
Meta-Muse-Einstellung auf dem Mac lässt Malware die Diktierfunktion kapern
Ein Forscher zeigte, dass Malware auf einem Mac die Meta-Muse-Diktierfunktion auf einen Angreifer umleiten, das Konto-Token stehlen und den Assistenten auf jedem Gerät steuern kann.
Malware, die bereits auf einem Mac läuft, kann Meta Muse, den persönlichen KI-Assistenten, den Meta diesen Monat in den Vereinigten Staaten eingeführt hat, stillschweigend übernehmen und die diktierten Eingabeaufforderungen eines Nutzers an einen Angreifer statt an Meta senden. Der Sicherheitsforscher Patrick Wardle hat genau das in einem Proof of Concept demonstriert, der am 21. September veröffentlicht wurde. Ein Proof of Concept ist eine kleine funktionierende Demonstration, die beweisen soll, dass eine Schwachstelle real ist, und nicht als fertiges Angriffswerkzeug dienen soll.
Der Schwachpunkt liegt in der Mac-Version von Muse, und er funktioniert nur, wenn ein Angreifer bereits Code als der angemeldete Benutzer ausführen kann. Von allein kann er nicht in einen Mac eindringen. Was ihn so ernst macht, ist der Umfang des Zugriffs, den Muse haben soll. Sobald jemand Muse einschaltet, kann der Assistent auf die Dateien, E-Mails, Nachrichten, den Kalender, Einkaufs- und Smart-Home-Apps dieser Person zugreifen und dabei die Berechtigungen nutzen, die der Nutzer ihm gewährt. Wardles Punkt ist, dass dieser Zugriff die Beute ist: Ein Angreifer, der Muse stillschweigend steuern kann, erbt alles, was der Nutzer dem Assistenten erlaubt hat.
macOS, Apples Betriebssystem für Mac-Computer, hält normalerweise eine Anwendung von den Dateien, dem Mikrofon, der Kamera und den gespeicherten Anmeldungen einer anderen Anwendung fern, was begrenzt, worauf gewöhnliche Malware zugreifen kann. Wardle warnt außerdem, dass Sicherheitssoftware diesen Angriff möglicherweise nicht bemerkt, weil die Befehle von Muse kommen, einer normalen signierten App, und nicht von etwas, das wie Malware aussieht.
Der Mechanismus, den er fand, ist eine einzelne undokumentierte Einstellung, die entscheidet, wohin Muse die Diktierfunktion sendet, also die Wörter, die ein Nutzer spricht, damit Software sie in Text umwandeln kann. Sie ist in den Einstellungen der Mac-App unter dem Namen endo_voyager_dictation_endpoint gespeichert, und jedes Programm, das als der angemeldete Benutzer läuft, kann sie auf eine Adresse zeigen lassen, die der Angreifer kontrolliert, ohne zusätzliche Berechtigungen zu benötigen. Von diesem Moment an geht die Diktierfunktion nicht mehr an Meta. Wenn der Nutzer eine Eingabeaufforderung spricht, gehen sowohl das Audio als auch der Text an ein kleines Programm, das der Angreifer auf demselben Mac laufen lässt.
Ausgehend von dieser Position zeigte Wardle drei Dinge, die ein Angreifer tun kann. Das erste ist, alles zu lesen, was der Nutzer diktiert hat. Das zweite ist, zusätzliche Anweisungen hinzuzufügen, denen Muse vertraut und die es dann ausführt. Das dritte ist, ein Token abzugreifen, also den digitalen Ausweis, der eine Person in ihrem Muse-Konto angemeldet hält, und dieses Token dann zu nutzen, um den Chatverlauf des Kontos zu lesen und den Assistenten direkt zu steuern.
Da ein Muse-Konto gleichzeitig auf mehreren Geräten angemeldet sein kann, kann ein Angreifer mit dem Token Muse auf jedem dieser Geräte Befehle geben, nicht nur auf dem Mac. Wardle nutzte den Zugriff, um die Muse-App auf seinem eigenen iPhone anzuweisen, seinen genauen Standort zu melden, einen Bluetooth-Scan naher Geräte durchzuführen und die Smart-Home-Befehle aufzulisten, die sie senden konnte. In seinen Tests verfasste der Assistent nur Nachrichten, statt sie von selbst zu senden.
Wardle war auch klar darüber, was der Angriff nicht tut. Er überwindet nicht den Teil von macOS, der eine App daran hindert, die gespeicherten Passwörter und Token einer anderen App zu lesen. Muse sendet sein eigenes Token zusammen mit der umgeleiteten Diktierfunktion, sodass der Angriff funktioniert, indem Muse mit Zugriff handelt, den es bereits hatte. Er zeigt auch nicht, dass Metas Cloud-System, das das Unternehmen gebaut hat, um den Agenten jedes Nutzers von den anderen abzuschotten, geknackt wurde.
Die Schwachstelle ist nicht nur ein lokales Problem. Wardle sagte gegenüber The Hacker News, dass ein entfernter Angreifer Muse über einen ClickFix-Trick kapern und sein Token stehlen könnte. ClickFix ist ein Betrug, bei dem eine Website oder eine Nachricht den Nutzer dazu bringt, einen einzelnen Befehl auszuführen, der typischerweise in Terminal, das Textbefehlswerkzeug des Macs, eingefügt wird, ohne etwas herunterzuladen und ohne etwas zu installieren. Deshalb ist sein öffentlicher Rat unverblümt: Installieren Sie Muse nicht, das er als trivial bezeichnete, in die ultimative Hintertür verwandelt zu werden.
Wardle sagte, er habe die Schwachstelle nicht an Meta gemeldet, bevor er an die Öffentlichkeit ging. Er entschied sich für die vollständige Offenlegung, damit Nutzer das Risiko verstehen, und weil es oft der schnellste Weg ist, Fehler dieser Art behoben zu bekommen. Er sagte, Meta habe seitdem das veröffentlicht, was er einen Fix nannte, und verwies auf einen Beitrag auf X. The Hacker News sagte, es könne nicht bestätigen, was diese Änderung bewirkt, und habe Meta um eine Stellungnahme gebeten. Meta hat keine Sicherheitsmitteilung veröffentlicht.
Bis Meta einen Fix bestätigt, können Mac-Nutzer ihr Risiko begrenzen. Beenden Sie Muse oder entfernen Sie es. Überprüfen Sie die Apps und Berechtigungen, die Muse hat, und entziehen Sie alle, die es nicht braucht, damit es für einen Angreifer weniger zu erreichen gibt. Wenn der Mac möglicherweise bereits kompromittiert ist, behandeln Sie das Muse-Konto und die damit verbundenen Konten als offengelegt und ändern Sie deren Passwörter. Da der Angriff erfordert, dass der Nutzer diktiert, meiden Sie die Spracheingabe von Muse, was genau den von Wardle demonstrierten Pfad schließt. Und führen Sie niemals einen Befehl aus, von dem eine Website oder eine Nachricht sagt, Sie sollen ihn in Terminal einfügen, denn dort beginnt ein ClickFix-Angriff.
Meta hat stark in die Sicherheit von Muse investiert. Das Unternehmen hat den Agenten so gebaut, dass er in einem separaten Cloud-System läuft, das die Daten jedes Nutzers von denen aller anderen getrennt hält, mit einer Prüfschicht, die die Aktionen von Muse genehmigen soll. Diese Schwachstelle sitzt stattdessen in der Mac-App, nicht in diesem Cloud-Design. Wardle argumentiert, dass Meta den Schwachpunkt selbst geschaffen hat, indem es seinen eigenen Weg für die Diktierfunktion baute, der das Audio vom Gerät sendet, statt Apples Diktierfunktion zu nutzen, die auf dem Mac läuft. Er fügte hinzu, dass er weitere Schwachstellen in KI-Assistenten gefunden hat, darunter in viel weiter verbreiteten Apps, die er den Anbietern gemeldet hat und im November auf der Konferenz Objective by the Sea in Hawaii vorstellen will.
Für Unternehmen, die Hilfe bei der Überprüfung des Zugriffs wünschen, der ihrer Software und ihren Mitarbeitern gewährt wird, ist AEU-I der sicherheitsorientierte IT-, Infrastruktur- und Beratungsservice der Gruppe, und genau eine solche Überprüfung lohnt sich, bevor ein Assistent freien Zugriff auf die Dateien, E-Mails und Kalender eines Unternehmens erhält.
So schützen Sie sich
- Wenn Sie Meta Muse auf einem Mac haben, beenden Sie es oder deinstallieren Sie es, bis Meta erklärt, was seine jüngste Änderung tatsächlich behoben hat.
- Öffnen Sie die Berechtigungen von Muse und schalten Sie alle Dateien, E-Mails, Nachrichten oder Smart-Home-Apps aus, auf die es nicht wirklich zugreifen muss.
- Kopieren und fügen Sie niemals einen Befehl in das Terminal Ihres Macs ein, weil eine Website oder eine Nachricht es Ihnen sagt, denn so beginnt diese Art von Angriff.
- Vermeiden Sie es vorerst, über das Mikrofon mit Muse zu sprechen, denn die gesprochene Eingabe ist genau der Weg, den der Forscher genutzt hat.
- Wenn Ihr Mac möglicherweise bereits infiziert ist, ändern Sie Ihr Muse-Passwort und die Passwörter jedes Kontos, das Sie damit verbunden haben, und melden Sie diese Konten auf anderen Geräten ab.
Begriffe Erklärt
- proof of concept Eine kleine funktionierende Demonstration, die zeigt, dass eine Sicherheitslücke real ist, und kein fertiges Angriffswerkzeug.
- macOS Apples Betriebssystem, die Software, die auf Mac-Computern läuft.
- token Ein digitaler Ausweis, der Sie in einem Konto angemeldet hält, ohne dass Sie Ihr Passwort erneut eingeben müssen.
- dictation Ihre Wörter laut aussprechen, damit Software sie für Sie tippt.
- ClickFix Ein Trick, bei dem eine Website oder eine Nachricht Sie dazu drängt, einen Befehl auf Ihrem eigenen Computer einzufügen und auszuführen.
- Terminal Eine Mac-App, in der Sie Textbefehle eingeben, statt auf Schaltflächen zu klicken.
- backdoor Ein Weg in einen Computer oder ein Konto, der einem Angreifer Zugriff verschafft, ohne dass der Besitzer davon weiß.