Meta veröffentlicht eilig einen Hotfix für Muse, nachdem ein Forscher den KI-Agenten in ein lokales Angriffswerkzeug verwandelt hat
Meta fixt Muse-Zero-Day auf macOS: Lokaler Schadcode konnte Transkription umleiten, Bilder aufnehmen und Dateien speichern. Hotfix ist da.
Illustration mit KI erzeugt
Meta hat eine Zero-Day-Schwachstelle in der Muse-Anwendung für macOS geschlossen. Sie konnte es lokal ausgeführtem Schadcode ermöglichen, den Transkriptionsablauf des KI-Agenten umzuleiten und dessen Zugriff auf das Gerät zu missbrauchen.
Der Sicherheitsforscher Patrick Wardle zeigte, dass ein Angreifer Muse manipulieren, auf mit dem Muse-Konto des Opfers verbundene Ressourcen zugreifen, Bilder aufnehmen und schädliche Dateien auf der Festplatte speichern konnte. Einige Aktionen lösten nicht zuverlässig eine sichtbare Warnung aus.
Die Schwachstelle war für sich genommen nicht aus der Ferne ausnutzbar. Ein Angreifer musste zunächst Code auf dem Mac des Opfers unter dessen Benutzerkonto ausführen. Dadurch war das Problem eher nach einer ersten Kompromittierung nützlich als als Einstiegspunkt.
Meta veröffentlichte innerhalb weniger Stunden nach der öffentlichen Berichterstattung einen Hotfix. Das Unternehmen hat jedoch weder einen betroffenen Versionsbereich noch eine Build-Nummer der korrigierten Version oder eine CVE-Kennung bekannt gegeben.
Eine undokumentierte Einstellung leitete die Cloud-Transkription um
Im Zentrum der Schwachstelle stand eine undokumentierte Muse-Konfigurationsoption, die festlegte, wohin die Anwendung Transkriptionsdaten zur Verarbeitung sendete.
Muse nutzte für die Diktierfunktion eine Cloud-Infrastruktur, statt den gesamten Vorgang lokal auszuführen. Wardle stellte fest, dass eine auf dem Mac laufende Anwendung offenbar die undokumentierten Einstellungen von Muse ändern konnte, darunter auch das Ziel für die Transkriptionsverarbeitung.
Schadcode konnte den legitimen serverseitigen Endpunkt von Meta daher durch eine vom Angreifer kontrollierte Infrastruktur ersetzen. Diese Umleitung eröffnete die Möglichkeit, den Muse-Ablauf abzufangen oder zu manipulieren und potenziell auf mit dem Muse-Konto des Opfers verbundene Ressourcen zuzugreifen.
Das Problem lag nicht allein in der Cloud-Transkription. Der Exploit entstand aus dem Zusammenspiel mehrerer Designentscheidungen:
- Muse übermittelte Diktate zur Verarbeitung außerhalb des Geräts.
- Andere Anwendungen konnten undokumentierte Muse-Einstellungen ändern.
- Der Agent behielt Zugriff auf Gerätefunktionen und den lokalen Speicher.
- Die Sicherheitsgrenze zwischen Konfigurationsänderungen und vom Benutzer autorisierten Aktionen war nicht ausreichend.
Nachdem das Verhalten von Muse umgeleitet worden war, konnte der Angreifer den Agenten als Bestandteil des Angriffs nutzen, anstatt jede erforderliche Funktion in einer eigenen Schadsoftware zu implementieren.
Dieser Unterschied ist entscheidend. Ein einfaches lokales Implantat könnte eine bereits vertrauenswürdige Anwendung für sich nutzen und dabei von den Berechtigungen und dem Kontozugriff profitieren, die der Benutzer Muse gewährt hatte.
Proof-of-Concept-Angriffe gingen über die Transkription hinaus
Wardle entwickelte Proof-of-Concept-Angriffe, die zeigten, dass sich Muse dazu bringen ließ, Bilder aufzunehmen und schädliche Dateien auf dem Mac abzulegen.
Die Tests deuteten außerdem darauf hin, dass Benutzer nicht immer eine zuverlässige visuelle Warnung erhielten. Das Fehlen einer konsistenten Benachrichtigung konnte es erschweren, schädliche Aktivitäten von den normalen Hintergrundvorgängen des Agenten zu unterscheiden.
Zu den demonstrierten Auswirkungen gehörten:
- Umleitung des Transkriptionsverkehrs an einen vom Angreifer kontrollierten Endpunkt.
- Potenzieller Zugriff auf Informationen, die mit dem Muse-Konto verbunden sind.
- Aufruf von Gerätefunktionen, die dem Agenten zur Verfügung stehen.
- Aufnahme von Bildern ohne zuverlässige Benachrichtigung des Benutzers.
- Anlegen vom Angreifer bestimmter Dateien auf der Festplatte.
Die Erkenntnisse bedeuten nicht, dass die Schwachstelle für sich genommen vollständige Kontrolle über einen mit dem Internet verbundenen Mac ermöglichte. Der Angreifer benötigte weiterhin einen bestehenden Zugang, etwa durch bereits in der Benutzersitzung laufende Schadsoftware oder durch eine Anwendung, zu deren Ausführung das Opfer verleitet worden war.
Danach konnte Muse jedoch den Funktionsumfang verringern, den der Angreifer selbst implementieren musste. Der KI-Agent wurde faktisch zu einer Ressource nach der Kompromittierung.
Meta stuft das praktische Risiko als gering ein
Meta stufte das Problem als Schwachstelle zur lokalen Rechteausweitung ein. David Singleton von Meta Superintelligence Labs erklärte, das praktische Risiko für Muse-Nutzer unter macOS sei „sehr gering“, da für die Ausnutzung bereits Schadcode lokal ausgeführt werden müsse.
Diese Einschätzung beruht darauf, dass kein Mechanismus für einen erstmaligen Fernzugriff vorhanden war. Eine Website, eine Netzwerkanfrage oder ein nicht authentifizierter Internetnutzer konnte die Schwachstelle über den bekannten Angriffsweg nicht allein ausnutzen.
Die notwendige Voraussetzung beseitigt das Risiko nicht. Angriffe auf Endgeräte umfassen häufig mehrere Phasen, und Angreifer kombinieren regelmäßig eine Technik zur erstmaligen Codeausführung mit Mechanismen, die den Zugriff ausweiten, Informationen stehlen oder vertrauenswürdige Software missbrauchen.
In diesem Fall lag der Wert der Schwachstelle in dem, was sie nach der lokalen Codeausführung ermöglichte. Ein Angreifer, dessen Schadsoftware nur über eingeschränkte Rechte im Benutzerkontext verfügte, konnte möglicherweise die Kontoverbindung, den Cloud-Ablauf, den Dateizugriff und kamerabezogene Funktionen von Muse für eigene Zwecke nutzen.
Bisher wurden keine Hinweise auf eine Ausnutzung in freier Wildbahn gemeldet. Bei den bekannten Angriffen handelte es sich um Proof-of-Concept-Demonstrationen, nicht um bestätigte Aktivitäten gegen Muse-Kunden.
Außerdem wurde keine CVE-Kennung veröffentlicht. Daher gibt es für dieses Problem weder einen Eintrag im CISA-Katalog der bekannten ausgenutzten Schwachstellen noch eine damit verbundene Frist für staatliche Stellen zur Behebung.
Der Hotfix kam schnell, doch Versionsdetails fehlen weiterhin
Meta veröffentlichte innerhalb weniger Stunden, nachdem die Schwachstelle durch eine Berichterstattung von Ars Technica öffentlich geworden war, einen Hotfix. Die Berichterstattung über Metas Reaktion deutet darauf hin, dass das Update den offengelegten Konfigurationsmechanismus korrigierte.
Die schnelle Reaktion verkürzt den Zeitraum, in dem eine ungepatchte Installation verwundbar bleibt. Das Fehlen präziser Informationen zur Veröffentlichung erschwert jedoch die Überprüfung. Meta hat öffentlich nicht angegeben:
- Welche Versionen der Muse-Anwendung verwundbar sind.
- Welche Version oder welcher Build erstmals korrigiert wurde.
- Eine CVE-Nummer.
- Ein vollständiges technisches Advisory.
- Datei-Hashes oder andere mit der Ausnutzung verbundene Indicators.
Administratoren können sich anhand der verfügbaren Informationen nicht auf eine eindeutig definierte Versionsgrenze verlassen. Sie sollten das neueste von Meta angebotene Muse-Update installieren und mithilfe ihrer Deployment-Tools bestätigen, dass der Hotfix auf jedem verwalteten Mac angekommen ist.
Ist diese Bestätigung nicht möglich, sollten Unternehmen, die sensible Gespräche, Zugangsdaten oder proprietäre Inhalte verarbeiten, erwägen, Muse auszusetzen, bis sich die Installation der korrigierten Anwendung überprüfen lässt.
Verteidiger sollten nach Verhaltensmustern statt nach festen Indicators suchen
Es wurden keine schädlichen Domains, Datei-Hashes oder benannten Kampagnen gemeldet, die mit dieser Schwachstelle in Verbindung stehen. Die Erkennung muss sich daher auf das Verhalten an Endpunkten und im Netzwerk stützen.
Sicherheitsteams sollten Macs mit Muse auf ausgehende Verbindungen der Anwendung zu unerwarteten Hosts überprüfen, insbesondere auf Datenverkehr im Zusammenhang mit der Transkriptionsverarbeitung. Verbindungen zu Infrastrukturen außerhalb der erwarteten Meta-Umgebung müssen untersucht werden.
Weitere nützliche Signale sind:
- Unerwartete Änderungen an den undokumentierten Konfigurationswerten von Muse.
- Kamera- oder Bildaufnahmeaktivitäten durch den Muse-Prozess.
- Von Muse in ungewöhnlichen Verzeichnissen angelegte Dateien.
- Verdächtiges Anlegen von Dateien zeitnah zu Muse-Aktivitäten.
- Nicht autorisierte Kindprozesse, die von Muse oder in dessen Umfeld gestartet wurden.
- Ungewöhnliche Netzwerkumleitungen im Zusammenhang mit Transkriptionssitzungen.
- Ausführung nicht vertrauenswürdiger Anwendungen unter dem betroffenen Benutzerkonto.
Ein verdächtiges Muse-Ereignis sollte außerdem eine umfassendere Untersuchung des Endpunkts auslösen. Da der Exploit eine vorherige lokale Codeausführung voraussetzt, kann ein Hinweis auf einen versuchten Missbrauch darauf hindeuten, dass der Mac bereits über einen anderen Weg kompromittiert wurde.
Anwendungskontrollen können die Gefährdung verringern, indem sie verhindern, dass unbekannte oder nicht genehmigte Software auf Systemen mit installierter Muse-Anwendung ausgeführt wird. Endpoint-Detection-Produkte sollten außerdem den Zugriff auf kamerabezogene Ressourcen, Änderungen an der Anwendungskonfiguration sowie unerwartete Beziehungen zwischen Prozessen und Netzwerkverbindungen überwachen.
Das Wachstum von Muse erhöht die Kosten einer schwachen Isolation von KI-Agenten
Die Schwachstelle wurde bekannt, während Meta für den Datenschutz und die Sicherheit von Muse warb und das Produkt gegenüber anderen KI-Anbietern positionierte. Der Start stieß Berichten zufolge auf großes Interesse: Die geschätzten mobilen Downloads in den USA und Kanada überstiegen in den ersten zwölf Tagen von Muse die geschätzten Downloads von ChatGPT im entsprechenden ersten Zwölf-Tage-Zeitraum in diesen Märkten.
Die Meta-Aktie stieg am Montag zudem um 11 Prozent. Gleichzeitig geriet Muse über die macOS-Schwachstelle hinaus unter Druck. Amazon blockierte den Agenten Berichten zufolge auf seiner E-Commerce-Plattform und warf Meta vor, keine Genehmigung für den Zugriff besessen zu haben.
Das Sicherheitsproblem legt ein umfassenderes Architekturproblem bei KI-Agenten offen. Ein Assistent mit Zugriff auf Cloud-Konten, Mikrofone, Kameras, Dateien und externe Dienste kann Fähigkeiten bündeln, die Angreifer sonst einzeln zusammenstellen müssten.
Eine starke Isolation muss daher mehr als nur das Modell selbst abdecken. Konfigurationsschnittstellen, Cloud-Ziele, Berechtigungen zwischen Anwendungen, Kontotoken, Gerätefunktionen und Benachrichtigungen für Benutzer sind allesamt Bestandteil der Sicherheitsgrenze des Agenten.
Metas Hotfix schließt die gemeldete Schwachstelle. Der Vorfall zeigt jedoch, wie ein kompromittierter Endpunkt die legitimen Zugriffsrechte eines KI-Assistenten in eine Abkürzung für Angreifer verwandeln kann.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
