitif diproses menjadikan ciri kemudahan menjadi permukaan serangan.
"Bagi saya, bar adalah jauh lebih tinggi dari segi keselamatan aplikasi ini," kata Wardle. "Mereka tidak perlu sempurna, tetapi apabila anda melihat Muse, ia seolah-olah mereka tidak, pada pendapat saya, memikirkan tentang keselamatan, yang benar-benar membimbangkan. Sekurang-kurangnya, mereka harus memikirkan tentang keselamatan dari awal, dan mereka tidak."
Meta menerbitkan dua siaran dalam masa beberapa minggu yang mendokumentasikan keputusan reka bentuk keselamatan dan privasi di sebalik pembantu dengan akses yang begitu luas kepada data pengguna — garis masa yang kini membaca secara berbeza berdasarkan pendedahan tersebut. Ars Technica juga menyatakan latar belakang yang lebih luas: pendedahan bahawa ujian dalaman model daripada Anthropic dan Google mengakibatkan pelanggaran keselamatan rangkaian luar pihak ketiga yang tidak pernah disentuh oleh jurutera.
Pembaikan Terkini dan Amaran untuk AI Agentik
Lebih daripada 12 jam selepas laporan itu disiarkan secara langsung, Meta berkata ia mengeluarkan hotfix yang menampal hari sifar. Meta tidak segera menjawab permintaan untuk mengulas mengenai garis masa pembetulan.
Pakar keselamatan telah lama berhujah bahawa sebaik sahaja peranti dikompromi, semua pertaruhan dimatikan - hujah balas yang vendor perisian istimewa sering bersandar. Wardle menolak semula pembingkaian untuk Muse: variasi ringkas teknik kejuruteraan sosial ClickFix, yang telah menjadi sangat berkesan untuk memperdaya orang supaya menjangkiti peranti mereka sendiri, adalah semua yang diperlukan oleh penyerang untuk menjalankan kod berniat jahat pada Mac sasaran.
Wardle merancang untuk membincangkan kelemahan dan ancaman pembantu AI yang lain dengan lebih terperinci pada persidangan keselamatan Objective by the Sea pada bulan November.
Episod ini adalah kajian kes yang jelas dalam hutang keselamatan yang boleh terkumpul oleh produk AI ejen apabila mereka berlumba untuk memasarkan. Pembantu yang boleh membaca mesej anda, membayar pembelian dan bertindak merentas akaun anda adalah, dari perspektif penyerang, satu sasaran bernilai tinggi — dan menjejaskannya adalah jauh lebih murah daripada membina perisian hasad yang dipesan lebih dahulu untuk setiap perkhidmatan yang disentuhnya.
Bagi pengguna, pelajaran praktikal adalah biasa tetapi baru mendesak: hadkan perkara yang dibenarkan oleh pembantu AI, layan keistimewaannya dengan serius seperti anda melayan kelayakan anda sendiri dan ragu-ragu terhadap produk yang menghalakan input sensitif seperti imlak suara melalui pelayan pihak ketiga secara lalai. Untuk industri, mesej daripada penyelidik adalah lebih tumpul — keselamatan tidak boleh menjadi tampung pasca pelancaran untuk perisian yang memegang kunci kepada kehidupan digital seseorang.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →