AR NEWS 24h

AR News Notícias. Preenchendo a necessidade de informações confiáveis.

Maceió AL - -

Muse, a assistente de IA extraordinariamente privilegiada da Meta, possui uma grave vulnerabilidade zero-day

✍️ Redação AR NEWS 24H ⏱️ 2 min de leitura
Muse, a assistente de IA extraordinariamente privilegiada da Meta, possui uma grave vulnerabilidade zero-day
Ilustração de um robô abrindo um arquivo trancado.

O fundador e CEO da Meta, Mark Zuckerberg, fez grandes esforços para promover a segurança de seu novo assistente de IA, Muse, alegando que ele foi "construído desde o início com foco em privacidade e segurança."

Uma vulnerabilidade de dia zero que concede a aplicativos executados localmente e comandos de terminal controle total do agente levanta sérias dúvidas. Para piorar a situação, a Amazon começou bloqueando o acesso ao Muse em seu site no domingo.

A Meta lançou o Muse há algumas semanas. O assistente "agenda compromissos, preenche formulários e cuida do atendimento ao cliente", "assume tarefas proativamente" e pode "fazer compras, gerar imagens, criar documentos e conectar-se aos seus aplicativos e serviços favoritos".

O aplicativo para macOS (curiosamente, não há versão para Windows) também funciona com as contas do WhatsApp, e-mail, calendário e redes sociais do usuário. Quando uma tarefa exige uma ferramenta que não existe, o Muse cria uma instantaneamente.

Meta exagera demais na segurança do Muse

É claro que, para o Muse realizar qualquer uma dessas funções, os usuários precisam primeiro conceder acesso às suas contas. Isso inclui autenticar o assistente em cada serviço e, como o aplicativo roda no macOS, conceder permissões a uma ampla gama de recursos do dispositivo restritos pelo sistema operacional, como gravar arquivos no disco, acessar o microfone e a câmera e monitorar a localização e os calendários. A Apple passou anos desenvolvendo essas defesas para impedir que aplicativos instalados ou comandos inseridos no terminal acessem esses recursos, claramente porque a empresa os considera uma ameaça à segurança. O Muse desfaz completamente essas medidas padrão.

Imagem ilustrativa — AR NEWS 24H

A vulnerabilidade zero-day permite que qualquer aplicativo ou comando de terminal obtenha acesso ao token que autentica os usuários em suas contas do Muse. Os desenvolvedores do Meta projetaram o assistente de forma que qualquer aplicativo instalado localmente ou código executado, independentemente das permissões do macOS que possua, possa alterar uma longa lista de configurações não documentadas. A maioria delas é bastante inócua, como o controle do modo escuro. Uma configuração, no entanto, está longe de ser inócua. Ela permite que processos alterem o endpoint onde a transcrição ocorre. Normalmente, trata-se de um endereço de servidor operado pelo Meta. Os invasores podem explorar essa falha alterando o local para seu próprio endpoint. Uma vez feito isso, os invasores obtêm o token que lhes confere controle total sobre a conta do Muse.

AR NEWS 24H - Adicione como fonte preferida no Google
Adicione o AR NEWS como fonte favorita no Google News
🌐 Traduzido e adaptado
Adicionar como fonte preferida
AR NEWS 24H
Adicionar

Postar um comentário

0Comentários
* Por favor, não faça spam aqui. Todos os comentários são revisados ​​pelo administrador.

Busque no AR NEWS 24H