Sicherheit & Risiko6 Min.Redaktion

Meta behebt Zero-Day in Muse kurz nach Veröffentlichung

Entrada da sede da Meta em Menlo Park vista da via de acesso, com a placa baixa da empresa à beira da estrada e os prédios baixos ao fundo.

Ein ungeschützter Konfigurationsschlüssel ermöglichte es Prozessen auf einem Mac, das Audio an den Meta-Agenten umzuleiten und dessen Zugriff auf Mail, Dateien und Nachrichten zu erben.

Der Sicherheitsforscher Patrick Wardle veröffentlichte am 21. September einen Thread auf X sowie ein Proof-of-Concept-Repository auf GitHub mit dem Namen not-a-mused, das zeigt, dass jeder lokale Prozess ohne Berechtigungen auf einem Mac den Muse, den persönlichen KI-Agenten, den Meta vor wenigen Wochen eingeführt hat, übernehmen konnte. Meta veröffentlichte etwa 16 Stunden später einen Hotfix. Die drei Commits des Repositories sind auf den 21. September datiert und implementieren über 50 Befehle des Agenten.


Die Schwachstelle lag nicht an der Verschlüsselung oder der Eingangsvalidierung. Sie bestand in einem nicht dokumentierten Konfigurationsschlüssel mit der Bezeichnung endo_voyager_dictation_endpoint, der definiert, wohin die Anwendung das Audio der Diktate des Nutzers sendet. Der Schlüssel war ungeschützt. Jeder lokale Prozess, der mit den Berechtigungen des Benutzers lief, konnte ihn umschreiben und den Transkriptionsverkehr von den Servern von Meta zu einem vom Angreifer kontrollierten Endpunkt umleiten.


Der Umfang ist die Berechtigung, nicht der Fehler


Wenn der Benutzer auf das Mikrofon klickt und einen Befehl diktiert, wird das Audio an den Server des Angreifers gesendet. Das liefert bereits die Aufzeichnung des Gesagten, doch die schlimmere Folge kommt auf dem Rückweg: Wer den Endpunkt kontrolliert, steuert die Antwort und injiziert daher Befehle in den Agenten. Ab diesem Punkt erbt der Angreifer alles, was der Benutzer dem Muse gewährt hat, was unter macOS den Zugriff auf Dateien, Mail, Nachrichten, Kalender und Notizen einschließt.


Die seitliche Bewegung ist der Faktor, der die Berechnung für IT-Administratoren ändert. Ein kompromittierter Mac ermöglicht die Interaktion mit anderen Geräten desselben Benutzers, die den Muse ausführen, einschließlich unsichtbarer Aufgaben mit dem iOS-Client. Zudem gab es einen entfernten Vektor im ClickFix-Stil: Ein einzelner Befehl, der von der Opferperson ausgeführt wird, verschafft dem Angreifer Kontrolle mit dem Umfang des Muse über alle aktivierten Geräte dieses Kontos.


Ein Agent mit Lese-rechten für E-Mail und Dateien ist keine Anwendung, sondern ein umherwandern Credential mit breitem, nicht rotierendem Zugriff. Die Bedrohungsmodellierung, die aus Endpoint-Software stammt, deckt dies nicht ab, weil sie davon ausgeht, dass der kompromittierte Prozess die Berechtigungen des Binaries hat. Hier hat der kompromittierte Prozess die Berechtigungen, die der Mitarbeiter in einem Berechtigungsdialog gewährt hat, und niemand im Sicherheitsteam hat diesen Dialog gesehen.


Sechzehn Stunden und was sie bedeuten


Die Geschwindigkeit, mit der Meta reagierte, verdient Anerkennung. Ein Werktag zwischen öffentlicher Bekanntgabe ohne vorherige Koordination und verteiltem Fix ist überdurchschnittliche Leistung im Sektor für einen Fehler, der ein verändertes Verhalten des Kunden erfordert. Dies ist auch die Art von Zahl, die nur erreicht wird, wenn die Lösung lediglich einen Konfigurationsschlüssel umfasst und nicht einen Authentifizierungsfluss neu gestalten muss.


Wardle vertritt die entgegengesetzte Auffassung, die schwer zu widerlegen ist: Das Problem ist nicht die Zeit zur Behebung, sondern dass eine Netzwerkkonfiguration des Endpoints von Anfang an durch Prozesse ohne Berechtigungen beschreibbar war in einem Produkt, das Zugriff auf Mail und Dateien anfordert. Während die Schwachstelle offen war, empfahl er öffentlich, niemanden den Muse zu installieren.


Der gleiche Agent, drei Rechtsordnungen


Für Unternehmen in Europa ist das diktierte Audio persönliche Daten auf dem Weg zu einem nicht autorisierten Ziel. Wenn der Vorfall eine Unternehmensflotte in der Europäischen Union betroffen hätte, würde Artikel 33 der DSGVO die 72-Stunden-Frist zur Benachrichtigung der Datenschutzbehörde aktivieren, und die Tatsache, dass das Leck durch eine Konfiguration des Anbieters auftrat, überträgt die Verantwortung nicht auf Meta.


In Brasilien auferlegt das LGPD und die Regulierung der ANPD über die Kommunikation von Vorfällen eine vergleichbare Pflicht, wobei sich dies zusätzlich verschärft, da persönliche KI-Agenten häufig durch individuelle Installation in Unternehmen eingeführt werden, außerhalb des IT-Inventars. Juristische Abteilungen und Anwaltskanzleien, die Assistenten auf Macs zur Transkription von Besprechungen eingeführt haben, befinden sich in der schlechtesten möglichen Kombination: vertrauliche Daten, breite Berechtigungen, nicht verwaltete Installation.


In den Vereinigten Staaten gibt es kein umfassendes Bundesgesetz zur Benachrichtigung von Vorfällen, und die Pflicht liegt im Mosaik der Bundesgesetze, mit unterschiedlichen Fristen und Auslösern in jeder einzelnen. Ein Unternehmen mit Büros in Kalifornien und New York muss für dasselbe Ereignis auf zwei unterschiedlichen Uhren reagieren.


Der Punkt, der aus den 16 Stunden übrig bleibt, ist Governance, nicht Technik. Keines der Geräteverwaltungstools, die Unternehmen bereits bezahlen, kann auflisten, welche KI-Agenten in der Flotte installiert sind und welchen Umfang jeder erhielt. Solange diese Liste nicht existiert, beginnt die Reaktion auf solche Vorfälle mit einem Inventar, das niemand hat.

Die Analyse der Woche, per E-Mail

Eine wöchentliche Ausgabe mit dem, was für Entscheider zählt. Keine Werbung, kein Sponsoring.

Jederzeit mit einem Klick kündbar.

Sicherheit & Risiko