Malware đang chạy trên Mac có thể âm thầm chiếm quyền điều khiển trợ lý Muse của Meta và lợi dụng quyền truy cập rộng rãi mà chủ sở hữu đã cấp cho ứng dụng này. Nhà nghiên cứu bảo mật Patrick Wardle đã chứng minh điều này trong một bản nghiên cứu proof-of-concept được công bố vào ngày 21 tháng 9.
Phương thức tấn công hoạt động bằng cách thay đổi một cài đặt ẩn, sao cho khi người dùng nhấn vào microphone và đọc câu lệnh, các từ ngữ sẽ được gửi đến kẻ tấn công thay vì Meta.
Lỗ hổng này nằm trong phiên bản Muse cho Mac và nó chỉ hoạt động nếu kẻ tấn công đã có thể chạy code với tư cách là người dùng đang đăng nhập. Đây không phải là một phương thức để xâm nhập từ xa vào Mac.
Muse là trợ lý AI cá nhân mà Meta vừa ra mắt trong tháng này tại Hoa Kỳ. Khi người dùng kích hoạt, nó có thể hoạt động trên các tệp tin, email, tin nhắn, lịch, ứng dụng mua sắm và nhà thông minh, sử dụng bất kỳ quyền truy cập nào mà người dùng đã cấp.
Wardle cho biết quyền truy cập đó chính là mấu chốt. Ông khuyến cáo mọi người không nên cài đặt Muse, gọi đó là việc "dễ dàng biến Muse thành một backdoor tối thượng."
Thông thường, macOS ngăn chặn một ứng dụng truy cập vào tệp, microphone, camera hoặc thông tin đăng nhập đã lưu của ứng dụng khác, vì vậy các Malware thông thường sẽ bị hạn chế quyền truy cập. Tuy nhiên, kẻ tấn công nếu có thể âm thầm điều khiển Muse sẽ nhận được mọi quyền mà người dùng đã cho phép ứng dụng này thực hiện.
Wardle cũng cảnh báo rằng các phần mềm bảo mật có thể không nhận ra hành vi này, bởi vì các câu lệnh đến từ Muse – một ứng dụng đã được ký xác thực (signed app) bình thường, chứ không phải từ thứ gì đó trông giống Malware.
Cài đặt mà ông tìm thấy không được tài liệu hóa công khai (undocumented) và nó quyết định nơi Muse gửi dữ liệu giọng nói. Cài đặt này được lưu trữ trong phần tùy chỉnh ứng dụng trên Mac dưới tên endo_voyager_dictation_endpoint. Bất kỳ chương trình nào chạy dưới quyền người dùng đang đăng nhập đều có thể trỏ nó đến một địa chỉ do kẻ tấn công kiểm soát mà không cần thêm quyền hạn đặc biệt nào.
Sau đó, dữ liệu giọng nói sẽ không còn được gửi đến Meta nữa. Khi người dùng đọc một câu lệnh, âm thanh và văn bản sẽ được chuyển đến một chương trình nhỏ mà kẻ tấn công đang chạy trên cùng chiếc Mac đó.
Từ đó, Wardle đã chỉ ra ba điều kẻ tấn công có thể làm: đọc nội dung người dùng đã đọc, thêm các hướng dẫn bổ sung mà Muse tin tưởng và thực hiện, và lấy token xác thực phiên làm việc (session) Muse của người dùng để trực tiếp điều khiển trợ lý này.
Vì một tài khoản Muse có thể đăng nhập trên nhiều thiết bị, cuộc tấn công không chỉ dừng lại ở Mac. Sử dụng session bị đánh cắp, Wardle đã điều khiển ứng dụng Muse trên chính iPhone của mình để báo cáo vị trí chính xác, quét Bluetooth các thiết bị xung quanh và liệt kê các lệnh nhà thông minh mà nó có thể gửi. Trong các thử nghiệm của ông, trợ lý này chỉ mới soạn thảo tin nhắn chứ chưa tự ý gửi chúng.
Wardle cũng chỉ ra những gì cuộc tấn công này không thực hiện được. Nó không vượt qua được lớp bảo vệ của macOS ngăn ứng dụng này đọc mật khẩu đã lưu của ứng dụng khác. Thay vì đánh cắp token đăng nhập được lưu trữ của Muse, nó khiến chính Muse phải hành động bằng quyền truy cập sẵn có. Và nó cũng không cho thấy hệ thống cloud của Meta – vốn được xây dựng để ngăn cách dữ liệu của từng người dùng – đã bị phá vỡ.
Người dùng Mac có thể làm gì ngay bây giờ
Hiện tại vẫn chưa có bản patch, người dùng Mac chỉ có thể hạn chế rủi ro bằng cách:
- Thoát Muse hoặc gỡ bỏ ứng dụng cho đến khi Meta khắc phục sự cố.
- Xem lại các ứng dụng và quyền hạn mà Muse đang nắm giữ, thu hồi bất kỳ quyền nào không cần thiết để giảm thiểu khả năng bị khai thác.
- Nếu nghi ngờ Mac đã bị xâm nhập, hãy coi các tài khoản được kết nối là đã bị lộ và tiến hành thay đổi mật khẩu.
- Vì cuộc tấn công yêu cầu người dùng đọc lệnh, hãy tránh sử dụng đầu vào bằng giọng nói của Muse để đóng con đường tấn công này.
Meta đã đầu tư rất nhiều vào tính bảo mật của Muse. Họ xây dựng trợ lý chạy trong một hệ thống cloud riêng biệt để tách biệt dữ liệu người dùng, với một lớp kiểm tra nhằm phê duyệt các hành động của Muse. Tuy nhiên, lỗ hổng này lại nằm ở ứng dụng trên Mac chứ không phải ở thiết kế cloud đó.
Wardle lập luận rằng Meta đã tự tạo ra điểm yếu này bằng cách xây dựng phương thức xử lý dictation riêng để gửi âm thanh ra khỏi thiết bị, thay vì sử dụng tính năng dictation của Apple chạy trực tiếp trên Mac.