Запись архива

Meta выпустила патч для Muse после обнаружения zero-day, позволявшей управлять AI-агентом

Meta обновила macOS-версию Muse после исследования Патрика Уордла. Уязвимость позволяла локальному коду перенаправить транскрипцию на сторонний сервер и использовать полномочия AI-агента для действий на компьютере.

Приложение Meta Muse на macOS с предупреждением о безопасности и фрагментами кода на экране
Приложение Meta Muse на macOS с предупреждением о безопасности и фрагментами кода на экране
Изображение из исходного материала

Meta выпустила хотфикс для macOS-версии Muse после того, как исследователь безопасности Патрик Уордл обнаружил zero-day-уязвимость в AI-агенте. По данным The Verge, проблема позволяла приложению, уже запущенному на компьютере пользователя, изменить скрытые настройки Muse и перенаправить обработку транскрипции на сервер злоумышленника.

Уязвимость требовала локального доступа к Mac: удалённый атакующий не мог воспользоваться ею напрямую через интернет. Однако при наличии вредоносного кода на устройстве он мог получить доступ к функциям Muse и заставить агента выполнять действия от имени пользователя.

Скрытая настройка меняла сервер транскрипции

Уордл обнаружил в Muse недокументированную настройку, отвечавшую за конечную точку обработки аудио. В обычном сценарии приложение отправляло записи на серверы Meta для транскрипции. Исследователь показал, что локальное приложение могло изменить этот адрес и направить данные на инфраструктуру, контролируемую атакующим.

Согласно пересказу исследования в Ars Technica, Muse позволял приложениям на том же компьютере управлять скрытыми параметрами без отдельного подтверждения пользователя. Такая модель создавала сразу два риска: перехват аудиоданных и использование возможностей агента после изменения его конфигурации.

В демонстрационной атаке Уордл заставил Muse делать фотографии и записывать вредоносные файлы на диск. В ряде случаев приложение не показывало пользователю предупреждение о происходящем. Исследователь заявил, что вместо создания отдельной сложной вредоносной программы атакующий мог использовать уже имеющиеся полномочия AI-ассистента.

Это не означает, что любой пользователь Muse автоматически подвергался удалённой атаке. Для эксплуатации требовался код, который уже выполнялся на Mac под учётной записью жертвы. Но после запуска такого кода агент становился дополнительным инструментом для доступа к функциям компьютера.

Meta назвала риск локальным

Дэвид Синглтон из Meta Superintelligence Labs сообщил, что компания выпустила исправление в течение нескольких часов после публикации материала Ars Technica. В сообщении, на которое ссылается The Verge, он охарактеризовал проблему как локальную атаку с повышением привилегий, а не как удалённый эксплойт.

По оценке Meta, практический риск для пользователей Muse был «очень низким», поскольку злоумышленнику сначала требовалось запустить вредоносный код на устройстве. Компания также заявила, что хотфикс устраняет уязвимость.

Такая оценка описывает способ доставки атаки, но не отменяет последствий успешной эксплуатации. Пользователь мог установить вредоносное приложение, открыть заражённый файл или столкнуться с уже скомпрометированной системой. В каждом из этих сценариев контроль над Muse расширял возможности локального кода: агент мог обращаться к камере и файловой системе в рамках доступных ему функций.

Публичных сведений о количестве затронутых пользователей, подтверждённых атаках в реальных условиях или присвоенном уязвимости идентификаторе CVE нет. Также Meta не сообщала, меняется ли после обновления архитектура обработки транскрипции и какие именно проверки добавлены в Muse.

Проблема возникла на фоне обещаний о приватности

Инцидент особенно заметен из-за того, как Meta представляла Muse. Приложение продвигается как AI-агент, способный взаимодействовать с компьютером и выполнять действия за пользователя. В такой модели безопасность зависит не только от защиты самой модели, но и от контроля над инструментами, настройками и сетевыми запросами.

Облачная транскрипция добавляет к этой цепочке отдельный участок риска. Если конечная точка обработки может быть изменена локальным приложением без видимого подтверждения, пользователь не получает надёжной гарантии, куда отправляются аудиоданные. Перенос транскрипции на устройство мог бы убрать этот конкретный сетевой сценарий, однако Meta не заявляла, что собирается полностью отказаться от облачной обработки.

Исследование также поднимает вопрос о границах полномочий AI-агента. Если приложение может управлять камерой, файлами или другими системными функциями, каждое действие должно сопровождаться отдельной проверкой разрешений и понятным уведомлением. Иначе компрометация локального процесса превращается в способ использовать агента как посредника для действий, которые вредоносная программа могла бы выполнять напрямую.

Что проверить пользователям Muse

Пользователям macOS следует установить последнюю доступную версию Muse через официальный канал обновлений Meta и перезапустить приложение после установки. В официальных ресурсах Meta стоит проверить номер версии и уведомления о безопасности, если приложение не обновляется автоматически.

Одного обновления Muse недостаточно для оценки состояния компьютера. Поскольку эксплуатация требовала уже работающего локального кода, пользователям с подозрением на заражение следует проверить недавно установленные приложения, расширения и элементы автозапуска macOS. Если Muse использовался для конфиденциальной диктовки, после инцидента также разумно проверить сетевые разрешения и историю обращений приложения, если такие журналы доступны в используемом защитном ПО.

Не следует трактовать патч как подтверждение того, что все AI-агенты с локальным доступом к камере и файлам безопасны по умолчанию. В случае Muse Meta исправила конкретный путь через скрытую настройку. Остаётся неизвестным, проводила ли компания публичный аудит остальных функций агента и будет ли раскрывать технические детали исправления.

Источники