Muse Macのローカル乗っ取りPoC

公開PoCはMeta Museの音声入力経路を転送し認証情報を取得できると示すが、攻撃にはMacのログインユーザー権限でのコード実行が先に必要だ。

未検証 出典 Researcher proof of concept, first-party product page, and social-media report; no public Meta remediation notice found ⚑ AIエージェント安全性

60秒でわかる

公開PoCはMuse for Macの音声入力先をローカルプロキシへ転送し、プロンプトと認証情報を観察できると示す。

要点

  • 攻撃者はMacのログインユーザーとしてコードを実行できる必要があり、遠隔ゼロクリック侵害ではない。
  • Museが通信、カレンダー、買い物、永続的なクラウドブラウザーと連携するため、リスクは権限増幅にある。
  • PoCリポジトリが技術的証拠であり、元Meta従業員の意見は背景情報にすぎない。
  • 影響バージョン、パッチ、実際の悪用を確認するMetaの公開情報は見つかっていない。

結論. Metaが検証可能な修正を示すまで音声入力を停止し権限を絞る。ローカル感染が疑われる場合はMuseの削除だけでなくMac全体を調査する。

仕組みPoCが変更するもの

Patrick Wardle氏が公開したnot-a-musedは、`endo_voyager_dictation_endpoint`というMuseの非公開設定を書き換える。音声入力接続をローカルWebSocketプロキシへ向け、アプリを再起動する。

次に利用者が音声入力すると、プロキシはMuseとMetaの正規サービスの間に入る。リポジトリは、文字起こしと`ABRA`認証トークンを取得し、プロンプト取得、注入、認証情報窃取、既存権限の悪用につながる可能性を示している。

ローカル足場 1件PoCがMuse設定を変更する前に必要
50超のコマンド研究者がMuseの公開機能として確認し、PoCは一部を実装
公開勧告 0件発行時点で影響バージョンや修正を示すMeta資料は未確認

境界深刻な増幅だが遠隔魔法ではない

これはローカル攻撃であり、コードがログインユーザーとしてすでに動作している必要がある。Museが入っているだけで、インターネット上の攻撃者がクリーンなMacを侵害できることは示されていない。

問題の中心は権限の増幅だ。通常のローカルマルウェアの到達範囲が限られていても、エージェントにはアカウント、データ、操作への信頼が意図的に与えられている。

実証されたことローカルユーザープロセスが音声入力先を書き換え、通信を中継し、Museの認証情報取得を試みられる。
実証されていないこと遠隔ゼロクリック感染、大規模悪用、全Muse利用者の侵害。
影響が広がる理由Museは通信、買い物、カレンダー、永続的なクラウドブラウザーと連携する設計。
不明な点影響バージョン、サーバー側対策、パッチ、実際の悪用。

証拠コードと意見を分ける

広く共有されたInternational Cyber Digestの投稿はWardle氏のリポジトリへリンクし、ローカル転送の主張を要約している。また、最近Metaを離れたAIセキュリティ責任者が、安全とプライバシーへの懸念から個人的には使わないと述べたとしている。

その意見は脆弱性の証明ではない。添付画像は発言者の身元を伏せ、影響バージョンや修正の情報もない。技術的証拠はリポジトリとコードであり、MetaのMuse公式ページは製品が想定するアクセス範囲を確認する一次資料だ。

対応利用者とセキュリティ担当者がすべきこと

  • Macの音声入力を停止し、Metaが現行版への影響と修正方法を明示するまで待つ。
  • MuseとmacOSを更新し、ファイル、メール、メッセージ、カレンダー、メモ、カメラ、アクセシビリティ権限から不要なものを外す。
  • 疑わしいローカルマルウェアを主たる事故として扱い、ログイン項目と最近のインストールを調査し、クリーンな端末から資格情報を変更する。
  • 企業の試験導入では、エンドポイント設定の書き換え可否、トークン、エージェントが呼び出せる全コマンドを棚卸しする。
AIエージェントが高価値の標的になるのは、その有用性が蓄積された信頼から生まれるためだ。

結論は明確だ。このPoCはMacへの最初の侵害を不要にはしないが、広く接続されたエージェントがローカルの足場をどれほど価値あるものにするかを示す。Metaの検証可能な勧告が出るまで、修正済みとみなすべきではない。