Meta rilascia in fretta un hotfix per Muse dopo che un ricercatore trasforma l’agente AI in uno strumento d’attacco locale
Meta corregge falla zero-day di Muse su macOS scoperta da Wardle: trascrizione reindirizzabile, foto e file malevoli. Richiedeva accesso locale.
Immagine illustrativa generata con AI
Meta ha corretto una vulnerabilità zero-day nell’applicazione Muse per macOS che avrebbe potuto consentire a codice dannoso in esecuzione localmente di reindirizzare il flusso di trascrizione dell’agente AI e sfruttare il suo accesso al dispositivo.
Il ricercatore di sicurezza Patrick Wardle ha dimostrato che un attaccante poteva manipolare Muse, raggiungere risorse associate all’account Muse della vittima, acquisire immagini e scrivere file dannosi sul disco. Alcune azioni non generavano sempre un avviso visibile.
La vulnerabilità non era sfruttabile da remoto in modo autonomo. Prima era necessario eseguire codice sul Mac della vittima con l’account dell’utente, rendendo il problema più utile dopo una compromissione iniziale che come punto d’ingresso.
Meta ha rilasciato un hotfix nel giro di poche ore dalla divulgazione pubblica. Tuttavia, l’azienda non ha indicato l’intervallo di versioni interessate, il numero della build corretta né un identificativo CVE.
Un’impostazione non documentata reindirizzava la trascrizione nel cloud
La vulnerabilità riguardava un’opzione di configurazione non documentata di Muse che controllava la destinazione dei dati di trascrizione per l’elaborazione.
Muse si affidava all’infrastruttura cloud per la dettatura, invece di eseguire l’intera operazione localmente. Wardle ha scoperto che un’applicazione in esecuzione sul Mac poteva, secondo quanto riferito, modificare le impostazioni non documentate di Muse, inclusa la destinazione utilizzata per l’elaborazione delle trascrizioni.
Il codice dannoso poteva quindi sostituire l’endpoint legittimo lato server di Meta con un’infrastruttura controllata dall’attaccante. Questo reindirizzamento creava un percorso per intercettare o manipolare il flusso di lavoro di Muse e poteva esporre l’accesso associato all’account Muse della vittima.
Il problema non era la sola trascrizione nel cloud. L’exploit nasceva dalla combinazione di diverse scelte progettuali:
- Muse inviava la dettatura all’esterno del dispositivo per l’elaborazione.
- Altre applicazioni potevano modificare impostazioni non documentate di Muse.
- L’agente conservava l’accesso alle funzioni del dispositivo e allo spazio di archiviazione locale.
- Il confine di sicurezza tra le modifiche alla configurazione e le azioni autorizzate dall’utente non era sufficientemente protetto.
Una volta reindirizzato il comportamento di Muse, l’attaccante poteva usare l’agente come componente dell’intrusione, invece di integrare ogni funzionalità necessaria in un malware separato.
La distinzione è importante. Un impianto locale di base potrebbe essere in grado di dirottare un’applicazione già considerata attendibile, sfruttando i permessi e l’accesso all’account che l’utente aveva concesso a Muse.
Le prove di concetto hanno superato i confini della trascrizione
Wardle ha creato prove di concetto che dimostravano come la vulnerabilità potesse essere utilizzata per indurre Muse a scattare fotografie e depositare file dannosi sul Mac.
I test indicavano inoltre che gli utenti non avrebbero sempre ricevuto un avviso visivo affidabile. L’assenza di notifiche coerenti poteva rendere più difficile distinguere le attività dannose dalle normali operazioni dell’agente in background.
L’impatto dimostrato comprendeva:
- Il reindirizzamento del traffico di trascrizione verso un endpoint controllato dall’attaccante.
- Il possibile accesso alle informazioni associate all’account Muse.
- L’attivazione delle funzionalità del dispositivo disponibili per l’agente.
- L’acquisizione di immagini senza una notifica affidabile all’utente.
- La creazione sul disco di file scelti dall’attaccante.
I risultati non significano che la vulnerabilità consentisse autonomamente di ottenere il controllo completo di un Mac connesso a Internet. L’attaccante doveva comunque disporre di un punto d’appoggio preesistente, come un malware già in esecuzione nella sessione dell’utente o un software che la vittima fosse stata indotta a eseguire.
Da quel momento, però, Muse poteva ridurre le funzionalità che l’attaccante doveva implementare direttamente. L’agente AI diventava di fatto una risorsa da utilizzare dopo la compromissione.
Per Meta il rischio concreto è basso
Meta ha classificato il problema come una vulnerabilità di escalatione di privilegi locale. David Singleton, di Meta Superintelligence Labs, ha dichiarato che il rischio concreto per gli utenti di Muse su macOS era «piuttosto basso», perché lo sfruttamento dipendeva da codice dannoso già in esecuzione localmente.
Questa valutazione riflette l’assenza di un meccanismo di accesso iniziale da remoto. In base al percorso d’attacco noto, un sito web, una richiesta di rete o un utente Internet non autenticato non potevano sfruttare da soli la vulnerabilità.
Il prerequisito non elimina il rischio. Le intrusioni negli endpoint coinvolgono spesso più fasi e gli attaccanti combinano abitualmente una tecnica di esecuzione iniziale con meccanismi che ampliano l’accesso, sottraggono informazioni o abusano di software attendibile.
In questo caso, il valore della vulnerabilità risiedeva in ciò che consentiva dopo l’esecuzione locale. Un attaccante che avesse già un malware limitato in esecuzione con l’account della vittima avrebbe potuto riutilizzare il rapporto di Muse con l’account, il flusso di lavoro cloud, l’accesso ai file e le funzionalità legate alla fotocamera.
Non sono state segnalate prove di sfruttamento reale. Gli attacchi noti erano dimostrazioni proof of concept, non attività confermate contro i clienti di Muse.
Non è stato inoltre divulgato alcun identificativo CVE. Di conseguenza, per questo problema non è stata individuata alcuna voce nel catalogo CISA Known Exploited Vulnerabilities né alcuna scadenza federale per la correzione.
L’hotfix è arrivato rapidamente, ma mancano ancora i dettagli sulla versione
Meta ha rilasciato un hotfix nel giro di poche ore dalla divulgazione pubblica della vulnerabilità attraverso un articolo di Ars Technica. Il resoconto della risposta di Meta indica che l’aggiornamento ha corretto il meccanismo di configurazione esposto.
La rapidità della risposta riduce il periodo durante il quale un’installazione non aggiornata rimane vulnerabile, ma l’assenza di informazioni precise sul rilascio complica le verifiche. Meta non ha identificato pubblicamente:
- Le versioni dell’applicazione Muse vulnerabili.
- La prima versione o build corretta.
- Un numero CVE.
- Un avviso tecnico completo.
- Gli hash dei file o altri indicatori associati allo sfruttamento.
Con le informazioni disponibili, gli amministratori non possono fare affidamento su un limite di versione chiaramente definito. Dovrebbero installare l’aggiornamento più recente di Muse messo a disposizione da Meta e verificare tramite gli strumenti di distribuzione che l’hotfix abbia raggiunto tutti i Mac gestiti.
Laddove tale verifica non sia possibile, le organizzazioni che gestiscono conversazioni riservate, credenziali o materiale proprietario dovrebbero valutare la sospensione di Muse finché non sarà possibile verificare l’applicazione corretta.
I difensori dovrebbero cercare i comportamenti, non indicatori fissi
Non sono stati segnalati domini dannosi, hash di file o campagne denominate associate a questa vulnerabilità. Il rilevamento dipende quindi dai comportamenti osservabili sugli endpoint e sulla rete.
I team di sicurezza dovrebbero esaminare i Mac che eseguono Muse alla ricerca di connessioni in uscita dall’applicazione verso host inattesi, in particolare del traffico associato all’elaborazione delle trascrizioni. Le connessioni verso infrastrutture esterne all’ambiente previsto di Meta meritano un approfondimento.
Tra gli altri segnali utili figurano:
- Modifiche inattese ai valori di configurazione non documentati di Muse.
- Attività della fotocamera o di acquisizione di immagini che coinvolgono il processo Muse.
- File creati da Muse in directory insolite.
- Creazione sospetta di file in prossimità dell’attività di Muse.
- Processi figli non autorizzati avviati da Muse o in prossimità del processo.
- Reindirizzamenti di rete insoliti associati alle sessioni di trascrizione.
- Esecuzione di applicazioni non attendibili con l’account dell’utente interessato.
Un evento sospetto relativo a Muse dovrebbe inoltre attivare un’indagine più ampia sull’endpoint. Poiché l’exploit richiede una precedente esecuzione di codice locale, le prove di un tentativo di abuso potrebbero indicare che il Mac era già stato compromesso attraverso un altro percorso.
I controlli sulle applicazioni possono ridurre l’esposizione impedendo l’esecuzione di software sconosciuto o non approvato sui sistemi in cui Muse è installato. I prodotti di rilevamento sugli endpoint dovrebbero inoltre monitorare l’accesso alle risorse legate alla fotocamera, le modifiche alla configurazione dell’applicazione e le relazioni inattese tra processi e rete.
La crescita di Muse aumenta il costo di un isolamento insufficiente dell’agente
La vulnerabilità è emersa mentre Meta promuoveva la privacy e la sicurezza di Muse, posizionando il prodotto in concorrenza con altri fornitori di AI. Il lancio ha suscitato un interesse significativo: secondo le stime, i download su dispositivi mobili negli Stati Uniti e in Canada nei primi dodici giorni di Muse hanno superato i download stimati di ChatGPT nello stesso periodo iniziale di dodici giorni in quei mercati.
Lunedì il titolo Meta è inoltre salito dell’11 per cento. Nel frattempo, Muse è stato oggetto di critiche anche al di là della vulnerabilità per macOS. Secondo quanto riferito, Amazon ha bloccato l’agente dalla propria piattaforma di e-commerce e ha sostenuto che Meta non fosse autorizzata ad accedervi.
Il problema di sicurezza mette in luce una questione architetturale più ampia per gli agenti AI. Un assistente con accesso ad account cloud, microfoni, fotocamere, file e servizi esterni può concentrare funzionalità che gli attaccanti avrebbero altrimenti dovuto assemblare separatamente.
Un isolamento efficace deve quindi coprire più del solo modello. Interfacce di configurazione, destinazioni cloud, autorizzazioni tra applicazioni, token degli account, funzionalità del dispositivo e notifiche all’utente fanno tutti parte del confine di sicurezza dell’agente.
L’hotfix di Meta chiude la vulnerabilità segnalata. L’incidente dimostra tuttavia come un endpoint compromesso possa trasformare l’autorità legittima di un assistente AI in una scorciatoia per l’attaccante.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
