Уязвимость в приложении *Meta Muse AI позволяет локальному вредоносному ПО перехватывать трафик голосового ввода

Muse Meta ии безопасность уязвимость конфиденциальность theregister.com

Уязвимость в Muse от *Meta: злоумышленник может получить доступ к вашим голосовым запросам. Узнайте, как защитить свои данные от утечки.

Компания *Meta активно продвигала безопасность своего приложения ИИ-ассистента Muse, запущенного в начале этого месяца, делая акцент на его работе на базе Muse Secure VM.

“Каждый пользователь контролирует свой Muse и решает, какой доступ ему предоставлять”, — заявила рекламная компания, повторяя предыдущие громкие заявления о конфиденциальности своего бизнеса по сбору данных.

Однако размышления *Meta о Muse, похоже, несколько преувеличены: злоумышленник, способный выполнять локальный код, может получить больший доступ, чем ожидает пользователь Muse.

Исследователь безопасности Патрик Уордл, основатель некоммерческой организации Objective-See, разработал концепцию под названием not-a-mused для того, что он описывает как локальную уязвимость нулевого дня в приложении Muse для macOS. Она позволяет непривилегированному локальному процессу перенаправлять трафик диктовки Muse и потенциально злоупотреблять доступом, предоставленным приложению.

Уордл объясняет в репозитории проекта, что Muse имеет недокументированную настройку endo_voyager_dictation_endpoint, которую злоумышленник, выполняющий код локально, может изменить без специальных привилегий. Это позволяет перенаправить трафик диктовки на контролируемый злоумышленником конечный узел, что потенциально может привести к утечке аудиозаписей диктовки и запросов, отправляемых в серверную ИИ-модель. Уязвимость может позволить внедрение команд, кражу учетных данных и злоупотребление любым доступом, предоставленным пользователем Muse.

Уязвимость не представляет проблемы для удаленного злоумышленника. Она требует возможности выполнения локального кода. Поэтому главная проблема, по словам Уордла, заключается в том, что уязвимость предоставляет локальному вредоносному ПО гораздо более широкий доступ, чем обычно. По сути, это уязвимость повышения привилегий.

В телефонном интервью The Register, Уордл сравнил ситуацию с проживанием в многоквартирном доме. “Только потому, что туда переехал плохой сосед, это не значит, что у него автоматически есть доступ ко всем квартирам”, — сказал он.

Уордл отметил, что Apple проделала отличную работу с фреймворком Transparency, Consent, and Control (TCC), который управляет доступом к конфиденциальным данным в macOS, а также с разделением привилегий. Однако его беспокоит то, что ИИ-приложения отменяют эти барьеры, поскольку они запрашивают или требуют слишком много доступа к данным и инструментам.

Говоря об ИИ-приложениях, он отметил: “Они супер удобны и супер мощны. Но у них так много доступа, если вы настроите их для полезной работы. Они, по сути, могут делать что угодно на вашем компьютере”.

Таким образом, по его словам, они становятся потенциальной единой точкой отказа, которая нарушает механизмы безопасности операционной системы.

“Вы знаете, что у этих ИИ-компаний есть отличные ИИ-модели для поиска ошибок, — сказал Уордл. — Неужели они не запускают их против [собственных приложений]? Неужели безопасность собственных приложений не является приоритетом?”

Уордл сообщил, что программное обеспечение для обнаружения и реагирования на конечных точках (EDR) значительно улучшилось в macOS, в основном благодаря тому, что все подписано кодом, поэтому легко идентифицировать процессы, которые не прошли нотаризацию и не должны быть разрешены к выполнению. Но когда ИИ-агентам предоставляются широкие разрешения и доступ, продукт EDR не может определить, исходят ли команды от пользователя, агента или злоумышленника.

Этим агентам нужен доступ, чтобы быть полезными людям, сказал Уордл. По его словам, разработчикам ИИ-приложений не хватает чувства ответственности за уровень доступа, который запрашивают их приложения.

Уордл добавил, что Apple предоставляет локальное распознавание речи на устройстве, и если бы *Meta решила использовать этот API, данной уязвимости не существовало бы. Вместо этого, предположил он, *Meta решила не использовать сервис Apple, предположительно потому, что хочет получить доступ к этим данным.

“Я думаю, некоторая их жадность до пользовательских данных открывает дверь, увеличивает поверхность атаки, — сказал он. — Но в конечном итоге эти ИИ-компании гонятся за следующим. Конфиденциальность и безопасность пользователей — это не приоритеты”.

*Meta не ответила немедленно на запрос о комментарии.®

*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: