En inställning ingen dokumenterat

En säkerhetsforskare publicerade på måndagen fungerande angreppskod för Metas assistent Muse på macOS, och avrådde Mac-användare från att installera appen. Patrick Wardle, som grundat Objective-See Foundation och skriver om skadlig kod för Mac, kallar sin demonstration not-a-mused.

Bristen är en odokumenterad inställning i Muses macOS-klient som heter endo_voyager_dictation_endpoint. Vilken process som helst som körs som användaren kan ändra den, utan administratörsrättigheter, rapporterade The Register. Ändras den går ljudet som någon dikterar till Muse till en angripares server i stället för Metas.

Vad angriparen får

Tre saker: det dikterade ljudet och varje instruktion i det, möjligheten att mata in egna instruktioner i assistenten, och assistentens inloggningsuppgifter.

En mikrofon på ett skrivbord bredvid en dator
Bristen styr om ljudet som någon dikterar till assistenten. Illustrationsbild. cottonbro studio · pexels · Pexels License

Det tredje är det allvarliga. Runtime Wire rapporterar att Wardles kod därefter frågar Muses egen enhetsförteckning via dess API, tar reda på vilka av användarens enheter som är uppkopplade och skickar kommandon till dem. Muse exponerar fler än femtio. Hans demonstration hämtar en iPhones position på distans och kör Bluetooth-skanningar på en parad telefon.

Lokal, och det är hela poängen

Detta är ingen fjärrattack. Den förutsätter att något redan kör kod på datorn som användaren, vilket gör den till en behörighetseskalering och inte en väg in. Wardles poäng är att en assistent är just där den skillnaden slutar hålla.

Skadlig kod som hamnar på en Mac kommer normalt med de rättigheter den själv lyckas skaffa. Muse ber, för att göra sitt jobb, om filer, mikrofon, kamera, plats och kalender. Det som kapar den ärver allt detta på en gång, och telefonen i användarens ficka på köpet. En AI-app, sade Wardle till The Register, “skulle i princip kunna göra vad som helst på din dator”.

En hand som håller en mobiltelefon som visar en karta
Demonstrationen hämtade en parad iPhones position på distans. Illustrationsbild. Theo Decker · pexels · Pexels License

Metas hållning

Meta lyfte fram en funktion som bolaget kallar Muse Secure VM när Mac-klienten kom, och sade att användaren styr vad assistenten når. Bolaget svarade inte omgående på The Registers begäran om kommentar, och något rättelseprogram har inte annonserats. Runtime Wire uppger att Meta betalar upp till 300 000 dollar för giltiga rapporter i ett buggbelöningsprogram för assistenten.

En två veckor gammal produkt

Muse är ny. Meta presenterade den den 8 september som en agent som agerar tvärs över en persons uppkopplade tjänster — post, kalender, betalningar, shopping — och den nådde toppen av App Stores lista över gratisappar i USA inom en vecka. Mac-klienten som det handlar om här kom den 17 september. Amazon stängde ute agenten från sin butik i söndags och hänvisade bland annat till hur den hanterar inloggningsuppgifter.

Vad man ska följa

Om Meta gör dikteringsinställningen till ett privilegierat värde, och hur snabbt. Den större frågan som offentliggörandet lägger på bordet är vilka processer på en dator som över huvud taget bör få tala med en agent som redan kan tala med allt annat.