Локальный процесс на Mac может перехватывать голосовые запросы пользователя и действовать от имени уже авторизованного агента, получая доступ к файлам, браузеру, сообщениям и другим ресурсам компьютера.
Специалист по безопасности macOS Патрик Уордл обнаружил уязвимость в клиенте Muse для macOS. Приложение работает с различными ресурсами компьютера и может выполнять действия от имени пользователя. Широкий набор полномочий делает локальную ошибку в ИИ-агентах критической проблемой.
Корень проблемы в недокументированном параметре endo_voyager_dictation_endpoint, который указывает адрес сервера для отправки данных голосового ввода. Любая программа, работающая в учётной записи пользователя, может изменить этот параметр и перенаправить трафик на контролируемый узел.
После подмены адреса злоумышленник перехватывает голосовые запросы и их расшифровку. Это не фоновая прослушка — атака срабатывает когда пользователь включает микрофон Muse и диктует команду. Тот же канал позволяет внедрять собственные инструкции.
Более опасен перехват токена аутентификации ABRA. Код Уордла извлекает его из перенаправленного соединения, после чего может обратиться к облачной инфраструктуре Muse. Вредоносная программа получает возможность действовать через уже авторизованного агента вместо самостоятельного преодоления защиты macOS.
Proof-of-concept реализует часть более чем 50 команд, доступных Muse. Код способен получать историю чатов, обращаться к окружению агента, записывать файлы и инициировать другие действия. Некоторые возможности зависят от разрешений, которые пользователь выдал приложению заранее, например доступ к камере.
Zero-day не позволяет удалённо взломать чистый Mac. Злоумышленник сначала должен добиться запуска собственного кода в учётной записи пользователя через вредоносную программу или социальную инженерию. Уордл рассматривает уязвимость как усилитель существующего доступа: процесс с низкими привилегиями получает возможности приложения, которому пользователь добровольно доверил больше данных.
После публикации исследования руководитель Muse Дэвид Синглтон сообщил, что компания выпустила экстренное исправление для Mac-клиента. Пользователям Muse на macOS стоит убедиться в актуальности версии приложения и при подозрении на компрометацию проверить выданные разрешения.
Уордл предупреждает, что главный риск связан не только с перехватом голоса. Чем больше файлов, аккаунтов и устройств подключено к персональному агенту, тем ценнее сам агент как промежуточная цель для атак.
Схожую проблему недавно нашли в других системах. В NVIDIA NemoClaw вредоносная страница могла перехватить управление агентом. В Kiro IDE уязвимость позволяла отправлять рабочие файлы на внешний сервер до подтверждения пользователем изменения настроек. Оба случая показывают одну слабость: интерфейс обещает контроль, хотя часть действий происходит за пределами привычной модели разрешений.
