Meta Muse: критический 0-day позволяет красть токены доступа

Meta Muse: критический 0-day позволяет красть токены доступа

Meta представила ИИ-ассистента Muse несколько недель назад, и основатель и CEO компании Марк Цукерберг настойчиво рекламировал его безопасность, заявляя, что ассистент «изначально построен с расчётом на приватность и защиту». Muse умеет записываться на приём, заполнять формы, обслуживать клиентов, самостоятельно снимать с пользователя рутинные задачи, совершать покупки, генерировать изображения, создавать документы и подключаться к другим сервисам и приложениям; если для задачи не хватает готового инструмента, Muse создаёт его на лету. Приложение доступно только под macOS (версии для Windows нет) и получает доступ к WhatsApp, почте, календарю и соцсетям пользователя, а также к системным ресурсам macOS, микрофону, камере, геолокации и файловой системе, которые Apple годами защищала именно от подобного доступа сторонних приложений и команд терминала.

Ars Technica обнаружила в Muse уязвимость нулевого дня: любое локально установленное приложение или команда, введённая в терминал, независимо от выданных ей системой macOS разрешений, может менять длинный список недокументированных настроек ассистента. Большинство из них безобидны (например, переключение тёмной темы), но одна позволяет изменить адрес сервера, на который отправляется голос пользователя для распознавания речи (транскрипции). В норме это адрес, которым управляет Meta; злоумышленник может подменить его на собственный сервер и таким образом перехватить токен, дающий полный контроль над аккаунтом Muse.

В воскресенье, ещё до публикации материала, Amazon начал блокировать Muse на своём сайте, источник не поясняет причину этого решения. Не указаны также номер CVE уязвимости, кто и как её обнаружил, и есть ли у Meta уже готовый патч.

Ключевые факты

  • Meta представила ИИ-ассистента Muse для macOS несколько недель назад; Цукерберг называл его «построенным с нуля для приватности и безопасности».
  • Muse получает доступ к WhatsApp, почте, календарю, соцсетям и защищённым системным ресурсам macOS, микрофону, камере, геолокации и файлам.
  • Найдена уязвимость нулевого дня: любое локальное приложение или команда терминала может изменить недокументированную настройку и подменить адрес сервера транскрипции.
  • Через подменённый адрес злоумышленник перехватывает токен авторизации и получает полный контроль над аккаунтом Muse.
  • В воскресенье Amazon начал блокировать Muse на своём сайте; причина блокировки в источнике не названа.

Почему это важно

Meta публично строила репутацию Muse на безопасности, а нашлась уязвимость, которая полностью её опровергает: любой локальный процесс, в обход системных разрешений macOS, может увести токен доступа к аккаунту. Это ставит под вопрос не конкретный баг, а сам подход Meta к разработке ассистента с чрезмерными системными привилегиями.

Кому это важно

Владельцам Mac, установившим Muse и связавшим с ним WhatsApp, почту, календарь или соцсети, под угрозой оказываются именно эти аккаунты. Важно это и разработчикам ИИ-агентов, которые проектируют похожие системы с широким доступом к операционной системе, и специалистам по безопасности, оценивающим риски таких ассистентов.

Как это применить

До появления патча имеет смысл не запускать на одном Mac с Muse непроверенные приложения и команды терминала, а также пересмотреть, каким сервисам (WhatsApp, почта, календарь) Muse дан доступ. Источник не сообщает о выходе исправления, поэтому единственная доступная мера, ограничить привилегии и активность приложения самостоятельно.

Можно ли доверять

Ars Technica, профильное издание с сильной репутацией в освещении безопасности, и материал подробно описывает механизм уязвимости и параллельно подтверждённый факт блокировки Muse Amazon. При этом источник не приводит номер CVE, не называет автора находки, не содержит ответа Meta и не сообщает, устранён ли баг, эти детали остаются непроверенными.

Риски и подводные камни

Речь о полном захвате аккаунта Muse, а через него, о доступе к WhatsApp, почте, календарю и другим связанным сервисам пользователя. Срок исправления неизвестен, реакции Meta на момент публикации нет, а причина, по которой Amazon заблокировал Muse на своём сайте, в статье не раскрыта и может указывать на дополнительные, ещё не описанные проблемы.

«Изначально построен с расчётом на приватность и защиту»

— Марк Цукерберг, основатель и CEO Meta

Компания Meta Platforms признана экстремистской организацией, её деятельность на территории РФ запрещена.