Metafundador e CEO Mark Zuckerberg foi para grandes comprimentos para exaltar a segurança de seu novo assistente de IA, Musaalegando que foi “construído do zero para privacidade e segurança”. UM vulnerabilidade de dia zero que dá aos aplicativos executados localmente e aos comandos do terminal controle completo do agente levanta sérias dúvidas. Levantando ainda mais questões, a Amazon começou no domingo a bloquear o Muse de seu site.
meta introduzido Musa há algumas semanas. O assistente “agenda compromissos, preenche formulários e cuida do atendimento ao cliente”, “tira tarefas proativamente do seu prato” e pode “fazer compras, gerar imagens, criar documentos e conectar-se com seus aplicativos e serviços favoritos”. O aplicativo macOS (curiosamente, não existe uma versão para Windows) também funciona com contas de WhatsApp, e-mail, calendário e redes sociais do usuário. Quando uma tarefa requer uma ferramenta que não existe, o Muse cria uma instantaneamente.
Meta Doth Hype Muse Segurança demais
É claro que, para que o Muse faça qualquer uma dessas coisas, os usuários devem primeiro conceder acesso às suas contas. Isso inclui autenticar o assistente para cada serviço e, como o aplicativo é executado no macOS, conceder permissões para uma ampla gama de recursos de dispositivos restritos ao sistema operacional, como gravar arquivos em disco, acessar microfone e câmera e monitorar localização e calendários. A Apple passou anos desenvolvendo essas defesas para evitar que aplicativos instalados ou comandos inseridos no terminal acessem esses recursos, claramente porque a empresa os considera uma ameaça à segurança. O Muse desfaz completamente essas medidas padrão.
O dia zero permitiu que qualquer aplicativo ou comando de terminal obtivesse acesso ao token que autentica os usuários em suas contas do Muse. Os meta desenvolvedores projetaram o assistente para que qualquer aplicativo instalado localmente ou código executado, independentemente das permissões do macOS que possua, possa alterar uma longa lista de configurações não documentadas. A maioria deles é bastante inócua, como controlar o modo escuro. Um cenário, no entanto, era tudo menos inócuo. Permitiu que os processos alterassem o ponto final onde ocorre a transcrição. Normalmente, é um endereço de servidor operado pela Meta. Os invasores poderiam ter explorado essa falha alterando a localização para seu próprio ponto final. Se isso acontecesse, os invasores teriam o token que dá controle total sobre a conta do Muse.
“Podemos manipular o agente e aproveitar seus privilégios para fazer o que quisermos”, disse Patrick Wardle, o especialista em segurança do macOS que descobriu o dia zero, a Ars antes do hotfix. “Portanto, em vez de termos que escrever um ladrão de malware para Mac muito abrangente, podemos simplesmente aproveitar o próprio assistente de IA.” Wardle disse que desenvolveu vários ataques de prova de conceito que fazem coisas como gravar arquivos maliciosos em disco e tirar fotos, em muitos casos sem nenhuma indicação até mesmo para um usuário alerta.
Mais de 12 horas depois que esta postagem foi ao ar, Meta disse lançou um hotfix que corrigiu o dia 0.
Meta publicou dois postagens em poucas semanas, documentar as decisões de design necessárias para garantir que um assistente com acesso extraordinário aos dados e recursos do usuário seja seguro e privado. As postagens surgem em meio a revelações de que testes internos de modelos de Antrópico e Google resultou em violações de segurança de redes externas de terceiros que os engenheiros envolvidos nunca pretenderam atingir. No hacking tradicional exclusivamente humano, essas ações provavelmente resultariam na apresentação de acusações criminais. As postagens do Meta provavelmente estão cientes da reação negativa resultante e dos apelos para desacelerar o desenvolvimento da IA em resposta.
Wardle disse que os desenvolvedores do Meta tomaram várias decisões de design que tornaram possível sua exploração. Uma é a escolha de que o ditado do Muse ocorra na nuvem, onde o Meta pode registrá-lo. O macOS há muito fornece um meio simples para os aplicativos lidarem com ditado e transcrição em processos que permanecem seguros no dispositivo. Se os desenvolvedores tivessem escolhido esta alternativa mais segura, o ataque não teria sido possível.




