Исследователь безопасности Патрик Уордл нашёл 0-day в Muse — AI-ассистенте, которого Meta выпустила несколько недель назад. Уязвимость позволяет любой локально установленной программе или команде терминала получить полный контроль над аккаунтом Muse. Она подрывает заявление Марка Цукерберга о том, что ассистент «создан с нуля для приватности и безопасности». Для компаний, которые решают, давать ли агенту доступ к почте, календарям и платёжным аккаунтам, этот случай показывает, как быстро заявленные гарантии приватности расходятся с реальной архитектурой продукта.

У AI-ассистента Muse от Meta нашли 0-day, открывающий доступ к аккаунту

Что позволяет 0-day в Muse

Muse — приложение для macOS, версии для Windows нет. Meta позиционирует его как ассистента, который записывает на приём, заполняет формы, ведёт клиентское обслуживание, совершает покупки, генерирует изображения, создаёт документы и подключается к сторонним сервисам. Он работает с WhatsApp, почтой, календарём и аккаунтами в соцсетях, а если для задачи нужен инструмент, которого нет, Muse создаёт его на месте. Чтобы всё это работало, пользователь аутентифицирует ассистента в каждом сервисе и выдаёт ему разрешения операционной системы, которые Apple по умолчанию ограничивает: запись файлов на диск, доступ к микрофону и камере, отслеживание местоположения и календарей.

Уязвимость кроется в том, как Muse обращается со своими настройками. Разработчики Meta разрешили любой локально установленной программе или исполняемому коду менять длинный список недокументированных параметров независимо от того, какие разрешения macOS есть у этой программы. Большинство из них безобидны, например тёмная тема. Один — нет: он позволяет процессу изменить endpoint, на котором происходит транскрипция. Обычно это серверный адрес, которым управляет Meta; атакующий может указать свой сервер. Как только диктовка перенаправлена, туда же уходит токен, аутентифицирующий пользователя в Muse, и атакующий получает постоянный контроль над аккаунтом. Уордл сказал Ars, что дальше можно использовать самого агента вместо того, чтобы писать отдельный Mac-стилер: «Мы можем управлять агентом и пользоваться его привилегиями для чего угодно». Он создал proof-of-concept атаки, которые записывают вредоносные файлы на диск и делают снимки, во многих случаях без каких-либо сигналов пользователю.

Что это значит для компаний, внедряющих AI-агентов

Уордл связывает проблему с двумя проектными решениями. Muse выполняет диктовку в облаке, где Meta может её логировать, хотя в macOS давно есть способ распознавать речь в процессе, который остаётся на устройстве; если бы разработчики выбрали его, атака была бы невозможна. Второе решение — разрешить любой программе управлять всеми недокументированными настройками, включая endpoint транскрипции. Уордл, возглавляющий Objective-See Foundation и ранее работавший в NASA и Агентстве национальной безопасности, говорит, что требования к таким приложениям должны быть гораздо выше: по его мнению, Meta не думала о безопасности с самого начала. Представители Meta не ответили на письменные вопросы. За две недели компания опубликовала два поста о том, как проектировала Muse с расчётом на безопасность и приватность, — это ответ на разоблачения о том, что внутреннее тестирование моделей Anthropic и Google привело к взлому сторонних сетей, которые инженеры не собирались атаковать.

Практическое следствие для бизнеса в том, что агент с широким доступом к аккаунтам становится единой точкой отказа. Атакующему не нужно взламывать каждый сервис по отдельности: один перенаправленный endpoint сразу отдаёт сообщения WhatsApp, почту и данные календаря. Уордл выяснил, что для захвата аккаунта Muse достаточно простой вариации техники ClickFix, которая заставляет пользователя заразить собственную машину. Это снижает порог квалификации: нужен не сложный стилер, а пользователь, который вставит команду. Для небольшой компании риск сосредоточен на том, кто запускает ассистента на рабочем ноутбуке; для крупной он распространяется на все аккаунты, к которым агент получил доступ.

Несколько вопросов остаются открытыми. Meta не сообщила, будут ли ограничены недокументированные настройки и перейдёт ли диктовка на устройство, и не прокомментировала находку Уордла. Компаниям, которые оценивают Muse, стоит спросить у поставщика, какие настройки могут менять локальные процессы, где обрабатываются и хранятся голосовые данные, как защищён токен аутентификации и как быстро можно отозвать скомпрометированный токен. Полезно понимать и то, чем эта новость не является: уязвимость не доказывает, что AI-ассистенты непригодны, но показывает, что заявления поставщика о приватности нужно сверять с разрешениями, которые продукт запрашивает на самом деле. Уордл планирует подробнее рассказать об уязвимости и других угрозах AI-ассистентов на конференции Objective by the Sea в ноябре.

Отдельно: примерно за 12 часов до раскрытия 0-day Amazon начал блокировать покупки через Muse на своём сайте. Пользователи, которые пытались их совершить, получали сообщение, что Muse — «неавторизованный AI-агент», нарушающий Conditions of Use Amazon. Amazon заявил, что сторонние приложения, предлагающие делать покупки от имени клиентов, должны работать открыто и уважать решение сервиса об участии, и что компания попросила Meta убрать Amazon из сценариев Muse. Этот эпизод даёт бизнесу конкретный ориентир: ограничит ли Meta настройки, сделавшие эксплойт возможным, и последуют ли другие крупные платформы примеру Amazon. Если да, ценность ассистента, действующего в разных сервисах, будет зависеть не столько от списка функций, сколько от договорённостей о доступе за ним.