Одна скрытая настройка *Meta может превратить ИИ-ассистента в бэкдор

Muse Meta Mac безопасность вредоносное по уязвимость thehackernews.com

Вредоносное ПО на Mac захватывает ассистент Muse от *Meta! Узнайте, как злоумышленники получают доступ к вашим данным и как защититься. Не устанавливайте Muse, пока уязвимость не устранена.

Вредоносное ПО, уже работающее на Mac, может незаметно захватить контроль над ассистентом Muse от *Meta и использовать широкие права доступа, предоставленные владельцем приложения, как продемонстрировал специалист по безопасности Патрик Уордл в демонстрации концепции, опубликованной 21 сентября.
Это работает путем изменения скрытой настройки, из-за чего, когда пользователь нажимает на микрофон и диктует запрос, слова передаются злоумышленнику, а не *Meta.
Уязвимость присутствует в версии Muse для Mac и работает только в том случае, если злоумышленник уже может выполнять код от имени вошедшего в систему пользователя. Это не способ удаленного взлома Mac.
Muse — это персональный ИИ-ассистент, который *Meta запустила в этом месяце в США. После включения пользователем он может работать с файлами, электронной почтой, сообщениями, календарем, приложениями для покупок и умного дома, используя любые права доступа, которые человек решит ему предоставить.
Именно эти права доступа и являются целью, говорит Уордл. Он призвал людей не устанавливать Muse, назвав его «тривиальным способом превратить Muse в абсолютный бэкдор».
macOS обычно запрещает одному приложению доступ к файлам, микрофону, камере или сохраненным учетным данным другого приложения, поэтому обычное вредоносное ПО ограничено в своих возможностях. Злоумышленник, который может незаметно управлять Muse, получает доступ ко всему, что пользователь разрешил приложению.
Уордл также предупреждает, что программное обеспечение безопасности может не заметить угрозу, поскольку команды исходят от Muse, обычного подписанного приложения, а не от чего-то, похожего на вредоносное ПО.
Найденная им настройка не документирована и определяет, куда Muse отправляет диктовку. Она хранится в настройках приложения Mac под именем endo_voyager_dictation_endpoint, и любая программа, работающая от имени вошедшего в систему пользователя, может направить ее на контролируемый злоумышленником адрес без необходимости получения дополнительных разрешений.
После этого диктовка больше не поступает в *Meta. Когда пользователь произносит запрос, аудио и текст передаются небольшой программе, запущенной злоумышленником на том же Mac.
Далее Уордл продемонстрировал три действия, которые может выполнить злоумышленник: прочитать то, что продиктовал пользователь, добавить дополнительные инструкции, которым Muse доверяет и следует, а также получить токен, идентифицирующий сеанс Muse пользователя, и использовать его для прямого управления ассистентом.
Поскольку учетная запись Muse может быть активна на нескольких устройствах, атака не ограничивается Mac. Используя украденный сеанс, Уордл заставил приложение Muse на своем собственном iPhone сообщить свое точное местоположение, выполнить сканирование ближайших устройств по Bluetooth и перечислить команды умного дома, которые оно могло отправлять. В его тестах ассистент только составлял сообщения, а не отправлял их самостоятельно.
Уордл также указал на то, чего атака не делает. Она не обходит часть macOS, которая запрещает одному приложению читать сохраненные пароли другого приложения. Вместо кражи сохраненных токенов входа Muse, она заставляет сам Muse действовать, используя уже имеющиеся у приложения права доступа. И она не демонстрирует, что облачная система *Meta, созданная компанией для изоляции агента каждого пользователя, была взломана.
Поскольку патч отсутствует, пользователь Mac может только ограничить риски:
*Meta возлагает большие надежды на безопасность Muse. Компания создала ассистента для работы в отдельной облачной системе, которая изолирует данные каждого пользователя от других, с уровнем проверки, предназначенным для одобрения действий, выполняемых Muse. Эта уязвимость находится в приложении для Mac, а не в облачной архитектуре.
Уордл утверждает, что *Meta сама создала слабое место, разработав собственный способ обработки диктовки, который отправляет аудио за пределы устройства, вместо использования диктовки Apple, которая работает на Mac.

*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: