Een beveiligingsonderzoeker heeft een kwetsbaarheid in de Mac-versie van Meta's AI-assistent Muse aangetoond waarmee aanvallers de app kunnen omzetten in een achterdeur. Malware die al op een Mac draait, kan een verborgen instelling aanpassen zodat spraakopdrachten niet naar Meta, maar naar de aanvaller worden gestuurd. Dit stelt de aanvaller in staat om de volledige toegang te benutten die de gebruiker aan Muse heeft gegeven.
Muse, dat deze maand in de Verenigde Staten werd gelanceerd, fungeert als persoonlijke AI-agent die toegang krijgt tot bestanden, e-mail, berichten, agenda, winkel- en smart-home-apps, afhankelijk van de permissies die de gebruiker verleent. De kwetsbaarheid werkt alleen als een aanvaller al code kan uitvoeren onder de ingelogde gebruiker en is dus geen methode om op afstand binnen te dringen.
De fout zit in een ongedocumenteerde instelling in de voorkeuren van de Mac-app, genaamd endo_voyager_dictation_endpoint. Elk programma dat onder dezelfde gebruiker draait, kan deze instelling wijzigen om de dictatiegegevens naar een door de aanvaller gecontroleerd adres te sturen, zonder extra rechten te vereisen. Hierdoor ontvangt een kwaadaardig programma de audio en tekst van de spraakopdrachten, kan het extra instructies toevoegen die Muse vertrouwt en uitvoeren, en kan het de sessietoken van de gebruiker stelen om de assistent direct te besturen.
De onderzoeker Patrick Wardle liet zien dat deze aanval zich niet beperkt tot de Mac, omdat een Muse-account op meerdere apparaten kan zijn ingelogd. Zo kon hij via een gestolen sessie de Muse-app op zijn iPhone opdrachten laten uitvoeren zoals het rapporteren van de locatie, het scannen van Bluetooth-apparaten in de buurt en het opvragen van smart-home commando’s. De assistent stelde in de tests alleen conceptberichten op, maar verstuurde deze niet zelfstandig.
De aanval omzeilt niet de macOS-beveiliging die voorkomt dat apps elkaars opgeslagen wachtwoorden uitlezen. In plaats daarvan maakt het gebruik van de reeds verleende rechten van Muse zelf. De kwetsbaarheid ligt in de Mac-app en niet in de cloudinfrastructuur van Meta, die ontworpen is om gebruikersdata gescheiden te houden en acties te controleren.
Totdat Meta een patch uitbrengt, kunnen gebruikers het risico beperken door Muse te sluiten of te verwijderen en de app-permissies te controleren en waar mogelijk in te trekken. Ook wordt geadviseerd om geen spraakopdrachten via Muse te gebruiken, omdat dit de aanvalsvector sluit. Indien een Mac mogelijk al gecompromitteerd is, dienen de gekoppelde accounts als blootgesteld te worden beschouwd en moeten wachtwoorden worden gewijzigd.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *