Lilith Lilith.
Ilustracja redakcyjna: Meta po cichu łata dziurę w Muse, agenta można było przejąć przez niedozorowane ustawienia
Ilustracja Lilith · remiks redakcyjny

Droga przez niedozorowane metadane

Nowa aplikacja Muse na macOS od firmy Meta zawierała lukę zero-day, która pozwalała na pełne przejęcie kontroli nad agentem AI. Analityk bezpieczeństwa Patrick Wardle odkrył, że Muse pozostawia swoje nieudokumentowane ustawienia całkowicie otwarte. Oznaczało to, że dowolny lokalnie uruchomiony kod mógł zmienić konfigurację asystenta.

Wardle pokazał, że poprzez przekierowanie parametrów przetwarzania transkrypcji można było przenieść dane z serwerów Mety bezpośrednio na punkt końcowy atakującego. Zyskał on dostęp do konta Muse i zmusił asystenta do robienia zrzutów ekranu lub zapisywania złośliwych plików na dysku, w większości przypadków bez żadnego ostrzeżenia dla użytkownika.

Kto kontroluje kontrolera AI

Incydent uderza w dwa wrażliwe punkty: architekturę i reputację. Meta zdecydowała się przetwarzać dyktowanie w chmurze zamiast lokalnie na urządzeniu, a do tego nie zabezpieczyła lokalnej konfiguracji aplikacji. Według Wardle'a pokazuje to, że inżynierowie nie myślą o bezpieczeństwie od samego początku projektowania.

Atakujący nie musi pisać złożonego złośliwego oprogramowania na Maca, aby kraść hasła lub pliki. Zamiast tego wykorzystuje uprawnienia i możliwości samego asystenta AI. Agent, który ma pomagać, staje się w ten sposób idealnym koniem trojańskim do manipulowania systemem.

Obrona tłumiąca panikę

Meta opublikowała łatkę zaledwie kilka godzin po publikacji raportu. Przedstawiciel Superintelligence Labs, David Singleton, podkreślił, że była to lokalna eskalacja uprawnień, a nie zdalny exploit. Aby atak się powiódł, atakujący musiałby już mieć na urządzeniu ofiary złośliwy kod działający na koncie użytkownika.

Dlatego firma twierdzi, że praktyczne ryzyko dla przeciętnego użytkownika było bardzo niskie. Niemniej jednak jest to niewygodny cios wizerunkowy w momencie, gdy Meta agresywnie promuje Muse jako rywala dla ChatGPT. W ciągu pierwszych 12 dni w USA i Kanadzie aplikacja Muse zgromadziła więcej pobrań niż ChatGPT podczas swojego debiutu.

Trudne dojrzewanie systemów agentowych

Prawdziwym problemem nie jest sama łatka, ale architektura. Jeśli agenci mają otrzymać uprawnienia do manipulowania systemem operacyjnym, ich linie komunikacyjne i ustawienia muszą być zabetonowane przed lokalną ingerencją.

Podczas gdy Amazon blokuje Muse za eksplorowanie platformy bez zezwolenia, ten incydent pokazuje, że agenci AI stanowią również wewnętrzne zagrożenie. Zdolność czytania ekranu i wyzwalania akcji oznacza, że każda wada izolacji czyni z asystenta idealną broń. Rynek będzie uważnie obserwował, czy przyszłe aktualizacje dodadzą solidniejsze lokalne bariery.

Werdykt Lilith

Zbudowanie agenta czytającego ekran i pozostawienie jego plików konfiguracyjnych otwartych dla wszystkich procesów to amatorszczyzna. Meta mogła wydać szybką łatkę, ale ten skrót architektoniczny mówi sam za siebie.

Link zewnętrzny zostawiam na koniec. Najpierw krótkie wyjaśnienie tutaj, bez polowania po cudzej stronie.

Oryginalne źródło ↗