Một lỗ hổng zero-day trong ứng dụng macOS của tác nhân AI Muse thuộc Meta($META) cho phép mã độc cục bộ thay đổi đường truyền nhận dạng giọng nói và xử lý AI. Meta đã phát hành bản hotfix vào ngày 21 sau khi một nhà nghiên cứu bảo mật công khai vấn đề.
Lỗ hổng bắt nguồn từ việc một tiến trình cục bộ không có quyền có thể thay đổi thiết lập riêng tư endo_voyager_dictation_endpoint của Muse. Khi thiết lập này bị thay đổi, dữ liệu nhận dạng giọng nói và các lời nhắc gửi tới mô hình AI có thể bị chuyển hướng đến máy chủ do kẻ tấn công kiểm soát.
The Register cho biết vấn đề thuộc dạng tấn công leo thang đặc quyền cục bộ, không phải tấn công từ xa. Điều đó có nghĩa là kẻ tấn công trên internet không thể chiếm quyền kiểm soát Muse nếu không đáp ứng thêm điều kiện nào.
Để cuộc tấn công diễn ra, trước tiên mã độc hoặc ứng dụng không có quyền phải được chạy trên máy Mac của người dùng. Sau đó, tiến trình này thay đổi thiết lập của Muse để thực hiện cuộc tấn công.
Patrick Wardle(Patrick Wardle) nhà sáng lập Objective-See cho biết kẻ tấn công có thể lấy được token xác thực của Muse thông qua kênh liên lạc đã bị chuyển hướng và lạm dụng quyền của các dịch vụ mà người dùng kết nối. Điều này cho thấy phạm vi tấn công có thể mở rộng từ việc làm lộ nội dung nhận dạng giọng nói sang các dịch vụ bên ngoài mà Muse được phép truy cập.
Wardle nói: “Kẻ tấn công có thể thao túng tác nhân để nó thực hiện những nhiệm vụ mong muốn”. Trong cuộc tấn công bằng chứng khái niệm được Ars Technica đưa tin, Muse được dùng để ghi tệp độc hại vào ổ đĩa hoặc chụp ảnh.
Tuy nhiên, Meta chưa công bố rằng lỗ hổng đã được sử dụng trong các cuộc tấn công thực tế. Cũng chưa có trường hợp thiệt hại nào được đưa ra cho thấy token xác thực thực sự bị đánh cắp ra bên ngoài hoặc dữ liệu nhận dạng giọng nói được gửi đến máy chủ của kẻ tấn công.
Zero-day thường chỉ lỗ hổng được biết đến trước khi bản vá được phát hành. Điểm đáng chú ý về an ninh trong trường hợp này không nằm ở việc xâm nhập từ xa, mà ở khả năng mã đã được chạy sẵn trên thiết bị thao túng một tác nhân AI có phạm vi quyền hạn rộng.
Muse được thiết kế để kết nối với email, lịch, mạng xã hội và các dịch vụ mua sắm nhằm thực hiện những tác vụ như quản lý lịch trình, điền biểu mẫu và mua hàng. Phạm vi tiếp cận càng rộng với hệ điều hành và dịch vụ bên ngoài, việc thay đổi thiết lập hoặc đánh cắp thông tin xác thực càng có thể dẫn đến thiệt hại lớn.
Khi ra mắt Muse, Meta nêu máy ảo chuyên dụng, lớp kiểm soát quyền Sentinel và cơ chế tách biệt thông tin xác thực là những biện pháp bảo mật chính. Công ty giải thích rằng Sentinel kiểm soát quyền truy cập dịch vụ bên ngoài, trong khi kiến trúc bảo mật được thiết kế với giả định tác nhân có thể bị tấn công.
Vụ việc làm dấy lên nhận định rằng ngoài kiểm soát quyền hạn bên trong máy ảo đám mây, cần đánh giá riêng khả năng bảo vệ thiết lập của ứng dụng macOS. Cách ứng dụng macOS bảo vệ các thiết lập riêng tư và phương thức tiến trình cục bộ can thiệp vào ứng dụng cũng trở thành những nội dung cần được kiểm chứng.
Muse là tác nhân AI cá nhân được Meta công bố vào ngày 8 tháng 9. Trước đó, Meta đã giới thiệu Muse Glimmer, mô hình AI có trọng số mở chạy trên máy tính cá nhân, qua đó đưa ra dòng sản phẩm xử lý tác vụ AI ngay trên thiết bị người dùng.
Trong khi Muse Glimmer trực tiếp chạy mô hình trên máy tính cá nhân, lỗ hổng lần này nhắm vào ứng dụng macOS cùng các tính năng nhận dạng giọng nói và kết nối dịch vụ bên ngoài. Cả hai sản phẩm đều dựa trên sự kết hợp giữa thiết bị người dùng và chức năng AI, nhưng bề mặt tấn công và cấu trúc quyền hạn cần được phân biệt.
Patrick Wardle cho rằng thiết kế của Muse, trong đó dữ liệu nhận dạng giọng nói trên macOS được gửi lên đám mây thay vì xử lý ngay trên thiết bị và mọi ứng dụng đều có thể thay đổi thiết lập riêng tư, đã tạo điều kiện cho cuộc tấn công. Nếu các giải thích bảo mật ban đầu của Meta tập trung vào máy ảo và phòng chống prompt injection, thì trong vụ việc này, việc bảo vệ thiết lập phía máy khách đã trở thành vấn đề trọng tâm.
Phiên bản áp dụng hotfix và cách cập nhật cụ thể do Meta phát hành hiện chưa được xác nhận. Việc lỗ hổng có bị khai thác thực tế hay đã gây thiệt hại hay chưa vẫn cần Meta đưa ra thông báo bổ sung.
Bình luận 0