MetaのAIアシスタント「Muse」に深刻な0-day、macOSの防御を完全に無効化
Muse, Meta's extraordinarily privileged AI assistant, has a serious 0-day

Metaがプライバシーとセキュリティを売り文句に掲げるAIアシスタントMuseに、macOSの保護機構を無効化する0-day脆弱性が発見された。ローカルアプリやターミナルコマンドが認証トークンを窃取し、WhatsAppのメッセージやカメラ、位置情報などへの広範なアクセスを掌握できる。発見者のPatrick Wardle氏は「セキュリティを考えていないに等しい」と厳しく批判。さらにAmazonはMuseを自社サイトからブロックし、波紋が広がっている。
「我々はエージェントを操作し、その特権を利用してやりたい放題できる。つまり、包括的なMacマルウェア窃取ツールを書く必要はなく、AIアシスタント自体を利用すればいいのだ」
HNでの議論
48- gavinray
「ゼロデイ」と彼らが呼んでいるのは、いわゆる「ClickFix攻撃」のことだ。
「ClickFix」をググってみると:
> 「ClickFix攻撃とはソーシャルエンジニアリング手法で……典型的には、被害者を操って悪意のあるコマンドをシステムレベルのツールに直接コピー&ペーストさせることでデバイスを侵害する」
すみません、それはゼロデイじゃないです。それは昔からあるただのバカのやることです。
- willtemperley
正気の人間が、管理者に近い権限を持つMeta AIなんてインストールするか?
- yalok
> macOSは以前から、アプリがデバイス上に安全に留まるプロセスでディクテーションや文字起こしを処理するための簡単な手段を提供してきた
この連中は、MacOSにおけるこれらのAppleのサービスの品質とレイテンシがSOTAよりはるかに低く、そのせいでほとんど誰も使っていないってことを分かってないんじゃないか…
- corvad
釣りタイトルだな。これはゼロデイとは程遠い。ArsTechnicaではもうこの言葉の意味が完全に失われたってことか。
- sippingabonedry
バンドからその馬鹿げた名前を買うために使った金を、追加のテストに回すべきだったんじゃないか。