Безопасность Apple: последние события в Meta

Безопасность Apple: последние события в Meta Обзоры

В мире технологий безопасность становится все более актуальным вопросом, и Meta, похоже, не исключение. В этой статье мы разберём ситуацию, связанную с новым личным AI-агентом Muse, который, несмотря на обещания о высокой безопасности, оказался уязвимым. Мы проанализируем обнаруженную уязвимость, последствия и меры, которые следует предпринять пользователям.

Что такое Muse и зачем он нужен?

Muse - это новый личный AI-агент от Meta, который был запущен на Mac. Он не является обычным чат-ботом, а предназначен для выполнения различных задач, таких как отправка электронных писем, заполнение форм, обработка платежей и даже покупки от имени пользователя. Однако для выполнения этих функций пользователю необходимо предоставить Muse значительный доступ к своим данным, что уже является первым риском.

Обнаруженная уязвимость

Исследователь безопасности Patrick Wardle обнаружил уязвимость нулевого дня в приложении Muse на Mac, которая сделала последние 24 часа особенно «неразвлекательными» (как он сам назвал своё открытие). Уязвимость позволяет любому приложению или команде терминала, работающему локально на Mac, изменять ряд undocumented Muse настроек без каких-либо специальных разрешений macOS.

  • Уязвимость в настройках: Один из параметров, endo_voyager_dictation_endpoint, отвечает за направление ваших диктованных запросов. Нападающий может перенаправить эти запросы на свои серверы.
  • Кража токенов: Это означает, что когда пользователь диктует запрос, он может быть отправлен злоумышленнику, который получит токен для доступа к вашему аккаунту Muse.
Безопасность Apple: последние события в Meta 2

Методы атаки

Wardle продемонстрировал несколько proof-of-concept атак, включая создание вредоносных файлов на Mac и даже использование камеры для фотографирования. Хотя эта уязвимость не предоставляет удалённому злоумышленнику мгновенный доступ ко всем устройствам с Muse, она позволяет атаковать локально. Для этого злоумышленнику нужно сначала получить возможность выполнить код на вашем устройстве, что может быть достигнуто с помощью атаки ClickFix - простого трюка, заставляющего пользователя вставить команду в терминал.

Проблемы с безопасностью Muse

Одной из основных проблем является то, что Meta не использует встроенную диктовку от Apple для обработки голосовых команд. Вместо этого Muse отправляет голосовые данные на свои серверы, что является второй ошибкой. Если бы Meta использовала локальную диктовку, данная уязвимость могла бы быть предотвращена.

Реакция Meta

Хорошая новость заключается в том, что Meta уже выпустила исправление. Если вы используете Muse на Mac, обязательно обновите приложение как можно скорее.

Безопасность Apple: последние события в Meta 3

Выводы

Ситуация с Muse подчеркивает важность безопасности в современных технологиях. Несмотря на заявления Meta о высокой защите, реальность оказалась другой. Пользователям следует быть внимательными и осознавать риски, связанные с предоставлением доступа таким приложениям. Обновление программного обеспечения - это первый шаг к обеспечению своей безопасности.

Следите за новостями безопасности Apple и оставайтесь в курсе последних угроз и уязвимостей в нашем блоге. Мы продолжаем анализировать и обсуждать важные аспекты, которые помогут вам защитить свои устройства и данные.

Материал подготовлен на основе публикации с сайта 9to5Mac. Фото: 9to5Mac
Поделиться с друзьями
Денис Логинов
Оцените автора
iPhonec.ru
Добавить комментарий