Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Една скриена поставка во Meta Muse може да им овозможи на напаѓачите да го претворат AI асистентот во задна врата

Малициозен софтвер што веќе работи на Mac може тивко да преземе контрола над асистентот Muse на Meta и да го искористи широкиот пристап што неговиот корисник ѝ го дал на апликацијата, покажа безбедносниот истражувач Patrick Wardle во proof-of-concept (PoC) објавен на 21 септември.

Нападот функционира со промена на скриена поставка, така што кога корисникот ќе го притисне микрофонот и ќе издиктира команда, зборовите наместо до Meta се испраќаат до напаѓачот.

Пропустот се наоѓа во Mac верзијата на Muse и функционира само доколку напаѓачот веќе може да извршува код како најавениот корисник. Самиот пропуст не може да му овозможи на напаѓачот директно да влезе во Mac. Сепак, Wardle за The Hacker News изјави дека далечински напаѓач би можел да го преземе Muse и да го украде неговиот токен преку ClickFix трик, кој го наведува корисникот да изврши една команда без потреба од преземање или инсталирање нешто.

Muse е личниот AI агент што Meta го лансираше овој месец во САД. Откако корисникот ќе го активира, може да работи со неговите датотеки, е-пошта, пораки, календар, апликации за купување и апликации за паметен дом, користејќи ги дозволите што корисникот ќе избере да му ги даде.

Токму тој пристап е проблемот, вели Wardle. Тој ги повика луѓето да не го инсталираат Muse, нарекувајќи го „тривијално лесно да се претвори Muse во крајната задна врата“.

macOS вообичаено спречува една апликација да пристапува до датотеките, микрофонот, камерата или зачуваните најави на друга апликација, па затоа обичниот малициозен софтвер има ограничен пристап до овие ресурси. Но, напаѓач кој може тивко да го насочува Muse, може да добие пристап до сè што корисникот ѝ дозволил на апликацијата да прави.

Wardle предупредува и дека безбедносниот софтвер можеби нема да го забележи нападот, бидејќи командите доаѓаат од Muse, нормална дигитално потпишана апликација, наместо од нешто што изгледа како малициозен софтвер.

Поставката што ја открил Wardle не е документирана и одредува каде Muse ги испраќа диктираните команди. Таа е зачувана во поставките на Mac апликацијата под името endo_voyager_dictation_endpoint. Секоја програма што работи како најавениот корисник може да ја насочи кон адреса контролирана од напаѓачот, без да бидат потребни дополнителни дозволи.

Потоа, диктирањето повеќе не се испраќа до Meta. Кога корисникот ќе изговори команда, аудиото и текстот се испраќаат до мала програма што напаѓачот ја извршува на истиот Mac.

Оттаму, Wardle покажа три работи што напаѓачот може да ги направи: да прочита што диктирал корисникот, да додаде дополнителни инструкции на кои Muse им верува и постапува според нив, како и да преземе токен со кој се најавува на Muse профилот на корисникот, а потоа да го искористи за читање на историјата на разговорите на профилот и директно контролирање на асистентот.

Бидејќи Muse профилот може да биде најавен на повеќе уреди, напаѓачот кој го има токенот може да му задава наредби на Muse на кој било од нив, а не само на Mac, изјави Wardle. Тој го искористил токенот за да ѝ нареди на апликацијата Muse на неговиот iPhone да ја прикаже својата точна локација, да изврши Bluetooth скенирање на уредите во близина и да ги наведе командите за паметниот дом што може да ги извршува. Во неговите тестови, асистентот само подготвувал пораки, наместо самостојно да ги испраќа.

Wardle исто така посочи што не го овозможува нападот. Тој не го заобиколува делот од macOS што спречува една апликација да ги чита зачуваните лозинки и токени на друга апликација. Muse го испраќа својот токен заедно со пренасоченото диктирање, а нападот функционира така што го наведува Muse да дејствува со пристапот што веќе го има.

Исто така, нападот не покажува дека е пробиен облачниот систем на Meta, кој компанијата го изгради за да го изолира агентот на секој корисник од другите корисници.

Wardle изјави дека не го пријавил пропустот во Meta пред неговото јавно објавување. Тој избрал целосно јавно откривање за корисниците да го разберат ризикот, како и затоа што тоа често е најбрзиот начин ваквите пропусти да бидат поправени.

Тој рече дека Meta во меѓувреме објавила нешто што тој го нарекол „поправка“, посочувајќи на објава на X. The Hacker News не можел да потврди што точно прави промената и побарал коментар од Meta. Meta нема објавено безбедносно соопштение.

Што можат да направат корисниците на Mac сега

Додека Meta не потврди дека пропустот е поправен, корисниците на Mac можат да го ограничат ризикот:

  • Затворете го Muse или отстранете го.
  • Проверете кои апликации и дозволи ги има Muse и отповикајте ги оние што не му се потребни, за да има помалку ресурси до кои напаѓачот би можел да пристапи.
  • Ако постои можност Mac-от веќе да е компромитиран, сметајте дека Muse профилот и профилите поврзани со него се потенцијално изложени и променете ги нивните лозинки.
  • Бидејќи нападот бара корисникот да користи диктирање, избегнувајте го гласовниот внес во Muse, со што се затвора конкретниот начин на напад прикажан во истражувањето.
  • Не извршувајте команди што веб-страница или порака ви кажува да ги копирате и внесете во Terminal, бидејќи токму на овој начин започнува ClickFix нападот.

Meta посвети големо внимание на безбедноста на Muse. Компанијата го изгради агентот да работи во одделен облачен систем кој ги изолира податоците на секој корисник од податоците на другите, со контролен слој чија задача е да ги одобрува дејствата што ги презема Muse. Овој пропуст, сепак, се наоѓа во Mac апликацијата, а не во тој облачен дизајн.

Wardle смета дека Meta сама ја создала слабата точка со тоа што изградила сопствен начин за обработка на диктирањето, при што аудиото се испраќа надвор од уредот, наместо да го користи диктирањето на Apple, кое работи директно на Mac.

Тој изјави дека открил и други пропусти во AI асистенти, вклучително и во многу пошироко користени апликации. Тие пропусти ги пријавил кај производителите, а планира да ги презентира на конференцијата Objective by the Sea на Хаваи во ноември.

Извори:

  • The Hacker News – One Hidden Meta Muse Setting Could Let Attackers Turn the AI Assistant Into a Backdoor The Hacker News