Meta julkaisi Muse-agentin kaksi viikkoa sitten ja markkinoi sitä alusta asti tietoturvan ehdoilla. Nyt macOS-tietoturvaan erikoistunut tutkija Patrick Wardle on julkaissut nollapäivähaavoittuvuuden, jonka avulla mikä tahansa paikallisesti ajettu ohjelma tai komentorivikäsky voi ottaa agentin haltuunsa. Ars Technican mukaan hyökkääjä saa käyttöönsä tunnuksen, joka antaa täyden hallinnan käyttäjän Muse-tiliin.

Ajoitus on Metalle hankala. Noin 12 tuntia ennen Wardlen julkaisua Amazon alkoi estää Musen käytön sivustollaan. Käyttäjät saivat viestin, jonka mukaan Muse on luvaton tekoälyagentti ja rikkoo Amazonin käyttöehtoja.

Yksi dokumentoimaton asetus

Muse-sovellus altistaa dokumentoimattoman asetuksen nimeltä endo_voyager_dictation_endpoint. Wardlen mukaan paikallinen prosessi voi muuttaa sitä ilman erityisoikeuksia ja ohjata sanelun liikenteen hyökkääjän hallitsemalle palvelimelle.

Meta rakensi sovelluksen niin, että mikä tahansa asennettu ohjelma tai ajettu koodi voi muuttaa pitkää listaa dokumentoimattomia asetuksia riippumatta siitä, mitä macOS-oikeuksia sillä on. Suurin osa asetuksista on vaaratonta, kuten tumman tilan ohjaus. Yksi ei ole.

Kun sanelun päätepiste on vaihdettu, hyökkääjän palvelin voi toimia välityspalvelimena käyttäjän ja Metan välissä. Palvelin lisää käyttäjän puhekomentoon oman haitallisen kehotteen, esimerkiksi käskyn lähettää kaikki WhatsApp-viestit hyökkääjälle. Samalla tunnus välittyy haitalliselle palvelimelle, jolloin hallinta tilistä muuttuu pysyväksi.

Tavallinen vastaargumentti on, että laitteen vaarantumisen jälkeen kaikki tietoturva on menetetty joka tapauksessa. Wardlen mukaan tämä ei päde tässä tapauksessa. Hän osoitti, että yksinkertainen ClickFix-hyökkäyksen muunnelma riittää agentin haltuunottoon. Samalla tekniikalla käyttäjiä on huijattu saastuttamaan laitteitaan laajassa mitassa.

Lähikuva yksittäisestä kytkimestä tummalla ohjauspaneelilla, punainen valojuova

Agentin oikeudet periytyvät hyökkääjälle

Jotta Muse voi hoitaa tehtäviään, käyttäjän on annettava sille pääsy tileihinsä ja laajat macOS-oikeudet: tiedostojen kirjoitus levylle, mikrofoni, kamera, sijainti ja kalenteri. Apple on kehittänyt vuosia suojauksia, jotka estävät asennetuilta ohjelmilta ja komentoriviltä pääsyn juuri näihin resursseihin.

Wardle kuvaa haavoittuvuutta oikeuksien vahvistamiseksi. Haitallinen ohjelma ei murra jokaista suojakerrosta vaan kohdistaa hyökkäyksen agenttiin, jolla on jo käyttäjän myöntämä laajempi ulottuvuus. Sen sijaan että hyökkääjän pitäisi kirjoittaa kattava haittaohjelma, hän voi hyödyntää avustajaa itseään, Wardle sanoi Ars Technicalle. Tutkija kertoo kehittäneensä useita todistuskonsepteja, jotka kirjoittavat haitallisia tiedostoja levylle ja ottavat valokuvia ilman että tarkkaavainenkaan käyttäjä huomaa mitään.

Ulottuvuus ei rajoitu yhteen koneeseen. Wardle julkaisi not-a-mused-nimisen todistuskonseptin, joka kysyy Musen laiteluettelon tilin rajapinnan kautta. Jokainen liitetty laite ilmoittaa tuetut komennot, tunnisteensa ja onko se verkossa. Koodi valitsee verkossa olevan laitteen ja pyytää Musea suorittamaan sillä komennon.

Wardlen mukaan Muse tarjoaa yli 50 komentoa. Julkisessa demonstraatiossaan hän haki Barcelonassa olevan iPhonen sijainnin ja käynnisti puhelimessa Bluetooth-skannauksen. Tehtävät ajautuivat näkymättömästi Muse-asiakkaan kautta. Huomionarvoista on myös se, että kun Wardle kysyi agentilta, miten tämä on mahdollista oikeudettomalta hyökkääjältä, Muse vastasi virheellisesti ettei sellainen toiminta ole mahdollista.

Avainnippu koukussa betoniseinää vasten, yksi avain hehkuu muita kirkkaammin

Amazon sulki oven ja pilvieristys petti

Metan tietoturva-arkkitehtuurin ydin on Muse Secure VM, oma pilvitietokone, joka säilöö agentin datan ja liitetyt tunnukset. Erillinen Sentinel-palvelu valtuuttaa liitäntöjen toiminnot ja verkkoliikenteen. Yhtiön oma tekninen kuvaus korostaa, ettei agentti saa raakoja salasanoja tai valtuutustunnuksia.

Wardlen löydös osuu toiseen rajapintaan. Pilvieristys suojaa rajallisesti, jos paikallinen asiakasohjelma voidaan ohjata uudelleen ennen kuin sen liikenne ehtii suojattuun ympäristöön. Wardle huomauttaa, että macOS tarjoaa sanelun laitteella tapahtuvana toimintona. Jos Meta olisi käyttänyt Applen rajapintaa, haavoittuvuutta ei olisi olemassa. Hänen tulkintansa on, että yhtiö halusi pääsyn saneludataan itselleen.

Aikajana on tiukka. Muse julkaistiin 8. syyskuuta, Mac-asiakas 17. syyskuuta ja todistuskonsepti 21. syyskuuta. Meta avasi julkaisun yhteydessä palkkio-ohjelman, jossa kelvollisista löydöistä maksetaan jopa 300 000 dollaria. Yhtiön tietoturvateksti käsitteli pääosin kehotehyökkäyksiä ja tunnusten eristämistä pilvessä, ei paikallisen asiakkaan luottamussuhdetta.

Amazonin päätös kertoo toisesta paineesta. Verkkokauppa ei estänyt agenttia tietoturvasyistä vaan käyttöehtojen perusteella. Agenteille, jotka tekevät ostoksia käyttäjän puolesta, alustojen suostumus on yhtä välttämätön edellytys kuin tekninen toimivuus. Kaksi erillistä estettä samalla viikolla osuu Metan agenttistrategian ytimeen.

Lähes kokonaan laskettu rullaovi sulkee valaistun varastokäytävän taakseen

Yhteenveto

Muse-tapaus erottaa kaksi asiaa, jotka menevät helposti sekaisin. Haavoittuvuus ei ole etähyökkäys: se vaatii, että hyökkääjä pystyy jo ajamaan koodia koneella. Vaikutusalue sen sijaan ei pääty vaarantuneeseen tietokoneeseen vaan ulottuu käyttäjän agenttitiliin ja muihin liitettyihin laitteisiin.

Tietoturvatiimeille vaikeampi kysymys on havaitseminen. Jos agentin komennot eivät eroa käyttäjän omista ja agentti itse voidaan ohjata uudelleen, prosessi-identiteettiin nojaavilla työkaluilla on vähän tartuntapintaa. Ongelma on rakenteellinen eikä yksittäinen korjattava virhe, ja se koskee jokaista agenttia, jolle myönnetään vastaava ulottuvuus.