Súlyos biztonsági hibát talált a Meta Muse AI-jában egy kutató
A Meta Muse AI asszisztensében súlyos nullapäivás sebezhetőséget fedezett fel Patrick Wardle, amely lehetővé teszi a támadók számára a felhasználói fiókok teljes átvételét és a privát adatokhoz való hozzáférést.

Patrick Wardle, a macOS biztonságára szakosodott kutató súlyos nullapäivás sebezhetőséget talált a Meta új AI asszisztensében, a Muse-ban. A hiba lehetővé teszi, hogy bármely helyileg futó alkalmazás vagy terminálparancs teljes kontrollt szerezzen az asszisztens felett, beleértve a felhasználó hitelesítési tokenjének ellopását és a privát adatokhoz való hozzáférést.
A Muse, amelyet Mark Zuckerberg, a Meta alapítója és vezérigazgatója „a magánélet és a biztonság szem előtt tartásával épített” AI asszisztensként reklámoz, képes feladatokat végezni, űrlapokat kitölteni, vásárolni, képeket generálni és kedvenc alkalmazásokkal, szolgáltatásokkal kommunikálni. Az alkalmazás hozzáfér a felhasználó WhatsApp-, e-mail-, naptár- és közösségi médiafiókjaihoz is, és képes új eszközöket létrehozni a feladatok elvégzéséhez. A Muse jelenleg csak macOS-en érhető el.
A sebezhetőség lényege, hogy a támadók módosíthatják a Muse titkosítási végpontját, átirányítva azt saját szerverükre. Ezzel a lépéssel hozzáférhetnek a felhasználó Muse-fiókjához tartozó tokenhez, ami teljes kontrollt biztosít az asszisztens felett. „Manipulálhatjuk az ügynököt, és kihasználhatjuk a jogosultságait, hogy bármit megtegyünk, amit akarunk” — nyilatkozta Wardle az Ars Technicának. „Tehát ahelyett, hogy egy átfogó Mac malware-lopót kellene írnunk, egyszerűen kihasználhatjuk magát az AI asszisztenst.” Wardle több bizonyítékokon alapuló támadást is kifejlesztett, amelyek például rosszindulatú fájlokat írnak a lemezre, vagy képeket készítenek a felhasználó tudta nélkül.
A Meta nem válaszolt az Ars Technica megkeresésére. A cég két blogbejegyzést tett közzé az elmúlt hetekben, amelyekben részletezték a Muse biztonsági és adatvédelmi tervezési döntéseit. Ezek a bejegyzések olyan hírek közepette jelentek meg, amelyek szerint az Anthropic és a Google modelljeinek belső tesztelése külső, harmadik féltől származó hálózatok biztonsági réseit eredményezte, amelyeket a mérnökök nem szándékoztak célba venni.
Wardle szerint a Meta tervezési döntései, mint például a felhőben történő diktálás vagy az összes dokumentálatlan beállítás bármely alkalmazás általi vezérlése, hozzájárultak a hiba lehetőségéhez.
A sebezhetőség felfedezésétől számított körülbelül 12 órával az Amazon elkezdte blokkolni a Muse használatát a weboldalán. Azok a felhasználók, akik megpróbálták, azt az üzenetet kapták, hogy a Muse „engedély nélküli AI ügynök, amely sérti az Amazon felhasználási feltételeit”. Az Amazon közleményében jelezte, hogy elvárja a harmadik féltől származó alkalmazásoktól, hogy nyíltan működjenek és tartsák tiszteletben a szolgáltató döntéseit a részvétellel kapcsolatban.
Wardle, aki a NASA és a Nemzetbiztonsági Ügynökség korábbi alkalmazottja, novemberben az Objective by the Sea biztonsági konferencián tervezi részletesebben is ismertetni a sebezhetőséget és más AI asszisztens fenyegetéseket. A kutató szerint a ClickFix támadási technika egy egyszerű variációja elegendő ahhoz, hogy egy támadó átvegye az irányítást egy Muse-fiók felett.