В клиенте ИИ-агента Muse для Mac обнаружена уязвимость нулевого дня
Специалист по безопасности macOS Патрик Уордл обнаружил zero-day в Mac-клиенте ИИ-агента Muse компании Meta*. Проблема скрывается в недокументированном параметре, который задаёт адрес сервера для голосового ввода и может быть изменён любой программой пользователя.
После подмены адреса атакующий перехватывает диктовку, внедряет собственные инструкции и извлекает токен аутентификации ABRA. С этим токеном вредоносная программа действует через уже авторизованного агента и получает доступ к истории чатов, файлам и облачной виртуальной машине.
Удалённо взломать чистый Mac через эту ошибку нельзя, поскольку атакующему сначала нужен запуск кода в учётной записи жертвы. Meta* уже выпустила экстренное исправление, поэтому пользователям стоит обновить приложение и проверить выданные ему разрешения.
#ИИ #Muse #macos #Meta
@ZerodayAlert
* Компания Meta и её продукты признаны экстремистскими, их деятельность запрещена на территории РФ.
Post #846
1.57K
