A Muse hibája helyi programoknak adhatott teljes hozzáférést a Meta AI-ügynökéhez
A macOS-es Muse egyik nulladik napi sérülékenysége révén egy helyben futó alkalmazás vagy terminálparancs megszerezhette az AI-ügynök fiókjának hitelesítő tokenjét. A Meta szerint már kiadott javítást, az eset mégis megmutatja, miért különösen érzékeny kérdés az olyan asszisztensek védelme, amelyek több személyes szolgáltatáshoz férnek hozzá.
A Meta Muse nevű, macOS-re készült AI-asszisztensében olyan nulladik napi sérülékenységet azonosítottak, amelynek kihasználásával egy helyben futó alkalmazás vagy terminálparancs átvehette az irányítást a Muse-fiók felett. A Meta a beszámoló megjelenése után több mint 12 órával azt közölte, hogy sürgős javítást adott ki a hibára.
Az ügy azért érdemel figyelmet, mert a Muse működéséhez eleve széles körű jogosultságokat kérhet a felhasználótól. Az asszisztens a Meta leírása szerint időpontot foglalhat, űrlapokat tölthet ki, ügyfélszolgálati feladatokat intézhet, vásárolhat, dokumentumokat és képeket készíthet. A macOS-es alkalmazás WhatsApphoz, e-mailhez, naptárhoz és közösségi fiókokhoz is kapcsolódhat. Ilyen hozzáférések mellett egy fiók feletti ellenőrzés megszerzése jóval többet jelenthet, mint egyetlen alkalmazás feltörését.
Egy beállítás nyitotta meg az utat
A hibát Patrick Wardle macOS-biztonsági szakértő tárta fel. Leírása szerint a Muse hitelesítő tokenjéhez – vagyis ahhoz a digitális azonosítóhoz, amellyel az alkalmazás a felhasználó nevében működhet – bármely helyileg telepített program vagy végrehajtott parancs hozzáférhetett.
A probléma nem abból állt, hogy minden beállítás veszélyes lett volna. A Muse több, nem dokumentált opcióját is lehetett módosítani, köztük ártalmatlanabb felületi elemeket, például a sötét módhoz kapcsolódó beállításokat. Volt azonban egy kivétel: a folyamatok átírhatták azt a szervercímet, ahová a diktálás feldolgozásra kerül.
Normál esetben ez a Meta által üzemeltetett végpont. Wardle szerint egy támadó saját szerverére terelhette ezt a forgalmat, így a hozzá érkező hitelesítő tokennel tartósan átvehette a Muse-fiók feletti irányítást. A szakértő bemutató támadásokat is készített: ezek rosszindulatú fájlok lemezre írását és fényképek készítését is szemléltették, egyes esetekben úgy, hogy ezt még egy figyelmes felhasználó sem feltétlenül vette volna észre.
Miért számít, hogy az asszisztens ennyi mindent elér?
A Muse feladataihoz a felhasználónak előbb hitelesítenie kell az asszisztenst a különböző szolgáltatásoknál. A macOS-en emellett olyan rendszererőforrásokhoz is kérhet engedélyt, mint a fájlok írása, a mikrofon és a kamera használata, a helyadatok, illetve a naptár elérése.
Az Apple ezekhez a műveletekhez évek alatt alakított ki jogosultsági védelmeket, hogy egy telepített program vagy egy terminálba beírt parancs ne férjen hozzájuk automatikusan. Wardle kritikája szerint a Muse tervezése éppen ezeket a korlátokat kerülte meg azzal, hogy széles jogköröket adott az ügynöknek, majd túl tág lehetőséget hagyott a helyi programoknak a működésének módosítására.
A szakértő külön kockázatnak nevezte, hogy a Muse diktálása felhőben történik. A macOS rendelkezik olyan beépített diktálási és átírási megoldással is, amely az eszközön marad. Wardle értékelése szerint, ha ezt az utat választják, az általa bemutatott támadás nem lett volna megvalósítható. Ez szakértői vélemény az adott hibáról, nem bizonyíték arra, hogy minden Muse-művelet vagy minden felhasználói adat veszélybe került volna.
A ClickFix miatt nem csak elméleti a veszély
A Meta azt hangsúlyozta, hogy a sérülékenység nem távoli kihasználású hiba. Ez azt jelenti, hogy a támadónak a leírt mechanizmushoz helyben futó kódot vagy parancsot kell elérnie az érintett gépen. A különbség fontos, de Wardle szerint ettől a kockázat nem válik pusztán elméletivé.
Hivatkozott a ClickFix nevű, megtévesztésen alapuló módszerre is. Ennél a csalók olyan utasításokkal vehetik rá az áldozatot egy parancs bemásolására és futtatására, amelyek például hibajavításnak vagy biztonsági ellenőrzésnek látszanak. A módszer hatékonysága éppen abban áll, hogy a káros lépést sokszor maga a felhasználó indítja el. A forrás szerint egy ilyen támadás egyszerű változata is elegendő lehetett a Muse-fiók eltérítéséhez.
Wardle példája szerint a támadó szervere közvetítőként állhat a Muse és a Meta szervere közé. Egy hangutasítás mellé ilyenkor kártékony parancsot illeszthetne, például WhatsApp-üzenetek archívumának elküldését kérhetné. Az ilyen forgatókönyv a feltárt hiba működését szemlélteti; nem jelenti azt, hogy ez minden Muse-felhasználónál megtörtént.
Az Amazon külön is letiltotta a vásárlást
A sérülékenység nyilvánosságra hozatala előtt nagyjából 12 órával az Amazon elkezdte blokkolni a Muse-on keresztüli vásárlást. A felhasználók egy olyan üzenetet kaptak, amely jogosulatlan AI-ügynöknek minősítette a szolgáltatást, és az Amazon felhasználási feltételeinek megsértésére hivatkozott.
Az Amazon közlése szerint azoknak a külső alkalmazásoknak, amelyek más vállalkozásoknál vásárolnak az ügyfelek nevében, nyíltan kell működniük, és tiszteletben kell tartaniuk a szolgáltató döntését a részvételről. A vállalat azt kérte a Metától, hogy távolítsa el az Amazont a Muse élményéből. Ez a lépés a forrás alapján nem a most ismertetett technikai hiba közvetlen következményeként történt, hanem az AI-ügynökök kereskedelmi használatának külön vitájához kapcsolódik.
A Muse esete arra emlékeztet, hogy az AI-asszisztensek biztonságánál nem elég azt nézni, mire képes a modell. Legalább ennyire számít, milyen fiókokhoz, eszközfunkciókhoz és hitelesítő adatokhoz kap hozzáférést, és ki módosíthatja ezeket a kapcsolódási pontokat. A Meta közlése szerint a konkrét hibát javították; a Muse-t használóknak érdemes ellenőrizniük, hogy az alkalmazás frissített verziója fut-e a gépükön.
Ajánló
Tetszett a cikk? Ezt is olvasd el
Az idei, tervezett 570 kilométeres útfelújítás a 32,7 ezer kilométeres magyar úthálózat 1,7 százalékát érinti. A GKI szerint a nagy építkezések után a meglévő fő- és mellékutak célzott karbantartása lenne a fontosabb feladat.
Egy rövid időre felbukkant ChatGPT Pro-listázás „o” néven említett egy állandóan elérhető asszisztenst. Az OpenAI nem erősítette meg a funkciót, de már az elképzelés is felveti: mennyi önállóságot adnánk egy digitális segítőnek a levelezésünkben?
A Citrix megerősítette, hogy két kritikus NetScaler-sérülékenységet már támadásokban is kihasználtak. Az érintett, saját üzemeltetésű NetScaler ADC és Gateway rendszereknél a gyártó javítás telepítését kéri.