⚠️ Уязвимость в Meta Muse: подмена адреса диктовки и угон токена
Patrick Wardle разобрал версию Meta Muse для macOS — персонального ИИ-агента, выпущенного в начале сентября 2026 года. Приложение предназначено для действий от имени пользователя: работы с почтой, календарём, WhatsApp, формами и покупками. За это Muse получает широкий доступ к файлам, микрофону, камере и геолокации. Недокументированная настройка endo_voyager_dictation_endpoint определяет сервер, куда отправляется голосовой ввод. По умолчанию это сервер Meta. Но изменить адрес может любой процесс текущего пользователя без дополнительных прав. Дальше всё просто: собственный сервер, перехват голоса, внедрение инструкций, кража аутентификационного токена.
Токен открывает прямой доступ к аккаунту: истории чатов и управлению ассистентом. В демонстрации Уордл записывал файлы на диск и делал снимки камерой. Уязвимость не даёт удалённого доступа к Mac. Нужен локальный запуск кода от имени пользователя. Для этого хватит ClickFix: жертва сама копирует команду в терминал, отдельную вредоносную программу скачивать не нужно. Подробности — по данным xakep_ru.
Механика не обходит защиту macOS. Атакующий заставляет штатный Muse действовать с уже выданными полномочиями. ИИ-агент становится точкой повышения привилегий. Токен при этом работает на разных устройствах: Уордл управлял Muse с iPhone, запрашивал точную геолокацию, запускал поиск Bluetooth и получал список команд умного дома. Meta назвала проблему локальным повышением привилегий с низким риском: нужен уже запущенный вредоносный код. Выпущено срочное обновление. Параллельно Amazon заблокировала покупки через Muse как «неавторизованного ИИ-агента».
Меня цепляет не конечная точка, а привычный ответ разработчика: «нужен вредоносный код». ClickFix — это не экзотика, а стандартный способ запустить код в пользовательском контексте. Блокировать надо не только уязвимость, но и саму практику недокументированных настроек у агентов с такими правами.
#Meta #Muse #macOS #ClickFix #TokenTheft
Post #902
18