Meta виправила вразливість Muse що відкривала доступ до акаунта
Meta повідомила про випуск термінового виправлення для вразливості нульового дня в ШІ-помічнику Muse для macOS. Помилка могла дозволити локально запущеним програмам або командам у терміналі отримати токен автентифікації користувача та фактично керувати його акаунтом Muse, повідомляє Wired.
Muse має доступ до сервісів і даних користувача, зокрема WhatsApp, електронної пошти, календаря та соціальних мереж. Для роботи застосунок також потребує дозволів macOS на запис файлів, доступ до мікрофона, камери, геолокації та календарів.
Дослідник безпеки macOS Патрік Вордл з’ясував, що будь-який локальний застосунок або виконаний код міг змінювати перелік недокументованих налаштувань Muse. Одне з них давало змогу змінити сервер, на який надсилається аудіо для транскрибування. Зловмисники могли вказати власний сервер і перехопити токен, що надає доступ до акаунта Muse.
За словами Вордла, він створив демонстраційні атаки, здатні, зокрема, записувати шкідливі файли на диск і робити фотографії. Дослідник зазначив, що такі дії в окремих випадках могли відбуватися без помітних ознак навіть для уважного користувача.
Meta випустила виправлення більш ніж через 12 годин після публікації інформації про проблему. Компанія наголосила, що це не була віддалена вразливість. Водночас Вордл вказав, що атаку можна активувати за допомогою варіації ClickFix — методу соціальної інженерії, за якого жертву переконують виконати команду на своєму пристрої.
Один зі сценаріїв, описаних дослідником, передбачав використання сервера зловмисника як посередника між користувачем Muse та інфраструктурою Meta. Після голосового запиту сервер міг додати шкідливу інструкцію, наприклад надіслати архів листування WhatsApp. Токен, автоматично переданий на такий сервер, міг надати зловмиснику постійний контроль над акаунтом Muse.
За кілька годин до розкриття вразливості Amazon почала блокувати використання Muse для покупок на своєму сайті. Користувачі бачили повідомлення, що Muse є неавторизованим ШІ-агентом, який порушує умови використання Amazon.
В Amazon заявили, що сторонні застосунки, які здійснюють покупки від імені клієнтів, мають працювати відкрито та враховувати рішення постачальників послуг щодо участі. Компанія попросила Meta прибрати Amazon із можливостей Muse.
- Останні
- Популярні
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
- Вересень, 22
-
Новини по днях
23 вересня 2026