HeadlinesBriefing favicon HeadlinesBriefing.com

Meta Muse AI エージェントが0-Day脆弱性により悪用された

9to5Mac •
×

Metaは過去2週間にわたり、新しいMuseパーソナルAIエージェントのセキュリティを宣伝してきました。専用のセキュアVM、Sentinel監視システム、そして最高300,000ドルのバグバウンティ報酬を強調しています。マーク・ザッカーバーグは公開的に、このエージェントは「プライバシーとセキュリティのためにゼロから構築されている」と述べました。しかし、macOSセキュリティ研究者でありSecurity Biteの友人でもあるPatrick Wardleは、Mac用のMuseアプリに0-Dayの脆弱性を見つけました。この脆弱性により、特別なmacOSの権限がなくても、任意のローカルアプリまたはターミナルコマンドがMuseの未文書化された設定を変更することができます。その中の一つの設定、endo_voyager_dictation_endpointは、ディクテートされたプロンプトが送信される場所を制御します。攻撃者はこれを自分のサーバーにリダイレクトし、ユーザーのプロンプトを傍受し、トークンを盗む可能性があります。Wardleはこの発見をGitHubのリポジトリで「not-a-musing」と名付けました。この脆弱性は、広範なセキュリティ対策にもかかわらず、Metaのセキュリティ主張を損なっています。今月初めにリリースされたMuseは、アプリとアカウント間でタスクを実行するように設計されていますが、広範なアクセスを必要とするため、リスクが高まっています。この問題は、Mosyleによってスポンサーシップされた9to5MacのSecurity Biteセグメントを通じて報告されました。Mosyleは45,000以上の組織に信頼されているApple Unified Platformです。