TGViewer
OK ML OK ML @okmlai · 977 subscribers
Post #176 206
Зачем писать стилер, если у пользователя уже есть ИИ-ассистент с доступом ко всему?

Патрик Уордл показал, как превратить Muse (персонального ИИ-агента Meta) в инструмент атакующего через уязвимость приложения для macOS.
😑 Muse выполняет задачи пользователя, работает с почтой, календарём, WhatsApp и другими сервисами, забирает никнеймы у наших любимых групп. Для этого ему выдают доступ к аккаунтам и разрешения на использование ресурсов устройства. Именно эти полномочия и делают захват агента особенно опасным.

Как?
Уордл обнаружил, что локальный код мог изменить в настройках Muse адрес сервера транскрипции — того, куда отправляется голосовой ввод. Права администратора для этого не требовались. 😞

Подменяешь адрес, ждёшь голосового запроса, и Muse отправляет на твой сервер ещё и токен аутентификации. Дальше можно захватить аккаунт агента, а через сервер-посредник можно даже добавлять собственные инструкции в поток команд.

По словам Уордла, в его PoC помощник записывал вредоносные файлы на диск и делал снимки камерой. 😲 Во многих случаях пользователь не получал заметного уведомления.

Но ведь для атаки уже нужен локальный доступ?
Одной ссылки без выполнения кода на Mac недостаточно. Уордл описывает в том числе сценарий ClickFix — пользователя обманом убеждают вставить и выполнить команду в терминале. 🌝 Однако выполнение команды от имени пользователя само по себе не означает доступ ко всем ресурсам, защищённым разрешениями macOS. Здесь агент становится посредником, тк атакующий использует уже выданные Muse полномочия.

С точки зрения модели угроз это похоже на confused deputy: компонент с широкими правами выполняет действия в интересах того, кто таких прав напрямую не имеет.

Meta сообщила о выпуске хотфикса, подчеркнув, что уязвимость требовала выполнения локального кода.

Вот что меня цепляет в этой истории. Мы постепенно собираем в одном приложении доступы к переписке, файлам, камере и рабочим сервисам. А возможность воспользоваться ими может начинаться с одной изменяемой настройки адреса сервера.

Все!
🙂

Подробнее и техничнее в разборе Ars Technica
  • ❤ 8
  • 👍 5
  • 🔥 2
  • 💯 2
More from @okmlai
  1. Sep 21, 2026ИИ получил доступ к своим весам. ЧБД? 16 сентября Irregular опубликовала исследование agen…
  2. Sep 14, 202610 сентября Anthropic опубликовала Detecting and countering misuse of AI — отчёт о злоупот…
  3. Sep 11, 2026Репозиторий недели. Mantis разделить нельзя объединять 📬 У Google есть Mantis — набор нав…
  4. Sep 9, 2026Пароль сменили. Сессии закрыли. А чужие инструкции остались в памяти ИИ. Именно такой сцен…
  5. Sep 4, 2026AI-агенты начали действовать вне инструкций. Вот что нужно знать разработчикам ⤵️ Недавно…
  6. Sep 1, 2026Агент знает, что читерит. Но продолжает читерить! 😆 Прошлым летом В августе 2026 исследов…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →