У нового ИИ-помощника Muse компании Meta (признана в РФ экстремистской и запрещена) обнаружили уязвимость нулевого дня, которая позволяет локальным приложениям и командам терминала получить полный контроль над агентом. Проблема ставит под сомнение заявления основателя и генерального директора Meta (признана в РФ экстремистской и запрещена) Марка Цукерберга о том, что сервис изначально создан с приоритетом конфиденциальности и безопасности. Об этом сообщило Wired.
Уязвимость обнаружил специалист по безопасности macOS Патрик Уордл. Она позволяла любой установленной на компьютере программе или выполненной команде получить токен, используемый для авторизации пользователя в Muse. После этого злоумышленник мог управлять учётной записью помощника.
Разработчики разрешили локальным приложениям менять множество не документированных настроек Muse независимо от выданных им разрешений macOS. Среди них оказался адрес сервера, на который отправляется расшифровка речи: вместо инфраструктуры Meta (признана в РФ экстремистской и запрещена) его можно было заменить на сервер атакующего. В результате тот получал токен с полным доступом к аккаунту пользователя.
«Мы можем манипулировать агентом и использовать его привилегии, чтобы делать всё, что захотим», — заявил Уордл изданию Ars Technica до выхода исправления. По его словам, он подготовил несколько демонстрационных атак, включая запись вредоносных файлов на диск и съёмку фотографий, причём во многих случаях пользователь не получил бы уведомления.
Muse представили несколько недель назад как помощника, способного записывать людей на приём, заполнять формы, выполнять задачи службы поддержки, совершать покупки, создавать изображения и документы, а также взаимодействовать с приложениями и сервисами. Версия для macOS может работать с WhatsApp, электронной почтой, календарём и социальными сетями; варианта для Windows пока нет. Для выполнения таких действий пользователь должен предоставить сервису доступ к своим аккаунтам и системным ресурсам, включая файлы, микрофон, камеру, геолокацию и календарь.
Более чем через 12 часов после публикации сообщения Meta (признана в РФ экстремистской и запрещена) объявила о выпуске срочного обновления, устраняющего уязвимость. Позднее компания опубликовала два материала о решениях, связанных с безопасностью и конфиденциальностью Muse. Уордл также отметил, что разработчики выбрали облачную обработку диктовки, хотя macOS позволяет выполнять расшифровку непосредственно на устройстве, что сделало бы описанную атаку невозможной.