Как скрытая настройка Muse превращает ассистента в бэкдор?

Исследователь безопасности Patrick Wardle 21 сентября опубликовал proof-of-concept атаки на Mac-версию Muse, персонального ИИ-агента компании М⃰. В локальном приложении он обнаружил недокументированную настройку endo_voyager_dictation_endpoint, которая задаёт адрес отправки голосовой диктовки. Любая программа, запущенная от имени вошедшего в macOS пользователя, могла изменить этот параметр без дополнительных разрешений. Wardle посоветовал вообще не устанавливать Muse: по его словам, ассистента «элементарно превратить в идеальный бэкдор».
Как скрытая настройка Muse превращает ассистента в бэкдор?
Изображение носит иллюстративный характер

После включения Muse пользователь может открыть ему доступ к файлам, электронной почте, сообщениям, календарям, приложениям для покупок и управления умным домом. М⃰ запустила ассистента в Соединённых Штатах в период, обозначенный в исходных данных как «этот месяц»; точные месяц и год не названы. Опасность возникает из-за накопленных разрешений: вредоносной программе уже не нужно самостоятельно пробиваться к защищённым данным, если она способна заставить доверенный ИИ-агент выполнить нужную команду.
Сама уязвимость не позволяет взломать Mac извне. Сначала атакующий должен получить возможность запускать код под учётной записью активного пользователя. Wardle объяснил The Hacker News, что для этого подойдёт схема ClickFix: сайт, всплывающее окно или сообщение убеждает человека скопировать команду и выполнить её в Terminal. Заметной установки приложения может и не быть. Пользователь своими руками запускает код, который перенастраивает Muse и готовит кражу токена.
Атака срабатывает, когда владелец нажимает кнопку микрофона и диктует запрос. Изменённый endo_voyager_dictation_endpoint направляет аудиозапись и распознанный текст не в М⃰, а небольшой программе злоумышленника на том же Mac либо подконтрольному ему адресу. Перехваченный запрос можно прочитать, дополнить своими инструкциями и передать обратно Muse. Ассистент принимает подменённый текст за доверенную команду и действует с теми правами, которые ранее выдал ему пользователь.
Wardle показал три практических возможности: перехват речи вместе с текстовой расшифровкой, незаметное добавление команд и получение токена аутентификации Muse. Токен уходит вместе с перенаправленной диктовкой, поэтому атакующему не приходится взламывать хранилище паролей macOS. С захваченным токеном он может войти в учётную запись Muse, прочитать историю разговоров и управлять ассистентом напрямую. Конкретный сценарий, показанный исследователем, всё же зависит от голосового ввода: без диктовки данный путь не запускается.
Обычные механизмы macOS мешают одному приложению читать чужие файлы, использовать микрофон и камеру, извлекать сохранённые данные входа, пароли и токены. Здесь эти барьеры напрямую не ломаются. Команды выполняет сама Muse, легитимная подписанная программа, уже получившая разрешения владельца Mac. Из-за этого защитные средства могут не распознать вторжение: подозрительное действие выглядит как штатная работа известного приложения, а не команда обычного вредоноса. Новых разрешений атака Muse не выдаёт, поэтому масштаб ущерба зависит от подключённых аккаунтов и ранее одобренного доступа.
Один украденный токен способен выйти за пределы заражённого компьютера, поскольку учётная запись Muse поддерживает несколько устройств. Wardle продемонстрировал это на собственном iPhone: удалённо попросил приложение сообщить точное местоположение телефона, просканировать ближайшие Bluetooth-устройства и перечислить доступные команды для умного дома. В его тестах Muse лишь составляла черновики сообщений и не отправляла их автоматически. Это ограничение снижает автономность атаки, но не отменяет доступ к истории чатов и функциям ассистента на связанных устройствах.
Проблема находилась в Mac-клиенте и механизме диктовки, а не в облачной изоляции М⃰. Компания проектировала Muse так, чтобы агент каждого пользователя работал в отдельной облачной среде, чужие данные оставались разделёнными, а специальный проверяющий слой одобрял действия перед исполнением. Proof-of-concept не показал взлом этой инфраструктуры. Wardle связал слабое место с решением М⃰ отправлять голосовую запись с устройства через собственный механизм. По его мнению, использование локальной диктовки Apple могло бы убрать уязвимый перенастраиваемый адрес.
До публикации Wardle не сообщил М⃰ о находке в частном порядке и выбрал полное раскрытие. Он объяснил решение желанием предупредить пользователей и расчётом на то, что публичность ускорит исправление. Позднее исследователь написал, что М⃰ выпустила некий «фикс», и сослался на публикацию в X. The Hacker News не смогла независимо установить, что именно изменилось, запросила комментарий у М⃰, но на описанный момент компания не выпустила бюллетень безопасности. Поэтому объём и надёжность исправления оставались неподтверждёнными.
Пока М⃰ официально не опишет защиту, владельцам Mac разумно завершить работу Muse или удалить приложение, проверить все выданные ему разрешения и отключить ненужные аккаунты. Отказ от голосового ввода перекрывает именно тот маршрут, который продемонстрировал Wardle. При подозрении на заражение следует считать скомпрометированными учётную запись Muse и связанные с ней сервисы, после чего сменить их пароли. Команды из сайтов, сообщений и всплывающих окон нельзя переносить в Terminal вслепую: так начинаются атаки ClickFix. Wardle также сообщил о других уязвимостях в ИИ-ассистентах, включая гораздо более распространённые приложения; о них он уведомил разработчиков и собирается рассказать в ноябре на конференции Objective by the Sea на Гавайях.


Новое на сайте

Ссылка