Un'impostazione di Meta Muse su Mac permette al malware di dirottare la dettatura

Un'impostazione di Meta Muse su Mac permette al malware di dirottare la dettatura

Un ricercatore ha dimostrato che il malware su un Mac può reindirizzare la dettatura di Meta Muse verso un attaccante, rubare il token dell'account e controllare l'assistente su qualsiasi dispositivo.

Il malware già in esecuzione su un Mac può assumere silenziosamente il controllo di Meta Muse, l'assistente AI personale che Meta ha lanciato questo mese negli Stati Uniti, e inviare i prompt dettati dall'utente a un attaccante invece che a Meta. Il ricercatore di sicurezza Patrick Wardle lo ha dimostrato esattamente in una proof of concept rilasciata il 21 settembre. Una proof of concept è una piccola dimostrazione funzionante, creata per provare che una vulnerabilità è reale piuttosto che per servire come strumento di attacco finito.

Il punto debole è nella versione Mac di Muse, e funziona solo se un attaccante può già eseguire codice come utente connesso. Da solo non può violare un Mac. Ciò che lo rende grave è la quantità di accesso che Muse è destinato a detenere. Una volta che qualcuno attiva Muse, l'assistente può operare sui file, email, messaggi, calendario, acquisti e app per la casa intelligente di quella persona, utilizzando qualsiasi accesso l'utente scelga di concedergli. Il punto di Wardle è che questo accesso è il premio: un attaccante che può guidare silenziosamente Muse eredita tutto ciò che l'utente ha permesso all'assistente di fare.

macOS, il sistema operativo di Apple per i computer Mac, normalmente tiene un'applicazione lontana dai file, dal microfono, dalla fotocamera e dai login salvati di un'altra applicazione, il che limita ciò che il malware ordinario può raggiungere. Wardle avverte anche che il software di sicurezza potrebbe non notare questo attacco, perché i comandi arrivano da Muse, un'app normale firmata, piuttosto che da qualcosa che sembra malware.

Il meccanismo che ha trovato è una singola impostazione non documentata che decide dove Muse invia la dettatura, cioè le parole che un utente pronuncia affinché il software le trasformi in testo. È memorizzata nelle preferenze dell'app Mac con il nome endo_voyager_dictation_endpoint, e qualsiasi programma in esecuzione come utente connesso può puntarla a un indirizzo controllato dall'attaccante, senza bisogno di permessi aggiuntivi. Da quel momento la dettatura non va più a Meta. Quando l'utente pronuncia un prompt, sia l'audio che il testo vanno a un piccolo programma che l'attaccante sta eseguendo sullo stesso Mac.

Partendo da quella posizione, Wardle ha mostrato tre cose che un attaccante può fare. La prima è leggere qualunque cosa l'utente abbia dettato. La seconda è aggiungere istruzioni extra di cui Muse si fida e che poi esegue. La terza è catturare un token, cioè il pass digitale che mantiene una persona connessa al proprio account Muse, e poi usare quel token per leggere la cronologia delle chat dell'account e controllare direttamente l'assistente.

Poiché un account Muse può essere connesso su più dispositivi contemporaneamente, un attaccante in possesso del token può dare ordini a Muse su uno qualsiasi di essi, non solo sul Mac. Wardle ha usato l'accesso per far sì che l'app Muse sul suo iPhone riportasse la sua posizione esatta, eseguisse una scansione Bluetooth dei dispositivi vicini e elencasse i comandi per la casa intelligente che era in grado di inviare. Nei suoi test, l'assistente ha solo abbozzato messaggi invece di inviarli da solo.

Wardle è stato anche chiaro su ciò che l'attacco non fa. Non sconfigge la parte di macOS che impedisce a un'app di leggere le password e i token salvati di un'altra app. Muse invia il proprio token insieme alla dettatura reindirizzata, quindi l'attacco funziona facendo agire Muse con l'accesso che già aveva. Né dimostra che il sistema cloud di Meta, che l'azienda ha costruito per tenere l'agente di ogni utente isolato dagli altri, sia stato violato.

La falla non è solo un problema locale. Wardle ha detto a The Hacker News che un attaccante remoto potrebbe dirottare Muse e rubarne il token tramite un trucco ClickFix. ClickFix è una truffa in cui un sito web o un messaggio inganna l'utente inducendolo a eseguire un singolo comando, tipicamente incollato nel Terminale, lo strumento di comando testuale del Mac, senza nulla da scaricare e nulla da installare. Ecco perché il suo consiglio pubblico è schietto: non installare Muse, che ha definito banale da trasformare nella backdoor definitiva.

Wardle ha detto di non aver segnalato la falla a Meta prima di renderla pubblica. Ha scelto la divulgazione completa affinché gli utenti comprendessero il rischio, e perché spesso è il modo più rapido per far correggere bug di questo tipo. Ha detto che Meta ha da allora rilasciato quello che ha definito un fix, indicando un post su X. The Hacker News ha detto di non poter confermare cosa faccia quel cambiamento e di aver contattato Meta per un commento. Meta non ha pubblicato alcun avviso di sicurezza.

Fino a quando Meta non conferma un fix, gli utenti Mac possono limitare la loro esposizione. Chiudere Muse, o rimuoverlo. Rivedere le app e i permessi che Muse detiene e revocare quelli di cui non ha bisogno, così c'è meno per un attaccante da raggiungere. Se il Mac potrebbe essere già compromesso, trattare l'account Muse e gli account ad esso collegati come esposti, e cambiare le loro password. Poiché l'attacco richiede che l'utente detti, stare lontani dall'input vocale di Muse, che chiude esattamente il percorso dimostrato da Wardle. E non eseguire mai un comando che un sito web o un messaggio ti dice di incollare nel Terminale, che è dove inizia un attacco ClickFix.

Meta ha investito pesantemente nella sicurezza di Muse. L'azienda ha costruito l'agente per funzionare in un sistema cloud separato che tiene i dati di ogni utente separati da quelli di tutti gli altri, con uno strato di controllo destinato ad approvare le azioni che Muse intraprende. Questa falla si trova invece nell'app Mac, non in quel design cloud. Wardle sostiene che Meta ha creato essa stessa il punto debole, costruendo il proprio modo di gestire la dettatura che invia l'audio fuori dal dispositivo, invece di usare la dettatura di Apple, che funziona sul Mac. Ha aggiunto di aver trovato ulteriori falle negli assistenti AI, anche in app molto più diffuse, che ha segnalato ai fornitori e che prevede di presentare alla conferenza Objective by the Sea alle Hawaii a novembre.

Per le aziende che desiderano aiuto nel rivedere l'accesso concesso al proprio software e al proprio personale, AEU-I è il servizio di IT, infrastruttura e consulenza orientato alla sicurezza del gruppo, ed è quel tipo di revisione che vale la pena fare prima che a un assistente venga dato libero accesso ai file, alla posta e ai calendari di un'azienda.

Come Proteggerti

  1. Se hai Meta Muse su un Mac, chiudilo o disinstallalo finché Meta non spiega cosa ha effettivamente corretto con il suo recente cambiamento.
  2. Apri i permessi di Muse e disattiva qualsiasi file, posta, messaggio o app per la casa intelligente a cui non ha davvero bisogno di accedere.
  3. Non copiare e incollare mai un comando nel Terminale del tuo Mac perché un sito web o un messaggio te lo dice, dato che è così che inizia questo tipo di attacco.
  4. Evita per ora di parlare con Muse attraverso il microfono, perché l'input vocale è esattamente il percorso usato dal ricercatore.
  5. Se il tuo Mac potrebbe essere già infetto, cambia la password di Muse e le password di ogni account che vi hai collegato, e disconnetti quegli account su altri dispositivi.

I Termini Spiegati

  • proof of concept Una piccola dimostrazione funzionante creata per mostrare che una falla di sicurezza è reale, non uno strumento di attacco finito.
  • macOS Il sistema operativo di Apple, il software che funziona sui computer Mac.
  • token Un pass digitale che ti mantiene connesso a un account senza digitare di nuovo la password.
  • dictation Pronunciare le parole ad alta voce in modo che il software le digiti per te.
  • ClickFix Un trucco in cui un sito web o un messaggio ti spinge a incollare ed eseguire un comando sul tuo computer.
  • Terminal Un'app del Mac dove digiti comandi testuali invece di cliccare pulsanti.
  • backdoor Un modo per entrare in un computer o account che dà a un attaccante l'accesso senza che il proprietario lo sappia.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza