Домой Софт Безопасность Новый ИИ-ассистент Meta Muse содержит уязвимость нулевого дня

Новый ИИ-ассистент Meta Muse содержит уязвимость нулевого дня

Исследователь Патрик Уордл обнаружил уязвимость нулевого дня в ИИ-ассистенте Meta Muse для macOS, которая позволяет злоумышленникам перехватывать данные и токены доступа.

1
0

Искусственный интеллект Meta Muse, представленный компанией как помощник для автоматизации повседневных задач, оказался подвержен критической уязвимости нулевого дня. Проблема, получившая название «not-a-mused», позволяет злоумышленникам получать несанкционированный доступ к приложениям пользователя, включая WhatsApp и электронную почту.

Логотип и интерфейс ИИ-ассистента Meta Muse
ИИ-ассистент Meta Muse

Особенности эксплуатации уязвимости not-a-mused

Уязвимость была выявлена независимым экспертом по безопасности Патриком Уордлом, основателем некоммерческой организации Objective-See. Согласно отчету исследователя, брешь скрывается в недокументированной настройке endo_voyager_dictation_endpoint. Она отвечает за направление голосовых команд пользователя на обработку в облако.

Эксплуатация данной уязвимости требует выполнения ряда специфических условий. Для успешной атаки злоумышленнику необходимо:

  • Получить предварительный локальный доступ к устройству жертвы (например, через вредоносное ПО или инструменты удаленного управления).
  • Добиться активации функций интеграции ИИ с другими приложениями, такими как календарь или мессенджеры.
  • Использовать встроенную функцию голосовой диктовки.

Уордл подчеркивает, что для проведения атаки злоумышленник должен изменить конечную точку (endpoint), на которую отправляются данные диктовки. Как только устройство скомпрометировано и необходимые настройки изменены, голосовые команды перенаправляются на инфраструктуру, контролируемую хакерами. Вместе с командами ИИ-ассистент отправляет токены аутентификации, которые позволяют атакующим перехватить управление инструментом.

Риски широких полномочий ИИ-помощников

Используя полученные токены, злоумышленники могут задействовать возможности Muse для кражи конфиденциальной информации. В рамках доказательства концепции Патрик Уордл продемонстрировал, что можно манипулировать агентом для записи вредоносных файлов на диск или создания фотоснимков без ведома пользователя. По словам эксперта, использование ИИ-ассистента в качестве инструмента для взлома гораздо эффективнее разработки комплексного вредоносного ПО для macOS.

На данный момент Meta уведомлена об обнаруженной проблеме, однако компания пока не представила комментариев и не выпустила обновление безопасности, устраняющее уязвимость. Инцидент с Muse в очередной раз поднимает вопрос о безопасности «агентного» ИИ. Подобные инструменты требуют предоставления широких разрешений для выполнения таких задач, как бронирование встреч, совершение покупок и работа с документами.

Экспертное сообщество давно предупреждает, что избыточные привилегии, предоставляемые ИИ-ассистентам, создают новые векторы атак. Ранее уже фиксировались случаи, когда агенты совершали нежелательные действия из-за скрытых вредоносных команд в фишинговых письмах или программных ошибок, приводивших к удалению данных из почтовых ящиков. Несмотря на растущую популярность таких технологий, разработчикам предстоит решить множество проблем безопасности перед тем, как подобные инструменты станут массовым продуктом.

Технические детали работы «not-a-mused»

В ходе анализа функционирования Muse Патрик Уордл выяснил, что уязвимость напрямую связана с архитектурой обработки голосовых команд. В нормальных условиях, когда пользователь надиктовывает текст или команду, система отправляет аудиоданные в облако Meta для транскрибирования и анализа. Однако наличие недокументированной настройки endo_voyager_dictation_endpoint фактически позволяет переопределить адрес этого сервера.

Для реализации атаки злоумышленнику, уже закрепившемуся в системе, достаточно изменить данный параметр. Как только это происходит, устройство начинает транслировать все голосовые инструкции не на легитимные серверы Meta, а на сторонний сервер, контролируемый хакером. В этот момент происходит критическая утечка: вместе с самой голосовой командой ассистент автоматически прикрепляет токены аутентификации. Эти токены позволяют «подменить» владельца учетной записи и авторизоваться в сервисах Meta от его имени.

Эффективность ИИ как вектора атаки

По мнению Уордла, такой метод компрометации значительно опаснее традиционных методов кибератак. В беседе с журналистами Ars Technica он отметил: «Мы можем манипулировать агентом и использовать его привилегии для выполнения любых действий, которые пожелаем». Вместо того чтобы тратить усилия на разработку и внедрение сложного вредоносного ПО для macOS, нацеленного на кражу данных из каждого приложения по отдельности, злоумышленник просто делегирует эту задачу ИИ-ассистенту. Поскольку Muse уже имеет легитимные доступы к почтовым клиентам, мессенджерам и календарям, он сам становится идеальным «шпионом», который выполняет приказы хакера под видом запросов пользователя.

Масштаб проблемы и реакция индустрии

Ситуация с Muse подчеркивает общую проблему «агентного» ИИ, который позиционируется как инструмент, призванный «взять задачи на себя». На текущий момент возможности ассистента включают в себя:

  • автоматическое заполнение форм и ведение деловой переписки;
  • бронирование встреч и управление расписанием;
  • совершение покупок и генерацию изображений;
  • создание и редактирование документов.

Для выполнения такого широкого спектра задач помощник должен быть глубоко интегрирован в операционную систему и облачные сервисы пользователя. Именно эта «глубина интеграции» и становится главным слабым местом. Специалисты по информационной безопасности предупреждают, что использование подобных систем требует повышенной осторожности. Даже без использования «дыр» в коде, агенты подвержены так называемым манипуляциям через контекст: например, скрытый промпт, спрятанный внутри обычного электронного письма, может заставить ИИ-ассистента, выполняющего функцию анализа входящей почты, автоматически переслать все PDF-документы из архива пользователя на сторонний адрес.

История с not-a-mused служит наглядным примером того, что технологический стек, обеспечивающий комфорт пользователя, одновременно создает новые, ранее не существовавшие векторы атак, требующие принципиально иных подходов к защите данных в эпоху активного внедрения ИИ-агентов.

Источник: https://www.techradar.com