Уязвимость нулевого дня в новом ИИ-помощнике Muse компании Meta позволяет локальным приложениям и командам терминала получить полный контроль над агентом. Проблема ставит под сомнение заявления основателя и генерального директора Meta Марка Цукерберга о том, что сервис «изначально создан с учетом конфиденциальности и безопасности». Как сообщает Ars Technica, Amazon в воскресенье также начала блокировать Muse на своем сайте.
Meta представила Muse несколько недель назад. Помощник умеет записывать пользователей на прием, заполнять формы и взаимодействовать со службой поддержки, а также самостоятельно брать на себя различные задачи. Кроме того, он может совершать покупки, создавать изображения и документы, работать с приложениями и онлайн-сервисами. Приложение доступно для macOS, но версии для Windows пока нет.
Muse получает доступ к WhatsApp, электронной почте, календарю и аккаунтам в социальных сетях пользователя. Для работы сервису требуется авторизация в каждом подключенном приложении. Поскольку помощник запускается на macOS, ему также необходимо разрешить операции с защищенными ресурсами компьютера, включая запись файлов на диск, доступ к микрофону и камере, а также сведения о местоположении и календаре.
В macOS такие ограничения предназначены для защиты данных от установленных программ и команд, введенных через терминал. Однако Muse фактически обходит стандартные меры безопасности операционной системы. Если для выполнения задачи не хватает нужного инструмента, помощник способен создать его самостоятельно.
Обнаруженная уязвимость позволяет любому локальному приложению или команде терминала получить токен, с помощью которого пользователь авторизуется в учетной записи Muse. Разработчики Meta разрешили установленным программам и выполняемому коду менять множество скрытых настроек помощника независимо от выданных им разрешений macOS.
Большинство этих параметров не представляет серьезной опасности, поскольку связано, например, с управлением темной темой интерфейса. Но одна из настроек меняет адрес сервера, на который отправляются данные транскрипции: обычно это сервер Meta. Если злоумышленник заменит его на собственный, он сможет завладеть токеном и получить полный контроль над учетной записью Muse.