Muse Macのローカル乗っ取りPoC
公開PoCはMeta Museの音声入力経路を転送し認証情報を取得できると示すが、攻撃にはMacのログインユーザー権限でのコード実行が先に必要だ。
60秒でわかる
公開PoCはMuse for Macの音声入力先をローカルプロキシへ転送し、プロンプトと認証情報を観察できると示す。
要点
- 攻撃者はMacのログインユーザーとしてコードを実行できる必要があり、遠隔ゼロクリック侵害ではない。
- Museが通信、カレンダー、買い物、永続的なクラウドブラウザーと連携するため、リスクは権限増幅にある。
- PoCリポジトリが技術的証拠であり、元Meta従業員の意見は背景情報にすぎない。
- 影響バージョン、パッチ、実際の悪用を確認するMetaの公開情報は見つかっていない。
結論. Metaが検証可能な修正を示すまで音声入力を停止し権限を絞る。ローカル感染が疑われる場合はMuseの削除だけでなくMac全体を調査する。
仕組みPoCが変更するもの
Patrick Wardle氏が公開したnot-a-musedは、`endo_voyager_dictation_endpoint`というMuseの非公開設定を書き換える。音声入力接続をローカルWebSocketプロキシへ向け、アプリを再起動する。
次に利用者が音声入力すると、プロキシはMuseとMetaの正規サービスの間に入る。リポジトリは、文字起こしと`ABRA`認証トークンを取得し、プロンプト取得、注入、認証情報窃取、既存権限の悪用につながる可能性を示している。
境界深刻な増幅だが遠隔魔法ではない
これはローカル攻撃であり、コードがログインユーザーとしてすでに動作している必要がある。Museが入っているだけで、インターネット上の攻撃者がクリーンなMacを侵害できることは示されていない。
問題の中心は権限の増幅だ。通常のローカルマルウェアの到達範囲が限られていても、エージェントにはアカウント、データ、操作への信頼が意図的に与えられている。
| 実証されたこと | ローカルユーザープロセスが音声入力先を書き換え、通信を中継し、Museの認証情報取得を試みられる。 |
|---|---|
| 実証されていないこと | 遠隔ゼロクリック感染、大規模悪用、全Muse利用者の侵害。 |
| 影響が広がる理由 | Museは通信、買い物、カレンダー、永続的なクラウドブラウザーと連携する設計。 |
| 不明な点 | 影響バージョン、サーバー側対策、パッチ、実際の悪用。 |
証拠コードと意見を分ける
広く共有されたInternational Cyber Digestの投稿はWardle氏のリポジトリへリンクし、ローカル転送の主張を要約している。また、最近Metaを離れたAIセキュリティ責任者が、安全とプライバシーへの懸念から個人的には使わないと述べたとしている。
その意見は脆弱性の証明ではない。添付画像は発言者の身元を伏せ、影響バージョンや修正の情報もない。技術的証拠はリポジトリとコードであり、MetaのMuse公式ページは製品が想定するアクセス範囲を確認する一次資料だ。
対応利用者とセキュリティ担当者がすべきこと
- Macの音声入力を停止し、Metaが現行版への影響と修正方法を明示するまで待つ。
- MuseとmacOSを更新し、ファイル、メール、メッセージ、カレンダー、メモ、カメラ、アクセシビリティ権限から不要なものを外す。
- 疑わしいローカルマルウェアを主たる事故として扱い、ログイン項目と最近のインストールを調査し、クリーンな端末から資格情報を変更する。
- 企業の試験導入では、エンドポイント設定の書き換え可否、トークン、エージェントが呼び出せる全コマンドを棚卸しする。
AIエージェントが高価値の標的になるのは、その有用性が蓄積された信頼から生まれるためだ。
結論は明確だ。このPoCはMacへの最初の侵害を不要にはしないが、広く接続されたエージェントがローカルの足場をどれほど価値あるものにするかを示す。Metaの検証可能な勧告が出るまで、修正済みとみなすべきではない。