Asistentul AI Muse de la Meta a fost livrat cu o vulnerabilitate gravă zero-day, care permitea oricărei aplicații instalate local să fure simbolul contului Muse al unui utilizator și să armeze privilegiile neobișnuit de largi ale agentului, potrivit raportărilor Ars Technica.
Defectul a fost descoperit de Patrick Wardle, un cercetător veteran de securitate macOS, fondator al Fundației Objective-See și fost angajat al NASA și al Agenției Naționale de Securitate. Dezvăluirea sa ajunge într-un moment delicat pentru Meta: cu aproximativ 12 ore înainte ca Wardle să devină public, Amazon începuse deja să blocheze oamenii să folosească Muse pentru a face cumpărături pe site-ul său, numindu-l un „agent AI neautorizat” care încalcă Condițiile de utilizare ale Amazon. For more context on this story, see our ongoing artificial intelligence updates.
Cum a funcționat Muza Zero-Day
Muse, pe care Meta l-a prezentat acum câteva săptămâni, este conceput pentru a fi un asistent personal agresiv. Potrivit Ars Technica, „rezervă întâlniri, completează formulare și se ocupă de serviciul pentru clienți”, „elimină în mod proactiv sarcinile” și poate „face achiziții, genera imagini, crea documente și se conectează cu aplicațiile și serviciile tale preferate”. Aplicația rulează pe macOS - în mod curios, nu există o versiune de Windows - și se conectează la conturile WhatsApp, e-mail, calendar și social media ale unui utilizator.
Acest nivel de acces este ceea ce face vulnerabilitatea semnificativă. Pentru ca Muse să funcționeze, utilizatorii trebuie să îl autentifice la fiecare serviciu și să îi acorde permisiuni generale ale sistemului de operare: scrierea fișierelor pe disc, accesarea microfonului și a camerei și monitorizarea locației și calendarelor.
Wardle a descoperit că dezvoltatorii Meta au proiectat asistentul astfel încât orice aplicație instalată local sau comandă executată – indiferent de propriile permisiuni macOS – să poată schimba o listă lungă de setări nedocumentate. Majoritatea acestor setări au fost inofensive, cum ar fi comutarea în modul întunecat. Unul, totuși, controla locul unde este procesată vorbirea sensibilă a utilizatorului, iar același mecanism ar putea expune simbolul care autentifică un utilizator în contul său Muse.
„Putem manipula agentul și să-i folosim privilegiile pentru a face tot ce vrem”, a spus Wardle pentru Ars Technica. „Deci, în loc să fim nevoiți să scriem un furt de malware Mac foarte cuprinzător, putem doar să folosim asistentul AI în sine.”
În practică, Wardle a spus că a dezvoltat mai multe atacuri de dovadă a conceptului, inclusiv cele care scriu fișiere rău intenționate pe disc. O cale de atac descrisă implică un server al atacatorului care acționează ca un proxy între utilizatorul Muse și punctul final al lui Meta: odată ce utilizatorul rostește un mesaj vocal, serverul atacatorului injectează o comandă rău intenționată - de exemplu, trimiterea unei arhive a tuturor mesajelor WhatsApp către atacator - și obține control permanent asupra contului Muse.
Decizii de proiectare la microscop
Wardle a atribuit exploitul mai multor alegeri specifice de design. Una a fost decizia lui Meta de a gestiona dictarea Muse în cloud, unde compania o poate înregistra, mai degrabă decât să folosească transcrierea pe dispozitiv de pe dispozitiv cu suport îndelungat de macOS. Dacă ar fi fost aleasă alternativa locală mai sigură, a spus el, atacul nu ar fi fost posibil.
Un altul a fost să permită oricărei aplicații să controleze punctul final al setărilor nedocumentate. Wardle a sugerat că Meta probabil este destinat aplicațiilor partenere pentru a ajusta preferințele interfeței, dar extinderea acestui control la locul în care este procesată vorbirea sensibilă a transformat o caracteristică confortabilă într-o suprafață de atac.
„Pentru mine, bara este infinit mai mare în ceea ce privește securitatea acestor aplicații”, a spus Wardle. „Nu trebuie să fie perfecți, dar când te uiți la Muse, parcă nu s-au gândit, în opinia mea, la securitate, ceea ce este cu adevărat îngrijorător. Cel puțin, ar trebui să se gândească la securitate încă de la început, și pur și simplu nu sunt.”
Meta a publicat două postări în tot atâtea săptămâni, documentând deciziile de design de securitate și confidențialitate din spatele unui asistent cu acces atât de larg la datele utilizatorilor - o cronologie care acum se citește diferit în lumina dezvăluirii. Ars Technica a remarcat, de asemenea, contextul mai larg: dezvăluiri că testarea internă a modelelor de la Anthropic și Google a dus la breșe de securitate ale rețelelor externe, terțe, pe care inginerii nu au intenționat să le atingă.
O remediere rapidă și un avertisment pentru Agentic AI
La mai bine de 12 ore după ce raportul a fost difuzat, Meta a spus că a lansat o remediere rapidă care a corectat zero-day. Meta nu a răspuns imediat unei solicitări de comentarii cu privire la cronologia remedierii.
Experții în securitate au susținut de mult timp că, odată ce un dispozitiv este compromis, toate pariurile sunt oprite - un contraargument pe care se bazează adesea furnizorii de software privilegiat. Wardle a respins această încadrare pentru Muse: o variantă simplă a tehnicii de inginerie socială ClickFix, care a devenit remarcabil de eficientă în a păcăli oamenii să-și infecteze propriile dispozitive, este tot ce are nevoie un atacator pentru a rula cod rău intenționat pe Mac-ul unei ținte.
Wardle intenționează să discute mai detaliat despre vulnerabilitatea și alte amenințări ale asistenților AI la conferința de securitate Objective by the Sea din noiembrie.
Episodul este un studiu de caz ascuțit în datoria de securitate pe care produsele agentice AI o pot acumula atunci când se lansează pe piață. Un asistent care vă poate citi mesajele, poate plăti pentru achiziții și poate acționa în toate conturile dvs. este, din perspectiva unui atacator, o singură țintă de mare valoare – iar compromiterea acesteia este mult mai ieftină decât construirea de programe malware personalizate pentru fiecare serviciu pe care îl atinge.
Pentru utilizatori, lecțiile practice sunt familiare, dar recent urgente: limitați ceea ce un asistent AI are permisiunea de a accesa, tratați privilegiile sale la fel de serios așa cum vă tratați propriile acreditări și fiți sceptici față de produsele care direcționează implicit inputuri sensibile, cum ar fi dictarea vocală, prin servere terțe. Pentru industrie, mesajul cercetătorilor este mai clar – securitatea nu poate fi o corecție post-lansare pentru software-ul care deține cheile vieții digitale a cuiva.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →