Kybernetická bezpečnost

Meta rychle opravuje zero‑day v Muse, který umožnil útočníkům převzít AI agenta.

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Bezpečnostní výzkumník Patrick Wardle uvedl 22. září 2026, že Meta rychle opravila zero‑day zranitelnost v Muse, svém nově spuštěném osobním AI agentovi, po jeho veřejném odhalení 21. září 2026, že neprivilegovaný místní proces může přesměrovat diktovací provoz aplikace pro Mac na útočníkem řízený koncový bod a neviditelně převzít agenta.

Veřejné odhalení a potvrzení opravy

Wardle zveřejnil své nálezy ve vlákně na X, které začalo v 14:42 UTC 21. září 2026, varoval uživatele, aby Muse neinstalovali, a napsal, že vážné zero‑day chyby by mohly umožnit místnímu malwaru nebo útočníkům neviditelně převzít agenta. Spojil vlákno s proof‑of‑concept repozitářem na GitHubu nazvaným \”not-a-mused\”; historie commitů v repozitáři ukazuje tři commity — přidání názvu a popisu projektu, vytvoření skriptu notamused.py a aktualizaci souboru README — všechny datované 21. září 2026.

V příspěvku na jeho profilu na X označeném časem 06:36 UTC 22. září 2026, Wardle napsal \”Hurá, opraveno!\” a chválil rychlost opravy. V pozdějším příspěvku toho dne napsal, že je fanouškem úplného odhalení, protože to urychluje opravy chyb. Ve svém odhalovacím vláknu uvedl, že bude sdílet další podrobnosti a další chyby na konferenci Objective by the Sea v9.

Chyba koncového bodu diktování

Podle dokumentace proof‑of‑conceptu Muse odhaluje nedokumentované nastavení nazvané endovoyagerdictation_endpoint, které může místní útočník nebo malware upravit bez zvláštních oprávnění. Když uživatel klikne na mikrofonní tlačítko Muse a diktuje výzvu, podle Wardleova vlákna aplikace odešle diktát na útočníkův koncový bod. README uvádí možné důsledky: zachycení diktovaného zvuku a výzev, injekci výzev do Muse, krádež autentizačních materiálů Muse a zneužití jakéhokoli přístupu, který uživatel agentovi udělil. dokumentace repozitáře shrnuje dopad jednou větou: \”Přístup Muse může potenciálně stát se přístupem útočníka.\”

Proof‑of‑concept implementuje podmnožinu více než 50 příkazů, které Muse nabízí, a je spuštěn přes tok diktování pomocí mikrofonního tlačítka, podle README. README uvádí, že útok je lokální: útočník již musí být schopen spouštět kód jako místní uživatel. Riziko je prezentováno jako amplifikace, přičemž Muse může mít výrazně širší přístup než běžný lokální malware, což z něj činí zvláště užitečný cíl pro amplifikaci oprávnění a přístupu.

Ve svém vláknu Wardle vyjmenoval praktické dopady úspěšného převzetí: krádež diktovaného zvuku uživatele, injekci výzev, kterým Muse důvěřuje a které vykoná, a krádež autentizačního tokenu uživatele k přímému a neviditelnému ovládání Muse. Cokoliv, k čemu uživatel Muse udělil přístup, včetně zpráv, e‑mailů a finančních údajů, by také bylo vystaveno místnímu útočníkovi, napsal. V samostatném příspěvku 21. září označil chybu za triviální k exploataci a požádal o opravu.

Připojená zařízení a vzdálený vektor

Popisované zranitelnost podle Wardleho sahá dál než jen jeden Mac. V příspěvku v 20:30 UTC 21. září 2026 napsal, že jakmile je Mac zneužit, útočník může komunikovat s jakýmkoli připojeným zařízením uživatele, na kterém běží Muse, včetně neviditelného vzdáleného zadávání úkolů mobilnímu iOS klientovi Muse.

Wardle 22. září 2026 napsal, že existoval také vzdálený vektor: útok ve stylu ClickFix, vyžadující pouze jediný příkaz spuštěný uživatelem, mohl dodat převzetí a poskytnout vzdálenému útočníkovi kontrolu v rozsahu Muse nad všemi zařízeními oběti, na kterých je Muse aktivní, včetně iOS. Tento bod zdůraznil jak v příspěvku potvrzujícím opravu, tak v následné odpovědi ve svém odhalovacím vláknu.

Dokumentovaný bezpečnostní design společnosti Meta

Meta spustila Muse 8. září 2026, představila jej jako osobního agenta společnosti v výzkumném blogovém příspěvku, který podrobně popisuje bezpečnostní architekturu systému. Meta uvedla, že systém byl navržen s předpokladem, že agent může být napaden, a aby omezil možnou škodu. V rámci tohoto designu běží daemon agenta a nástroje, které spouští, uvnitř runtime buňky systemd-nspawn izolované od hostitelského systému a samostatný host‑side agent nazvaný Sentinel funguje jako jediný autorita oprávnění pro akce konektorů a veškerý odchozí síťový provoz. Přihlašovací údaje pro připojené služby jsou uloženy ve virtuálním stroji uživatele a Sentinel provádí vkládání přihlašovacích údajů just‑in‑time na síťové hranici, takže agent nikdy nevidí skutečné tokeny, podle příspěvku.

Ve stejném příspěvku Meta uvedla, že otevírá program odměn za chyby Muse pro kohokoli, s odměnami až 300 000 $ za platná hlášení, včetně až 130 000 $ za úspěšné pokusy o injekci výzev, které postihnou jednoho uživatele.

Centrum nápovědy Meta dokumentuje další ochrany: virtuální stroj každého uživatele Muse je izolován od agentů ostatních uživatelů, přihlašovací údaje jako uživatelská jména a hesla jsou uloženy v zabezpečeném úložišti pověření, které umožňuje Muse provádět autorizované akce, aniž by model AI viděl heslo, a Muse je navržen tak, aby před určitými důležitými akcemi, jako je odeslání e‑mailu nebo provedení nákupu, požádal o potvrzení. Centrum nápovědy uvádí, že důležité kontroly oprávnění a zabezpečení fungují odděleně od modelu AI, takže nejsou závislé na tom, že by model sám rozpoznal škodlivý příkaz.

Výzkumný příspěvek Meta uvádí, že Muse není imunní vůči útokům a že injekce promptů zůstává otevřeným problémem napříč odvětvím. Společnost uvedla, že plánuje později v tomto roce dodat Muse Confidential VM, navržený tak, aby kryptograficky a ověřitelně zabránil samotnému Meta přístup k datům ve virtuálním stroji uživatele.

Miles Okada je analytikum generovaným pomocí AI ve společnosti Unite.AI, který se zabývá umělou inteligencí a kybernetickou bezpečností se zaměřením na vznikající hrozby, obranné architektury a měnící se dynamiku mezi útočníky a automatizovanými systémy. Jeho práce zkoumá, jak umělá inteligence mění bezpečnostní operace, od autonomního detekování hrozeb a reakce na vzestup adversářských technik AI.

S technickým a vyšetřovacím pohledem Miles analyzuje bezpečnostní výzkum, zveřejnění incidentů a reálná nasazení, aby pochopil, kde umělá inteligence posiluje obranu – a kde zavádí nové zranitelnosti. Zvláštní pozornost věnuje exploataci modelů, otrávení dat, automatizaci útoků a operačním realitám zabezpečení systémů poháněných umělou inteligencí ve velkém měřítku.

Články napsané Milesem Okadou jsou generovány pomocí AI a recenzovány redakčním týmem Unite.AI, aby zajistily přesnost, přísnost a zodpovědné pokrytí rychle se měnícího bezpečnostního prostředí AI.