A Meta néhány hete bemutatott, jelenleg csak macOSre elérhető Muse AI-asszisztense a felhasználó nevében foglal időpontokat, vásárol, ügyfélszolgálatot intéz és dokumentumokat készít - ha egy feladathoz eszköz hiányzik, menet közben létrehoz egyet. A hatalmas jogosultságokkal dolgozó ügynökben most súlyos nulladik napi (zero-day) sebezhetőségre bukkant Patrick Wardle macOS-biztonsági szakértő: a hibát kihasználva bármely, a gépen futó alkalmazás vagy terminálparancs teljes irányítást szerezhet a Muse-fiók felett. Wardle már készített bizonyító erejű támadásokat, amelyek rosszindulatú fájlokat írnak a lemezre vagy a kamerával fotóznak, sok esetben az éber felhasználónak jelezés nélkül.
Miért súlyos a rés
A Muse működéséhez a felhasználónak a WhatsApp-, e-mail-, naptár- és közösségi médiafiókjai mellett a macOS erőforrásaihoz - fájlrendszer, mikrofon, kamera, helyadatok - is hozzáférést kell adnia, ami felülírja az Apple évek alatt kiépített alapértelmezett védelmeit. A Meta úgy tervezte meg az asszisztenst, hogy a nem dokumentált beállításokat - a sötét módtól a kritikusakig - a saját jogosultságuktól függetlenül bármely helyi program vagy kód módosíthatja. A legveszélyesebb ilyen beállítás a beszédátírást végző végpont címe: ha a támadó a saját szerverére irányítja át, megkapja a fiókot hitelesítő tokent, és tartós, teljes irányítást szerez a Muse-fiók felett.
Wardle szerint egy egyszerű ClickFix-támadás - az emberek fertőzésre való megtévesztésére egyre hatékonyabban használt trükk - már elegendő a fiók átvételéhez. A támadó szervere proxyként is beékelődhet a felhasználó és a Meta rendszere közé: a hangparancshoz csatolt rosszindulatú utasítással akár a teljes WhatsApp-üzenetállomány archívumát is elküldetheti magának. A szakértő két tervezési döntést emelt ki: a dikálás feldolgozása a felhőben zajlik a biztonságosabb, eszközön maradó megoldás helyett, és bármely app vezérelheti az összes rejtett beállítást. Szerinte a Muse készítői „nem gondoltak a biztonságra", ami ekkora hozzáférés mellett aggasztó - a Meta az e-mailes kérdésekre nem válaszolt, Mark Zuckerberg pedig korábban éppen azzal reklámozta az asszisztenst, hogy alapoktól a magánszféra és a biztonság védelmére tervezték.
Az Amazon kitiltotta
A leleplezés előtt mintegy 12 órával az Amazon blokkolni kezdte a Muse-t: aki a roboton keresztül próbált volna vásárolni, azt az üzenetet kapta, hogy a Muse jogosulatlan AI-ügynök, amely megsérti az Amazon felhasználási feltételeit. A cég szerint a vásárlásokat mások nevében végző harmadik feleknek nyíltan kell működniük, és tiszteletben kell tartaniuk, ha egy szolgáltató nem kíván részt venni - a Metától azt kérték, távolítsa el az Amazon-t a Muse-ból. Wardle a sebezhetés részleteit a novemberi Objective by the Sea biztonsági konferencián mutatja be.
Forrás: Ars Technica

