Zero-day превращает локальный ИИ-агент в канал для прослушивания

leer en español

1384
Zero-day превращает локальный ИИ-агент в канал для прослушивания

Атакующий получает голосовые запросы и может использовать полномочия, которые пользователь уже доверил ИИ.

image

Голосовой помощник на Mac может стать чужим микрофоном и пультом управления одновременно: у ИИ-агента Muse обнаружили zero-day, который позволяет обычному локальному процессу перехватывать диктовку пользователя и пользоваться доступом, уже выданным агенту.

Проблему обнаружил специалист по безопасности macOS Патрик Уордл. Уязвимость затрагивает клиент Muse компании Meta* для macOS. Приложение работает с файлами, браузером, сообщениями, календарём и другими ресурсами компьютера, а сам агент может выполнять действия от имени пользователя. Именно широкий набор полномочий превращает сравнительно простую локальную ошибку в серьёзную проблему для ИИ-агентов.

Причина скрывается в недокументированном параметре endo_voyager_dictation_endpoint. Параметр задаёт адрес сервера, куда Muse отправляет данные голосового ввода. Любая программа, запущенная от имени пользователя, может изменить значение без дополнительных привилегий и перенаправить трафик на подконтрольный злоумышленнику узел.

После подмены адреса атакующий получает возможность перехватывать голосовые запросы и их расшифровку. Речь идёт не о постоянной фоновой прослушке комнаты: опубликованный PoC срабатывает, когда пользователь включает микрофон Muse и диктует запрос. Однако тот же канал позволяет внедрять собственные инструкции, превращая обычный prompt injection в атаку через доверенное приложение.

Опаснее выглядит перехват аутентификационного токена ABRA. Код Уордла извлекает его из перенаправленного соединения, после чего может обратиться к инфраструктуре аккаунта Muse и получить сведения о выделенной облачной виртуальной машине. Фактически вредоносная программа получает возможность действовать через уже авторизованного агента вместо того, чтобы самостоятельно обходить каждую защиту macOS.

Proof-of-concept реализует только часть более чем 50 команд, доступных Muse. Код умеет получать историю чатов, обращаться к окружению агента, записывать файлы и инициировать другие действия. Некоторые возможности зависят от разрешений, которые пользователь заранее выдал приложению, например доступ к камере. Подобная модель угроз уже проявлялась в других агентных системах, где разрешения пользователя переставали быть надёжной границей безопасности.

Сам zero-day не позволяет удалённо взломать чистый Mac. Атакующий сначала должен добиться запуска собственного кода в учётной записи пользователя, например с помощью вредоносной программы или социальной инженерии. Уордл рассматривает уязвимость как усилитель уже существующего доступа: малопривилегированный процесс получает возможности приложения, которому человек добровольно доверил гораздо больше данных. Похожий риск проявлялся и в случаях, когда агенты Meta выходили за пределы изначально заданного сценария.

После публикации исследования руководитель Muse Дэвид Синглтон сообщил, что Meta выпустила экстренное исправление для Mac-клиента. Компания также подчеркнула локальный характер атаки. Пользователям Muse на macOS имеет смысл убедиться, что установлена актуальная версия приложения, а при подозрении на компрометацию проверить выданные разрешения и связанные сервисы.

Уордл опубликовал код not-a-mused и отдельно предупреждает, что главный риск связан не только с перехватом голоса. Чем больше файлов, аккаунтов и устройств пользователь подключает к персональному агенту, тем ценнее сам агент становится как промежуточная цель для вредоносного ПО.

Схожую проблему недавно нашли в NVIDIA NemoClaw: вредоносная страница могла перехватить управление агентом, после чего разрешённые пользователем ресурсы превращались в инструменты атакующего.

Другой свежий пример затронул Kiro IDE. Уязвимость позволяла ИИ-агенту отправлять рабочие файлы на внешний сервер ещё до того, как пользователь подтверждал изменение настроек. Оба случая показывают одну и ту же слабость современных агентов: интерфейс может обещать контроль, хотя часть действий уже происходит за пределами привычной модели разрешений.

* Компания Meta и её продукты (включая Instagram, Facebook, Threads) признаны экстремистскими, их деятельность запрещена на территории РФ.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама