Meta hat ein dringendes Update für eine Zero-Day-Schwachstelle in der macOS-App von Muse ausgerollt. Die Schwachstelle ermöglichte es einer bereits auf dem Mac vorhandenen Software, bestimmte Kommunikation des Assistenten abzulenken, seine Authentifizierungsdaten abzufangen und letztendlich die zahlreichen ihm gewährten Zugriffe auszunutzen. Der Vorfall verdeutlicht ein neues Risiko im Zusammenhang mit autonomen Assistenten: Je mehr Privilegien und Verbindungen zu persönlichen Diensten sie besitzen, desto weitreichender können die Folgen ihrer Kompromittierung sein.
Entdeckung und technische Details der Schwachstelle
Die kritische Schwachstelle wurde von Patrick Wardle entdeckt, einem Sicherheitsforscher für macOS und Gründer von Objective-See. Seine Analyse ergab, dass Muse eine interne Einstellung besitzt, die es erlaubt, die Adresse zu ändern, die zur Verarbeitung von Transkriptionsanfragen verwendet wird. Theoretisch konnte ein nicht privilegierter lokaler Prozess dieses Ziel manipulieren und die Kommunikation somit an einen vom Angreifer kontrollierten Server umleiten.
Diese Schwäche machte beispielsweise das Abfangen von Anfragen, die über Muse diktiert wurden, sowie das Einspeisen neuer, bösartiger Anweisungen möglich, bevor diese Meta-Server erreichten. Noch besorgniserregender war Wardles Befund bezüglich des Mechanismusses: Er konnte zeigen, wie die mit dem Muse-Konto verknüpften Authentifizierungstokens offengelegt werden konnten. Ars Technica berichtete zudem, dass Wardle mehrere Demonstrationen entwickelte, um anschließend den Agenten so zu kapern, dass ohne sichtbare Warnung für den Benutzer Dateien geschrieben oder Fotos aufgenommen werden konnten.
Das erweiterte Risiko autonomer Assistenten
Das potenzielle Ausmaß des Schadens speist sich hauptsächlich aus den Privilegien, die Muse zur Funktion benötigt. Da der Assistent mit Nachrichten, E-Mails, Kalender und verschiedenen Diensten des Besitzers verbunden sein kann, könnte ein Angreifer nach einer Kompromittierung versuchen, jene Zugriffe auszunutzen, die der Benutzer ihm freiwillig gewährt hat. Dies geschieht anstatt für jeden einzelnen Dienst bösartige Werkzeuge entwickeln zu müssen. Wardle charakterisiert dieses Szenario als eines der größten Risiken dieser neuen Kategorie persönlicher Assistenten.
Die Grenzen des Angriffs und Meta's Einschätzung
Obwohl die Schwachstelle eine Kommunikationskontrolle ermöglichte, konnte sie keinen entfernten Angreifer dazu verleiten, einen Mac direkt aus dem Internet zu übernehmen. Meta erklärt, dass für eine solche Ausnutzung bereits die Ausführung bösartigen Codes unter dem Benutzerkonto auf der Maschine erforderlich war. David Singleton, Verantwortlicher bei Meta Superintelligence Labs, bezeichnete das Problem daher als lokalen Angriff und schätzte, dass diese Bedingung das praktische Risiko für die meisten Benutzer stark begrenzt sei. Trotz dieser Einschränkungen veröffentlichte Meta jedoch schnell ein Update für die Muse-Anwendung auf Mac.
Patrick Wardle hält diese Voraussetzung als unzureichend, um das Problem zu mindern. Er zeigte insbesondere, dass ein sogenannter ClickFix-Angriff – bei dem das Opfer aufgefordert wird, einen lokalen Befehl auszuführen – den notwendigen Ausgangspunkt liefern konnte. Sobald dieser anfängliche Schritt überwunden war, nutzte der Angreifer Muse und dessen Berechtigungen als Relais für alle Daten und Dienste, auf die der Assistent zugreifen konnte.
Sicherheit in der Ära KI-Agenten
Der Vorfall ereignet sich, während Meta große Anstrengungen unternimmt, Sicherheit und Datenschutz tief in das Design von Muse zu integrieren. Das entdeckte Problem stellt nicht die gesamte Architektur infrage; vielmehr enthüllt es eine besondere Schwierigkeit bei Agenten, die direkt mit den Geräten und Konten ihrer Nutzer interagieren können. Ihre Sicherheit hängt somit nicht nur vom KI-Modell und seiner entfernten Umgebung ab, sondern auch von jeder lokalen Schnittstelle, die die Steuerung des Agenten ermöglicht.
Die Entdeckung fällt in eine Zeit außerordentlichen Interesses rund um Muse. Während der seit einigen Wochen veröffentlichte Assistent auf schnelle Akzeptanz stößt, blockierte Amazon dessen Nutzung für Einkäufe auf seiner eigenen Plattform. Diese Ereignisse betreffen unterschiedliche Bereiche, rücken aber gemeinsam die Berechtigungen, Transparenz und Kontrolle autonomer Agenten in den Mittelpunkt der aktuellen Debatte.
Die Schwachstelle von Muse unterstreicht letztendlich, warum die Sicherheit von KI-Agenten nicht mit der eines einfachen Chatbots verglichen werden kann. Ein Assistent, der Dateien manipulieren, auf Kommunikation zugreifen oder mit externen Diensten interagieren kann, stellt eine völlig neue Ebene von Privilegien direkt auf dem Gerät dar. Mit zunehmender Autonomie dieser Ebenen muss die Kontrollmechanismen entsprechend stärker vor lokalen Anwendungen und Prozessen geschützt werden, die versuchen könnten, deren Fähigkeiten zu kapern.