Meta’s nieuwe AI-assistent Muse bevat een kwetsbaarheid waarmee malware op een Mac de AI-agent kan misbruiken. Beveiligingsonderzoeker Patrick Wardle publiceerde een werkende proof-of-concept waarmee hij laat zien hoe een aanvaller de controle over Muse kan krijgen.
Muse werd enkele weken geleden geïntroduceerd als persoonlijke AI-assistent voor macOS. De agent kan onder meer afspraken boeken, aankopen doen en documenten maken. Daarvoor kan Muse worden gekoppeld aan bijvoorbeeld e-mail, agenda en sociale media en toegang krijgen tot bestanden, microfoon en camera.
Transcriptie omleiden
Het gaat om de instelling endo_voyager_dictation_endpoint, die bepaalt naar welk endpoint gesproken opdrachten worden gestuurd. Normaal is dat infrastructuur van Meta. Een lokaal proces kan het adres echter vervangen door een server van een aanvaller, legt Ars Technica uit.
Daarmee kunnen gesproken opdrachten worden onderschept en kan een aanvaller instructies aan Muse toevoegen. Ook kan authenticatiemateriaal van de AI-assistent worden buitgemaakt.
Wardle demonstreerde onder meer aanvallen waarbij bestanden naar de schijf worden geschreven en foto’s worden gemaakt, aldus Ars Technica. In plaats van zelf uitgebreide malware te ontwikkelen, kan een aanvaller Muse gebruiken om dergelijke handelingen uit te voeren.
Eerst toegang tot Mac nodig
Het lek betekent niet dat een aanvaller vanaf internet zomaar een Mac met Muse kan overnemen. Er moet al code onder het account van de gebruiker kunnen worden uitgevoerd, bijvoorbeeld door malware of social engineering.
Het probleem is dat relatief beperkt geprivilegieerde malware via Muse ineens veel meer kan bereiken, meldt The Register. Beveiligingsmechanismen van macOS die afzonderlijke apps beperken, bieden dan minder bescherming.
Ook een eenvoudige ClickFix-aanval kan voldoende zijn om de benodigde lokale code te laten uitvoeren, aldus Ars Technica. Daarbij wordt een gebruiker ertoe verleid zelf een commando in bijvoorbeeld de terminal uit te voeren. De kwetsbaarheid in Muse kan vervolgens worden gebruikt om de aanval verder uit te breiden.
Verwerking in de cloud
Wardle zet ook vraagtekens bij enkele ontwerpkeuzes van Meta. Zo worden gesproken opdrachten in de cloud verwerkt, terwijl macOS ook lokale mogelijkheden voor dicteren en transcriptie biedt. Met lokale verwerking zou deze specifieke aanval volgens Wardle niet mogelijk zijn geweest, meldt The Register.
Meta maakt in zijn eigen uitleg over de beveiliging van Muse duidelijk dat het bedrijf onder meer gebruikmaakt van geïsoleerde uitvoering en beperkingen op wat de agent kan doen.
Het lek legt een breder risico van AI-agents bloot. Om zelfstandig namens een gebruiker te handelen, moeten ze toegang krijgen tot verschillende gegevens en diensten. Wie zo’n agent weet te manipuleren, kan die mogelijkheden voor andere doeleinden gebruiken.