Зачем писать стилер, если у пользователя уже есть ИИ-ассистент с доступом ко всему?
Патрик Уордл показал, как превратить Muse (персонального ИИ-агента Meta) в инструмент атакующего через уязвимость приложения для macOS.
😑 Muse выполняет задачи пользователя, работает с почтой, календарём, WhatsApp и другими сервисами, забирает никнеймы у наших любимых групп. Для этого ему выдают доступ к аккаунтам и разрешения на использование ресурсов устройства. Именно эти полномочия и делают захват агента особенно опасным.
Как?
Уордл обнаружил, что локальный код мог изменить в настройках Muse адрес сервера транскрипции — того, куда отправляется голосовой ввод. Права администратора для этого не требовались. 😞
Подменяешь адрес, ждёшь голосового запроса, и Muse отправляет на твой сервер ещё и токен аутентификации. Дальше можно захватить аккаунт агента, а через сервер-посредник можно даже добавлять собственные инструкции в поток команд.
По словам Уордла, в его PoC помощник записывал вредоносные файлы на диск и делал снимки камерой. 😲 Во многих случаях пользователь не получал заметного уведомления.
Но ведь для атаки уже нужен локальный доступ?
Одной ссылки без выполнения кода на Mac недостаточно. Уордл описывает в том числе сценарий ClickFix — пользователя обманом убеждают вставить и выполнить команду в терминале. 🌝 Однако выполнение команды от имени пользователя само по себе не означает доступ ко всем ресурсам, защищённым разрешениями macOS. Здесь агент становится посредником, тк атакующий использует уже выданные Muse полномочия.
С точки зрения модели угроз это похоже на confused deputy: компонент с широкими правами выполняет действия в интересах того, кто таких прав напрямую не имеет.
Meta сообщила о выпуске хотфикса, подчеркнув, что уязвимость требовала выполнения локального кода.
Вот что меня цепляет в этой истории. Мы постепенно собираем в одном приложении доступы к переписке, файлам, камере и рабочим сервисам. А возможность воспользоваться ими может начинаться с одной изменяемой настройки адреса сервера.
Все!
🙂
Подробнее и техничнее в разборе Ars Technica
Post #176
206
- ❤ 8
- 👍 5
- 🔥 2
- 💯 2