Nie trzeba było przejmować kontroli nad całym Makiem, by spróbować wykorzystać szerokie uprawnienia jego asystenta AI. Patrick Wardle wykazał, że program już uruchomiony na komputerze mógł zmienić ustawienie dyktowania w Meta Muse i skierować ruch do serwera napastnika. Jego demonstracja, nazwana not-a-mused, dotyczyła lokalnej luki typu zero-day — nie sposobu na zdalne włamanie do Maca.
8
11
Od ustawienia dyktowania do tokena konta
Nieudokumentowane ustawienie endo_voyager_dictation_endpoint wskazywało, dokąd Muse wysyła dyktowane polecenia w celu transkrypcji. Wardle ustalił, że aplikacja działająca lokalnie lub polecenie wpisane w Terminalu mogły je zmienić bez specjalnych uprawnień macOS. Po skierowaniu ruchu na serwer kontrolowany przez napastnika kolejne podyktowane polecenie mogło ujawnić zarówno dane głosowe, jak i token służący do uwierzytelniania konta Muse. Atak wymagał więc kodu działającego już na Macu oraz użycia dyktowania; nie oznaczał podsłuchiwania każdej rozmowy z asystentem.
7
8
28
Co pokazała demonstracja
Według relacji z pokazu przejęta sesja Muse uzyskała lokalizację połączonego iPhone’a w Barcelonie i zainicjowała na nim skanowanie Bluetooth Low Energy. To konkretne wykonane działania, a nie dowód, że badacz wykorzystał wszystkie uprawnienia dostępne asystentowi. Istotą zagrożenia było to, że osoba dysponująca tokenem mogłaby działać przez Muse i potencjalnie korzystać z dostępu wcześniej przyznanego mu przez właściciela do kont i urządzeń.
9
19
26
Dla użytkownika i firmy to ważne rozróżnienie: proces o skromnych uprawnieniach na Macu mógł stać się drogą do znacznie bardziej uprzywilejowanego asystenta. W organizacji warto zatem wiedzieć nie tylko, czy pracownik zainstalował Muse, lecz także do jakich plików, usług i urządzeń dał mu dostęp.
8
9
19
Poprawka Meta i osobny spór z Amazonem
Wardle poinformował później, że Meta załatała błąd, i podziękował za szybką poprawkę. Według późniejszych doniesień firma usunęła również wewnętrzne ustawienie umożliwiające zmianę serwera dyktowania. Badacz apelował, by nie instalować Muse; dostępne relacje nie wyjaśniają jednak szczegółowo powodów tej rady ani nie pozwalają przypisać mu konkretnej prognozy dotyczącej kolejnych luk.
28
17
11
Osobną sprawą jest zablokowanie Muse możliwości robienia zakupów na Amazonie. Amazon nie przedstawił tej decyzji jako reakcji na lukę. Firma przekazała Adweekowi, że Meta nie uprzedziła jej o zakupowej aktywności asystenta ani nie uzyskała na nią zgody. Według innych doniesień Amazon zarzucał też agentowi, że podczas korzystania z serwisu nie identyfikował się jako taki.
22
24