Metas KI-App Muse auf macOS hatte schwerwiegende Sicherheitslücke
Ein macOS-Sicherheitsforscher entdeckte eine kritische Schwachstelle in Metas Muse-App, die es Angreifern ermöglicht hätte, Benutzerkonten zu übernehmen und auf verknüpfte Anwendungen zuzugreifen.
Der Sicherheitsforscher Patrick Wardle hat eine schwerwiegende Zero-Day-Schwachstelle in Metas Muse-Anwendung für macOS aufgedeckt. Die Lücke, von Wardle "Not-a-Mused" genannt, hätte Angreifern ermöglichen können, das Muse-Konto eines Benutzers zu kapern und dessen Systemberechtigungen zu nutzen, um auf verknüpfte Anwendungen wie E-Mail, Kalender und WhatsApp zuzugreifen.
Die Schwachstelle nutzte die Cloud-basierte Sprachverarbeitung von Muse aus. Wardle stellte fest, dass ein verstehter Konfigurationspunkt, endo_voyager_dictation_endpoint, von einem lokalen Prozess oder Skript modifiziert werden konnte, ohne dass macOS zusätzliche Berechtigungsaufforderungen auslöste. Durch die Umleitung dieser Einstellung auf einen kontrollierten Server konnten Angreifer Sprachbefehle und Authentifizierungstoken abfangen und effektiv die Kontrolle über die angemeldete Muse-Instanz übernehmen.
Meta hat einen Hotfix veröffentlicht, um das Problem zu beheben, indem die problematische Debugging-Sprachkonfiguration entfernt wurde. David Singleton von Meta Superintelligence Labs bestätigte, dass das Update die Schwachstelle behebt, indem es die Konfigurationseinstellung eliminiert.
Wardle demonstrierte, dass der Exploit keine ausgefeilte Malware erforderte, sondern durch Social-Engineering-Taktiken initiiert werden konnte, wie z. B. das Überlisten eines Benutzers zur Ausführung eines Terminalbefehls. Dieser Vorfall unterstreicht die fortlaufenden Sicherheitsbedenken bei KI-Assistenten und deren Integration mit Benutzerdaten und anderen Anwendungen.