En indstilling, ingen havde dokumenteret

En sikkerhedsforsker offentliggjorde mandag fungerende angrebskode mod Metas assistent Muse på macOS og frarådede Mac-brugere at installere appen. Patrick Wardle, der grundlagde Objective-See Foundation og skriver om skadelig kode til Mac, kalder sin demonstration not-a-mused.

Fejlen er en udokumenteret indstilling i Muses macOS-klient ved navn endo_voyager_dictation_endpoint. Enhver proces, der kører som brugeren, kan ændre den uden administratorrettigheder, skrev The Register. Ændres den, går den lyd, en person dikterer til Muse, til en angribers server i stedet for Metas.

Hvad det giver en angriber

Tre ting: den dikterede lyd og hver instruktion i den, muligheden for at indsætte egne instruktioner i assistenten, og assistentens loginoplysninger.

En mikrofon på et skrivebord ved siden af en computer
Fejlen omdirigerer den lyd, en person dikterer til assistenten. Illustrationsbillede. cottonbro studio · pexels · Pexels License

Det tredje er det alvorlige. Runtime Wire beretter, at Wardles kode derefter spørger Muses eget enhedsregister via API’et, finder ud af, hvilke af brugerens enheder der er online, og sender kommandoer til dem. Muse udstiller mere end halvtreds. Demonstrationen henter en iPhones position på afstand og kører Bluetooth-scanninger på en parret telefon.

Lokalt, og det er hele pointen

Dette er ikke et fjernangreb. Det forudsætter, at noget allerede kører kode på maskinen som brugeren, hvilket gør det til en rettighedseskalering og ikke en vej ind. Wardles pointe er, at en assistent er præcis dér, hvor den skelnen holder op med at holde.

Skadelig kode, der lander på en Mac, kommer normalt med de rettigheder, den selv kan skaffe sig. Muse beder for at gøre sit arbejde om filer, mikrofon, kamera, position og kalender. Det, der kaprer den, arver alt det på én gang — og telefonen i brugerens lomme oven i. En AI-app, sagde Wardle til The Register, “kunne dybest set gøre hvad som helst på din computer”.

En hånd der holder en mobiltelefon, som viser et kort
Demonstrationen hentede en parret iPhones position på afstand. Illustrationsbillede. Theo Decker · pexels · Pexels License

Metas position

Meta fremhævede en funktion, selskabet kalder Muse Secure VM, da Mac-klienten udkom, og sagde, at brugeren styrer, hvad assistenten kan nå. Virksomheden svarede ikke umiddelbart på The Registers anmodning om en kommentar, og ingen rettelse er annonceret. Runtime Wire oplyser, at Meta betaler op til 300.000 dollar for gyldige indberetninger i et dusørprogram for assistenten.

Et produkt på to uger

Muse er nyt. Meta præsenterede det 8. september som en agent, der handler på tværs af en persons tilsluttede tjenester — post, kalender, betalinger, indkøb — og det nåede toppen af App Stores liste over gratis apps i USA på en uge. Mac-klienten, det handler om, udkom 17. september. Amazon spærrede agenten ude fra sin butik i søndags og henviste blandt andet til, hvordan den håndterer loginoplysninger.

Hvad man skal følge

Om Meta gør dikteringsindstillingen til en privilegeret værdi, og hvor hurtigt. Det større spørgsmål, offentliggørelsen rejser, er, hvilke processer på en maskine der overhovedet bør have lov at tale med en agent, der allerede kan tale med alt andet.