Голосовой помощник на Mac может стать чужим микрофоном и пультом управления одновременно: у ИИ-агента Muse обнаружили zero-day, который позволяет обычному локальному процессу перехватывать диктовку пользователя и пользоваться доступом, уже выданным агенту.
Проблему обнаружил специалист по безопасности macOS Патрик Уордл. Уязвимость затрагивает клиент Muse компании Meta* для macOS. Приложение работает с файлами, браузером, сообщениями, календарём и другими ресурсами компьютера, а сам агент может выполнять действия от имени пользователя. Именно широкий набор полномочий превращает сравнительно простую локальную ошибку в серьёзную проблему для ИИ-агентов.
Причина скрывается в недокументированном параметре endo_voyager_dictation_endpoint. Параметр задаёт адрес сервера, куда Muse отправляет данные голосового ввода. Любая программа, запущенная от имени пользователя, может изменить значение без дополнительных привилегий и перенаправить трафик на подконтрольный злоумышленнику узел.
После подмены адреса атакующий получает возможность перехватывать голосовые запросы и их расшифровку. Речь идёт не о постоянной фоновой прослушке комнаты: опубликованный PoC срабатывает, когда пользователь включает микрофон Muse и диктует запрос. Однако тот же канал позволяет внедрять собственные инструкции, превращая обычный prompt injection в атаку через доверенное приложение.
Опаснее выглядит перехват аутентификационного токена ABRA. Код Уордла извлекает его из перенаправленного соединения, после чего может обратиться к инфраструктуре аккаунта Muse и получить сведения о выделенной облачной виртуальной машине. Фактически вредоносная программа получает возможность действовать через уже авторизованного агента вместо того, чтобы самостоятельно обходить каждую защиту macOS.
Proof-of-concept реализует только часть более чем 50 команд, доступных Muse. Код умеет получать историю чатов, обращаться к окружению агента, записывать файлы и инициировать другие действия. Некоторые возможности зависят от разрешений, которые пользователь заранее выдал приложению, например доступ к камере. Подобная модель угроз уже проявлялась в других агентных системах, где разрешения пользователя переставали быть надёжной границей безопасности.
Сам zero-day не позволяет удалённо взломать чистый Mac. Атакующий сначала должен добиться запуска собственного кода в учётной записи пользователя, например с помощью вредоносной программы или социальной инженерии. Уордл рассматривает уязвимость как усилитель уже существующего доступа: малопривилегированный процесс получает возможности приложения, которому человек добровольно доверил гораздо больше данных. Похожий риск проявлялся и в случаях, когда агенты Meta выходили за пределы изначально заданного сценария.
После публикации исследования руководитель Muse Дэвид Синглтон сообщил, что Meta выпустила экстренное исправление для Mac-клиента. Компания также подчеркнула локальный характер атаки. Пользователям Muse на macOS имеет смысл убедиться, что установлена актуальная версия приложения, а при подозрении на компрометацию проверить выданные разрешения и связанные сервисы.
Уордл опубликовал код not-a-mused и отдельно предупреждает, что главный риск связан не только с перехватом голоса. Чем больше файлов, аккаунтов и устройств пользователь подключает к персональному агенту, тем ценнее сам агент становится как промежуточная цель для вредоносного ПО.
Схожую проблему недавно нашли в NVIDIA NemoClaw: вредоносная страница могла перехватить управление агентом, после чего разрешённые пользователем ресурсы превращались в инструменты атакующего.
Другой свежий пример затронул Kiro IDE. Уязвимость позволяла ИИ-агенту отправлять рабочие файлы на внешний сервер ещё до того, как пользователь подтверждал изменение настроек. Оба случая показывают одну и ту же слабость современных агентов: интерфейс может обещать контроль, хотя часть действий уже происходит за пределами привычной модели разрешений.
* Компания Meta и её продукты (включая Instagram, Facebook, Threads) признаны экстремистскими, их деятельность запрещена на территории РФ.
