В Meta* Muse для Mac обнаружили уязвимость, позволяющую перехватить управление ИИ-ассистентом

Исследователь безопасности Патрик Уордл выявил уязвимость в приложении Meta Muse для macOS. Она даёт возможность вредоносному коду, уже работающему на компьютере, перенаправлять голосовые команды Muse на сервер злоумышленника и получать доступ к функциям ассистента. Об этом сообщает «Код Дурова».
«Проблема связана со скрытой настройкой Muse, отвечающей за адрес сервера для обработки голосового ввода. Изменить её может обычный локальный процесс без дополнительных системных разрешений», — пишет «Код Дурова».
После изменения адреса злоумышленник может перехватывать продиктованные пользователем запросы, изменять их и получать данные авторизации Muse. Это потенциально даёт атакующему те же возможности, которые пользователь ранее предоставил самому ассистенту. Уязвимость считается чувствительной, так как в зависимости от настроек приложение может работать с файлами, почтой, сообщениями, календарём, камерой, микрофоном и другими данными пользователя. Уордл опубликовал proof-of-concept под названием not-a-mused, демонстрирующий эксплуатацию проблемы. При этом уязвимость не позволяет удалённо взломать Mac сама по себе: атакующему сначала необходимо добиться запуска кода на устройстве пользователя. Meta сообщила, что выпустила исправление для приложения Muse на Mac. Компания также подчеркнула, что речь идёт о локальной атаке, а не об удалённом эксплойте.
*Признана экстремистской и запрещена в России
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.