Một lỗ hổng zero-day nghiêm trọng đã được phát hiện trên ứng dụng Muse AI agent của Meta dành cho macOS. Lỗ hổng này có khả năng cho phép các phần mềm độc hại đã tồn tại trên máy người dùng chiếm quyền điều khiển trợ lý ảo, chặn các lệnh đọc bằng giọng nói, chèn các chỉ dẫn độc hại và đánh cắp thông tin xác thực.
Lỗ hổng nghiêm trọng trong Muse AI agent
Vấn đề bảo mật này đặc biệt đáng quan ngại do một tác nhân độc hại có thể lợi dụng quyền truy cập và kết nối dịch vụ rộng rãi mà người dùng đã tin tưởng cấp cho Muse. Nếu bị chiếm quyền, kẻ tấn công có thể kế thừa toàn bộ các quyền hạn này.
Chuyên gia bảo mật Patrick Wardle, người sáng lập Objective-See, đã công bố phát hiện này cùng với một bản exploit proof-of-concept có tên “not-a-mused”. Nghiên cứu của ông chỉ ra rằng Muse có một thiết lập cấu hình không được ghi nhận là endo_voyager_dictation_endpoint. Một tiến trình cục bộ với quyền hạn thấp có thể sửa đổi giá trị này mà không cần quyền nâng cao.
Việc thay đổi giá trị này sẽ chuyển hướng lưu lượng dictation của Muse từ đích đến dự kiến sang một máy chủ do kẻ tấn công kiểm soát. Sau khi điểm cuối (endpoint) bị chuyển hướng, kẻ tấn công có thể chặn âm thanh và các lệnh đọc bằng giọng nói trước khi chúng đến máy chủ của Muse. Chúng cũng có thể thao túng các chỉ dẫn được gửi đến tác nhân và thu thập dữ liệu xác thực liên quan đến tài khoản của nạn nhân.
Điều này tạo ra một con đường cho các cuộc tấn công prompt injection và chiếm quyền phiên (session hijacking), cho phép các lệnh độc hại hoặc nội dung độc hại được thực thi thông qua quy trình làm việc AI đáng tin cậy.
Khả năng khai thác và tác động
Lỗ hổng này không cung cấp khả năng thực thi mã từ xa (remote code execution) trên một hệ thống Mac sạch. Kẻ tấn công cần có khả năng chạy mã dưới quyền người dùng cục bộ trước, có thể thông qua phần mềm độc hại thông thường hoặc kỹ thuật social-engineering. Tuy nhiên, Wardle lập luận rằng lỗ hổng này hoạt động như một công cụ khuếch đại quyền truy cập: các phần mềm độc hại thông thường bị hạn chế bởi các biện pháp kiểm soát quyền riêng tư của macOS có thể nhắm mục tiêu vào Muse và khai thác thẩm quyền rộng lớn hơn đã được cấp cho tác nhân này.
Do đó, exploit này nhấn mạnh cách thức một điểm truy nhập với đặc quyền thấp có thể trở nên nguy hiểm khi một tác nhân đáng tin cậy nắm giữ thẩm quyền ủy quyền rộng rãi trên các dịch vụ kết nối.
Thẩm quyền đó có thể rất đáng kể. Meta cho biết Muse có thể làm việc với các tệp, ứng dụng và tab trình duyệt, kết nối với email và lịch, duyệt web, thực hiện mua hàng và tiếp tục thực hiện các tác vụ trong nền. Nó cũng có thể yêu cầu phê duyệt cho các hành động nhạy cảm và duy trì một dấu vết kiểm toán. Tuy nhiên, kẻ tấn công kiểm soát kênh lệnh đáng tin cậy này có thể được định vị để lạm dụng các tài nguyên kết nối.
Bản proof-of-concept của Wardle triển khai chỉ một phần nhỏ trong số hơn 50 lệnh mà Muse cung cấp. Các minh chứng riêng biệt được báo cáo đã cho thấy tài khoản bị xâm phạm xác định các thiết bị được liên kết và chỉ đạo một chiếc iPhone trực tuyến trả về thông tin vị trí hoặc khởi tạo quét Bluetooth Low Energy, mở rộng tác động tiềm ẩn ra ngoài chiếc Mac bị nhiễm.
Hậu quả và mối quan ngại bảo mật
Việc công bố lỗ hổng này đã làm gia tăng các lo ngại về việc các tác nhân AI có đặc quyền cao trở thành điểm lỗi duy nhất. Wardle lưu ý rằng các công cụ phát hiện điểm cuối có thể gặp khó khăn trong việc phân biệt các hành động do người dùng, tác nhân hoặc kẻ tấn công khởi tạo khi các lệnh được thực thi thông qua một ứng dụng đã ký và đáng tin cậy. Một cựu giám đốc kỹ thuật an ninh AI của Meta cũng được báo cáo cho biết ông sẽ không sử dụng Muse do lo ngại về bảo mật và quyền riêng tư.
Meta tiếp thị Muse như một tác nhân cá nhân tập trung vào bảo mật, được xây dựng xung quanh một Secure VM chuyên dụng, lưu trữ thông tin đăng nhập được bảo vệ và các quyền do người dùng kiểm soát. Công ty cũng vận hành một chương trình săn lỗi công khai, đưa ra phần thưởng lên tới 300.000 USD cho các lỗ hổng bảo mật Muse đủ điều kiện hoặc các báo cáo prompt-injection có tác động. Meta đã không công khai phản hồi các phát hiện cụ thể của Wardle khi các báo cáo ban đầu xuất hiện.
Khuyến nghị bảo mật
Cho đến khi có bản sửa lỗi được xác minh, người dùng Mac nên coi Muse là một mục tiêu bảo mật có giá trị cao. Người dùng có thể giảm thiểu rủi ro bằng cách tạm dừng ứng dụng, xem xét và thu hồi các quyền cũng như tài khoản được kết nối không cần thiết, xoay vòng thông tin đăng nhập xác thực nếu nghi ngờ bị xâm phạm và theo dõi hoạt động bất thường của tác nhân.
Các tổ chức cũng nên hạn chế các tác nhân AI không được phê duyệt trên các máy Mac được quản lý và điều tra bất kỳ quy trình nào sửa đổi cấu hình điểm cuối của Muse.










