AINyhet

Allvarlig säkerhetslucka hittad i Meta Muse – kunde kapa AI-agenten

Publicerad
telefon med meta ai
Bild: DepositPhotos

Metas nya AI-agent Muse har redan drabbats av en allvarlig säkerhetslucka. En zero-day gjorde det möjligt för lokala appar och terminalkommandon på en Mac att kapa agentens autentisering och ta kontroll över Muse-kontot. Meta säger nu att felet har rättats med en hotfix.

Muse lanserades tidigare i september som Metas nya AI-agent för mer praktiska uppgifter. Tjänsten kan bland annat skicka mejl, boka resor, göra inköp, fylla i formulär och kopplas till tjänster som WhatsApp, kalender och sociala medier.

För att kunna göra allt detta behöver Muse omfattande behörigheter på datorn och tillgång till användarens anslutna konton. Det är just den kombinationen som gör den nyupptäckta sårbarheten särskilt känslig.

Säkerhetsforskaren Patrick Wardle upptäckte att lokala appar och terminalkommandon kunde ändra en dold inställning för var Muse skickar rösttranskribering. Genom att peka om den trafiken till en server som kontrollerades av en angripare kunde autentiseringstoken för Muse fångas upp, skriver Ars Technica.

Annons

Läs även: Biografer börjar stoppa Meta-glasögon

Kunde ge kontroll över hela Muse-kontot

Token används för att autentisera användaren mot Muse. När angriparen väl fått tag på den kunde kontot enligt Wardle tas över och agentens egna behörigheter användas för ytterligare attacker.

Det gjorde att angriparen inte nödvändigtvis behövde bygga ett avancerat skadeprogram som själv försöker komma åt kamera, filer eller andra skyddade resurser. I stället kunde Muse användas som mellanhand eftersom agenten redan hade fått dessa rättigheter av användaren.

Wardle tog fram flera demonstrationsattacker där Muse bland annat kunde skriva skadliga filer till datorn och ta bilder med kameran utan någon tydlig varning till användaren.

I ett annat scenario kunde en angriparserver placeras mellan användaren och Metas tjänst. När användaren gav Muse ett röstkommando kunde servern lägga till ytterligare instruktioner innan kommandot skickades vidare, exempelvis att skicka information från användarens WhatsApp-konto.

Läs även: Trump vill döpa om AI – skapar samtidigt en ”AI Force”

En enkel ClickFix-attack kunde räcka

Meta har betonat att sårbarheten inte var en helt fjärrbaserad attack. Någon form av kod behövde först köras lokalt på användarens Mac.

Men Wardle visade att tröskeln kunde vara betydligt lägre än det låter. En variant av den så kallade ClickFix-metoden räckte enligt honom för att utnyttja felet.

ClickFix bygger på social manipulation där användaren luras att kopiera och köra ett terminalkommando under förevändning att exempelvis verifiera ett konto eller lösa ett tekniskt problem.

I normala fall begränsar macOS vad en sådan process får komma åt. Problemet här var att Muse lät lokala processer ändra interna inställningar som i sin tur kunde styra var känslig data skickades.

Wardle pekar särskilt ut Metas beslut att låta rösttranskriberingen ske i molnet och att ge lokala processer möjlighet att ändra dess endpoint som två centrala orsaker till att attacken blev möjlig.

Meta har släppt en hotfix

Efter att Ars Technica publicerat uppgifterna uppgav Meta att bolaget hade släppt en hotfix som stänger sårbarheten.

Det betyder att den ursprungliga attackvägen ska vara åtgärdad, men händelsen sätter ändå fokus på ett större problem med AI-agenter. Ju fler funktioner en agent får tillgång till, desto större blir konsekvenserna om någon lyckas ta kontroll över den.

Muse har redan djup åtkomst till användarens appar och tjänster och är byggd för att kunna agera på egen hand. Det gör säkerheten runt själva agenten betydligt viktigare än för en vanlig chatbot som främst svarar på textfrågor.

Samtidigt har Muse fått en snabb start. Reuters rapporterar att appen laddades ned mer än 2,5 miljoner gånger under de första två veckorna efter lanseringen och snabbt klättrade högt på Apples amerikanska topplistor.

För Meta blir utmaningen därför dubbel. Företaget vill göra Muse till en allt mer kapabel personlig agent, men varje ny behörighet och integration ökar också mängden som kan gå fel om säkerheten brister.