Meta · Muse · Безопасность ИИ · Уязвимость нулевого дня · Патриция Вардл · Кибербезопасность · Искусственный интеллект22 сентября в 15:33 · 4 мин

Meta устраняет уязвимость Muse, позволяющую злоумышленникам перехватывать управление ИИ-агентом

Компания Meta выпустила срочное обновление для своего приложения Muse для macOS после обнаружения критической уязвимости нулевого дня. Исследователь безопасности Патрик Вардл (Patrick Wardle) продемонстрировал, как скомпрометированный код мог перенаправить обработку транскрипции на внешний сервер, взяв под полный контроль ИИ-агента. Хотя уязвимость требовала локального доступа к устройству, она позволяла исполнять действия от имени пользователя, включая создание вредоносных файлов и фотографирование.

# Мета устраняет уязвимость Muse, позволяющую перехватывать управление ИИ-агентом

Компания Meta оперативно реагировала на угрозы безопасности, выпустив исправление для своего приложения Muse на платформе macOS в течение нескольких часов после публикации отчета исследовательской группы Ars Technica. Обнаруженная проблема представляет собой уязвимость нулевого дня (zero-day), которая позволяла злоумышленникам, имея физический или локальный доступ к устройству жертвы, полностью взять под контроль её ИИ-ассистента.

Как работала эксплойт-атака

Исследователь безопасности Патрик Вардл (Patrick Wardle) выявил механизм атаки, использующий недокументированные настройки приложения Muse. Суть уязвимости заключалась в возможности перенаправления потоков данных.

По словам Вардла, злоумышленник, запустивший свой код на устройстве жертвы, мог изменить конфигурацию так, чтобы процесс обработки диктовки перестал отправлять данные на официальные серверы Meta. Вместо этого запросы направлялись на эндпоинт (серверную точку входа), контролируемый хакером. Это давало атакующему полный доступ к аккаунту Muse и возможность манипулировать ИИ-агентом в пользу своих целей.

В рамках демонстрации (proof-of-concept) Вардлу удалось через взломанный агент Muse: * Делать фотографии через веб-камеру устройства жертвы; * Создавать вредоносные файлы на диске компьютера; * Выполнять действия от имени пользователя без явного подтверждения каждой операции.

Как отметил исследователь в беседе с Ars Technica: *«Мы можем манипулировать агентом и использовать его привилегии, чтобы сделать всё, что угодно. Вместо того чтобы писать обширный вредоносный инструмент для похищения данных Mac, мы можем просто использовать самого ИИ-помощника».*

Причины возникновения и позиция компании

Анализ исходного кода показал, что архитектурные решения разработки Muse сделали эту систему уязвимой. Ключевыми факторами стали: 1. Облачная обработка вместо локальной: Диктовка осуществлялась не на устройстве пользователя, а в облаке Meta, что создало точку входа для перехвата данных. 2. Открытость недокументированных настроек: Любое приложение могло изменять скрытые параметры системы Muse, что нарушило принципы «закрытого» ядра безопасности.

Команда Meta Superintelligence Labs, в частности Давид Сingleton (David Singleton), отреагировала на инцидент сдержанно, акцентируя внимание на ограничении вектора атаки. Он подчеркнул, что атака была классифицирована как «локальное повышение привилегий» (local privilege escalation), а не как удаленная эксплуатация.

«Использование этой уязвимости для нанесения вреда требует наличия вредоносного кода, который уже запущен на устройстве пользователя под его учетной записью. Практический риск для пользователей приложения Muse на Mac был, следовательно, довольно низким. Тем не менее, мы издали горячее исправление для приложения, чтобы устранить эту проблему», — заявил представитель компании.

Существует также контекст бизнес-конкуренции: Amazon ранее заблокировала Muse от доступа к своей торговой площадке, обвинив Meta в отсутствии разрешения, однако приложение набрало значительную популярность за первые две недели запуска.

Технический взгляд на термины

Для понимания масштаба угрозы полезно расшифровать ключевые понятия, упомянутые в отчете:

* Уязвимость нулевого дня (Zero-day vulnerability): Дефект в программном обеспечении, который неизвестен разработчику и для которого еще не существует исправления. Название происходит от того, что у исследователя или хакера есть «ноль дней» на использование этой информации до того, как компания сможет её закрыть. * Локальное повышение привилегий (Local privilege escalation): Тип атаки, при котором вредоносная программа, запущенная на устройстве пользователя, использует ошибки системы для получения прав, превышающих права самого пользователя (например, права администратора). Это позволяет агенту выполнять действия, которые обычный пользователь сделать не мог. * Эндпоинт (Endpoint): Упрощенно, это сервер или точка, куда отправляются данные для обработки. В данном случае хакер создал свой собственный эндпоинт, имитирующий сервер Meta, чтобы перехватывать голоса пользователя.

Выводы и взгляд со стороны

Этот инцидент снова ставит под вопрос баланс между функциональностью и безопасностью в современных ИИ-системах. Мета позиционирует Muse как безопасный инструмент, но архитектура, полагающаяся на внешние серверы и открытые настройки, создала «дыру», через которую можно было проникнуть внутрь системы.

Как справедливо заметил Вардл, критический аспект безопасности должен быть заложен в продукт с самого начала, а не добавлен постфактум после обнаружения бреши. Исправление уже распространено, но инцидент служит напоминанием о том, что даже популярные ИИ-агенты не застрахованы от ошибок проектирования, если их безопасность не является абсолютным приоритетом на этапе разработки.

Ситуация наглядно демонстрирует, что в гонке технологий безопасность часто отступает на второй план, что может привести к серьезным последствиям, как только уязвимость станет достоянием общественности.

Первоисточники

The Verge AI
← Вернуться в эфир