Meta vừa phát hành bản vá khẩn cho ứng dụng khách Muse trên macOS, xóa bỏ một tùy chọn cấu hình ẩn mà bất kỳ chương trình cục bộ nào cũng có thể tự ý sửa đổi. Vấn đề được Patrick Wardle, nhà sáng lập Objective-See Foundation kiêm nhà nghiên cứu bảo mật macOS, công bố công khai ngày 21/9, đồng thời đăng tải công cụ chứng minh khái niệm (PoC) mang tên "not-a-mused" lên GitHub. David Singleton của Meta Superintelligence Labs xác nhận bản vá đã được phát hành.
Một tùy chọn cấu hình không hề được ghi trong tài liệu
Thứ gây ra sự cố là một thiết lập tùy chọn có tên endo_voyager_dictation_endpoint, quyết định Muse gửi dữ liệu ghi âm giọng nói tới máy chủ nào. Theo tiết lộ của Wardle, thiết lập này không xuất hiện trong bất kỳ tài liệu nào, và bất kỳ chương trình nào chạy dưới quyền người dùng hiện tại, hay thậm chí một dòng lệnh trong terminal, đều có thể thay đổi nó mà không cần mật khẩu quản trị.
Sau khi bị sửa, những gì người dùng nói với Muse sẽ được gửi tới máy chủ của kẻ tấn công trước tiên. Theo tổng hợp của nhiều hãng truyền thông bảo mật, các hướng khai thác bao gồm: nghe lén nội dung giọng nói, đánh chặn token xác thực, lợi dụng phiên đăng nhập hợp lệ để tiêm prompt vào mô hình phía sau, từ đó đọc dữ liệu hoặc thay người dùng thao tác trên các ứng dụng mà Muse đã được cấp quyền như email, lịch, WhatsApp. Một số báo cáo khác cho biết Wardle đã trình diễn việc từ một chiếc Mac bị xâm nhập, lấy được từ xa vị trí của chiếc iPhone liên kết thông qua cùng tài khoản Muse.
Wardle không giấu giếm thái độ trên mạng xã hội:
"Please don't install. It's trivial to turn Muse into the ultimate backdoor."
Meta định tính sự việc thế nào
Singleton mô tả đây là một vấn đề cấu hình cục bộ đòi hỏi kẻ tấn công phải thực thi mã trên máy trước. Cách định tính này có căn cứ kỹ thuật: lỗ hổng không thể bị kích hoạt trực tiếp từ xa qua mạng, kẻ tấn công buộc phải khiến nạn nhân chạy một đoạn chương trình nào đó trước. Meta cũng không xin cấp mã CVE cho lỗi này, mà xử lý nó như một lỗi cấu hình nội bộ, cách khắc phục là loại bỏ tùy chọn gỡ lỗi này khỏi bản phát hành chính thức.
Phản bác từ cộng đồng bảo mật tập trung vào ngưỡng thực thi đó. Các thủ đoạn kỹ thuật xã hội kiểu ClickFix đã trở nên phổ biến vài năm gần đây, chỉ cần dụ người dùng dán một dòng lệnh vào terminal là hoàn tất bước "thực thi mã trên máy trước". Khi ra mắt Muse, Mark Zuckerberg từng nói ứng dụng này "built from the ground up for privacy and security" (được xây dựng từ nền tảng vì quyền riêng tư và bảo mật) — một tuyên bố có khoảng cách không nhỏ so với thực tế của một ứng dụng khách trợ lý không chạy trong sandbox và có địa chỉ máy chủ có thể bị chỉnh sửa tùy tiện.
Từ lúc công bố tới lúc vá, có một khoảng cách vài ngày. Bài viết của iTnews ngày 22/9 vẫn chưa có phản hồi từ Meta, một số hãng truyền thông bảo mật khác thậm chí cho biết một ngày sau khi công bố lỗ hổng vẫn chưa được vá. Trong suốt thời gian đó, mã PoC của Wardle vẫn được công khai trên GitHub, ai cũng có thể tải về tái hiện.
Meta không tiết lộ phiên bản cụ thể được vá, cũng như liệu có cuộc tấn công thực tế nào xảy ra trong thời gian lỗ hổng tồn tại hay không. Wardle cho biết còn nhiều vấn đề khác, sẽ được công bố tại hội nghị Objective by the Sea vào tháng 11.
Ai chịu ảnh hưởng
Rủi ro trực tiếp rơi vào những người đã cài Muse trên Mac và cấp quyền micro, tệp tin, email... cho nó. Việc cần làm khá đơn giản: xác nhận ứng dụng khách đã cập nhật, tránh chạy các dòng lệnh terminal không rõ nguồn gốc.
Bộ phận IT doanh nghiệp phải đối mặt với vấn đề rắc rối hơn. Để tác nhân AI trên desktop hoạt động được, nó cần quyền cấp hệ thống; một khi quyền TCC của macOS đã được cấp, bất kỳ chương trình nào giả mạo được danh tính của ứng dụng khách này đều có thể kèm theo quyền truy cập tương tự. Trước đó Muse từng bị Amazon chặn khỏi nền tảng mua sắm vì không tuân thủ chính sách truy cập dành cho tác nhân tự động. Sau sự cố lần này, khi duyệt cho nhân viên cài các tác nhân AI trên desktop, quản trị viên nhiều khả năng sẽ thêm vào danh sách kiểm tra câu hỏi "các mục cấu hình có thể bị tiến trình cục bộ can thiệp hay không".
Nguồn tham khảo: InfoQ, iTnews, CocoLoop, The Register, IT Home (ithome.com); đã kiểm chứng tên tùy chọn cấu hình gây lỗi, tình trạng công khai của công cụ PoC và cách Meta xử lý bản vá khẩn.