O fundador e diretor-presidente da Meta, Mark Zuckerberg, tem se esforçado para promover a segurança do novo assistente de IA da empresa, o Muse. Ele afirma que a ferramenta foi “desenvolvida desde o início com foco em privacidade e segurança”. Mas uma vulnerabilidade zero-day, que permite a aplicativos locais e a comandos de terminal assumir o controle total do agente, levanta sérias dúvidas. Para aumentar as preocupações, a Amazon começou a bloquear o Muse em seu site no domingo.
A Meta apresentou o Muse há algumas semanas. O assistente “marca compromissos, preenche formulários e lida com o atendimento ao cliente”, “antecipa tarefas para tirar esse peso de você” e pode “fazer compras, gerar imagens, criar documentos e se conectar aos seus aplicativos e serviços favoritos”. O aplicativo para macOS, que curiosamente não tem versão para Windows, também pode acessar as contas do usuário no WhatsApp, no e-mail, no calendário e nas redes sociais. Quando uma tarefa exige uma ferramenta que ainda não existe, o Muse cria uma na hora.
Meta exagera na promoção da segurança do Muse
Para fazer tudo isso, o Muse precisa primeiro receber acesso às contas do usuário. Isso inclui autenticar o assistente em cada serviço e, como o aplicativo funciona no macOS, conceder permissões para acessar diversos recursos do dispositivo protegidos pelo sistema operacional, como gravar arquivos em disco, usar o microfone e a câmera e monitorar a localização e os calendários.
A Apple passou anos desenvolvendo essas proteções para impedir que aplicativos instalados ou comandos digitados no terminal acessem esses recursos. A empresa claramente os considera um risco à segurança. O Muse, porém, anula completamente essas medidas padrão.
A vulnerabilidade zero-day permitia que qualquer aplicativo ou comando de terminal acessasse o token usado para autenticar o usuário na conta do Muse. Os desenvolvedores da Meta projetaram o assistente de modo que qualquer aplicativo instalado localmente ou código em execução pudesse alterar uma longa lista de configurações não documentadas, independentemente das permissões concedidas pelo macOS. A maioria era relativamente inofensiva, como a opção de ativar o modo escuro.
Uma configuração, porém, estava longe de ser inofensiva: ela permitia que processos alterassem o endpoint usado para realizar transcrições. Normalmente, o endereço aponta para um servidor operado pela Meta. Atacantes poderiam explorar a falha para redirecionar as transcrições a um endpoint próprio. Nesse caso, teriam acesso ao token que concede controle total sobre a conta do Muse.
Segundo a Ars, Patrick Wardle, especialista em segurança do macOS que descobriu a vulnerabilidade zero-day, afirmou antes da correção emergencial: “Podemos manipular o agente e usar os privilégios dele para fazer o que quisermos. Em vez de escrevermos um malware para Mac bastante sofisticado para roubar dados, podemos simplesmente aproveitar o próprio assistente de IA.”
Wardle afirmou ter desenvolvido várias provas de conceito de ataques capazes, por exemplo, de gravar arquivos maliciosos em disco e tirar fotos. Em muitos casos, as ações não gerariam nenhum sinal perceptível, nem mesmo para um usuário atento.
Mais de 12 horas após a publicação da reportagem da Ars, a Meta informou ter lançado uma correção emergencial para a vulnerabilidade.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...