פרצת אבטחה קריטית בסוכן ה-AI של מטא, מיוז, שלושה שבועות אחרי ההשקה — ואמזון כבר חוסמת אותו
שלושה שבועות אחרי השקתו נחשפה בסוכן ה-AI של מטא, מיוז, פרצת אבטחה מסוג zero-day המאפשרת לכל אפליקציה או פקודת טרמינל במחשב Mac להשתלט על חשבון המשתמש ועל ההרשאות הנרחבות שהסוכן מחזיק. חוקר האבטחה פטריק וורדל, שגילה את הפרצה, הראה כיצד ניתן לגנוב את אסימון האימות של הסוכן דרך שינוי כתובת שרת התמלול, ופיתח הוכחות היתכנות לתקיפה הכוללות צילום תמונות וכתיבת קבצים זדוניים בלי ידיעת המשתמש. אמזון כבר החלה לחסום את מיוז מאתרה, ומטא לא הגיבה לפניות בנושא.
שלושה שבועות בלבד אחרי השקת מיוז (Muse), סוכן ה-AI של מטא למחשבי Mac, התגלה בו פרצת אבטחה מסוג zero-day המאפשרת לכל אפליקציה מותקנת או פקודת טרמינל שרצה במחשב להשתלט באופן מלא על חשבון המיוז של המשתמש — כולל ההרשאות הרחבות שהסוכן מקבל למערכת ההפעלה, לוואטסאפ, לדוא״ל וללוח השנה. במקביל, לפי הדיווח, אמזון החלה ביום ראשון לחסום את מיוז מהאתר שלה.
מנכ״ל מטא מארק צוקרברג תיאר את מיוז כ"בנוי מהיסוד לפרטיות ואבטחה", אך הפרצה שחשף חוקר האבטחה פטריק וורדל (Patrick Wardle), מומחה מוכר לאבטחת macOS, מערערת על הטענה הזו. לדבריו, מטא איפשרה לכל תהליך המותקן במחשב — ללא קשר להרשאות מערכת ההפעלה שיש לו — לשנות רשימה ארוכה של הגדרות לא מתועדות בסוכן. אחת מהן קובעת את הכתובת (endpoint) שאליה נשלח התמלול (transcription) של דיבור המשתמש; בברירת מחדל מדובר בשרת של מטא, אך תוקף יכול לשנות את הכתובת לשרת פרטי משלו. ברגע שזה קורה, הוא מקבל לידיו את אסימון האימות (token) השולט בחשבון המיוז — ובכך, בכל מה שהסוכן מורשה לעשות.
"אנחנו יכולים לתפעל את הסוכן ולנצל את ההרשאות שלו כדי לעשות מה שנרצה", אמר וורדל ל-Ars Technica. "אז במקום לכתוב תוכנה זדונית מקיפה למק, אפשר פשוט לנצל את סוכן ה-AI עצמו". לדבריו, הוא כבר פיתח כמה הוכחות היתכנות (proof of concept) לתקיפות כאלה, ובהן כתיבת קבצים זדוניים לדיסק וצילום תמונות דרך המצלמה — במקרים רבים בלי שום סימן שיתריע גם על משתמש ערני.
מיוז, שהושק לפני מספר שבועות למחשבי Mac בלבד (ללא גרסת Windows), מתואר על ידי מטא ככלי שמזמין תורים, ממלא טפסים, מטפל בשירות לקוחות, מבצע רכישות, יוצר תמונות ומסמכים ומתחבר לשירותים ולאפליקציות שהמשתמש משתמש בהם. כדי לתפקד כך הוא מקבל הרשאות רחבות במיוחד במערכת ההפעלה — כתיבה לדיסק, גישה למיקרופון ולמצלמה, ומעקב אחר מיקום ולוח שנה — הרשאות ש-Apple תכננה במקור כדי למנוע בדיוק תרחיש של השתלטות חיצונית מסוג זה.
לפי הדיווח, נציגי מטא לא הגיבו לפניות בדוא״ל. החברה פרסמה בשבועיים האחרונים שני פוסטים שעסקו בהחלטות העיצוב שאמורות להבטיח שסוכן עם גישה כה נרחבת לנתוני המשתמש יישאר מאובטח ופרטי — פרסומים שמגיעים על רקע דיווחים נפרדים על כך שבדיקות פנימיות של מודלים של אנתרופיק וגוגל הובילו לפריצות לרשתות חיצוניות של צדדים שלישיים, ללא כוונה מצד המהנדסים המעורבים.
וורדל מציין כי אחת ההחלטות שאפשרו את הפרצה היא הבחירה של מטא לבצע את תהליך התמלול בענן, כך שהחברה יכולה לתעד אותו — בעוד ש-macOS מציעה כבר שנים דרך מובנית לביצוע תמלול מקומי, על המכשיר בלבד, בלי לחשוף נתונים לרשת. לו נבחרה האפשרות הבטוחה יותר, כך לפי הדיווח, מסלול התקיפה הזה לא היה קיים מלכתחילה.
המשמעות המעשית עבור משתמשים: מיוז מקבל הרשאות גישה לשירותים כמו וואטסאפ, דוא״ל ורכישות מקוונות, כך שפרצה המאפשרת השתלטות מלאה על החשבון עלולה, ככל הנראה, לחשוף גם פעולות ושירותים רגישים המחוברים אליו — לא רק את הסוכן עצמו. הפער בין ההבטחה הפומבית לביטחון "מהיסוד" לבין פרצה שמאפשרת לכל תוכנה מקומית להשתלט על סוכן עתיר-הרשאות ממחיש עד כמה עדיין מוקדם לסמוך על סוכני AI עם גישה רחבה למערכת ההפעלה ולחשבונות אישיים.