Jason Aten halusi kokeilla Metan uutta tekoälyagenttia omalla Macillaan. Inc.-lehteen kirjoittava toimittaja antoi Muse-sovellukselle macOS:n laajimman mahdollisen käyttöoikeuden. Sen jälkeen agentti luki hänen yksityisiä iMessage-viestejään. Atenin mukaan hän ei ollut pyytänyt sitä.
Muutamaa viikkoa myöhemmin, 2. lokakuuta, Apple ilmoitti kehittäjäsivustollaan lisäävänsä uusia kontrolleja Koko levyn käyttö -oikeuteen (englanniksi Full Disk Access). Jatkossa sovellukselle voisi antaa tämän oikeuden vain ”hyvin selkeällä käyttäjän toimella”.
Toistaiseksi muutos on vain suunnitelma. Apple ei kertonut, missä macOS-versiossa muutos tulee tai milloin. Metaa tai Musea se ei maininnut nimeltä. Ilmoituksen kytki Muse-tapaukseen tietoturvasivusto The Hacker News, ja Suomessa asiasta uutisoi Iltalehti lauantaina 10. lokakuuta.
“Tekoälyagenttien muuttuessa yhä kyvykkäämmiksi ja itsenäisemmiksi tämän tason pääsyyn liittyvät riskit kasvavat merkittävästi.”
Mitä oikeus käytännössä antaa
Normaalisti Macin sovellukset eivät näe toistensa tietoja. Jos sovellus haluaa käyttää kalenteria, kameraa tai valokuvia, macOS kysyy luvan erikseen, ja lupa koskee vain sitä yhtä asiaa.
Koko levyn käyttö ohittaa suuren osan tästä järjestelmästä. Oikeus tuli macOS Mojaveen vuonna 2018. Sovellus, jolle se on annettu, pääsee käsiksi Mailin sähköposteihin, Viestit-sovelluksen keskusteluihin, Safarin selaushistoriaan ja Time Machine -varmuuskopioihin. Lisäksi se voi lukea ja muokata järjestelmätiedostoja, joihin tavallisilla sovelluksilla ei ole pääsyä.
Oikeudelle on todellinen tarve. Varmuuskopio-ohjelma ei voi kopioida konetta, jos se ei näe kaikkea, ja tietoturvaohjelmien täytyy pystyä tutkimaan koko levyä. Applen mukaan oikeus on olemassa juuri varmuuskopiosovelluksia varten. Tiedotteessa yhtiö kirjoittaa, että jotkut kehittäjät käyttävät oikeutta tavoilla, jotka voivat vaarantaa käyttäjät ja paljastaa ”kaiken heidän järjestelmissään”.
Tekoälyagentti on eri asia kuin varmuuskopio-ohjelma. Se ei ainoastaan säilytä tietoja, vaan myös toimii niiden perusteella. Musen kaltaiset palvelut lisäksi käsittelevät tietoja pilvessä.
Mitä Muse-tapauksesta tiedetään
Meta kutsuu Musea henkilökohtaiseksi tekoälyagentiksi. Se toimii käyttäjäkohtaisessa Linux-virtuaalikoneessa Metan pilvessä, ja Mac-sovellus yhdistää sen käyttäjän koneeseen. The Hacker Newsin mukaan agentin esikuvana on OpenClaw.
Käsitys siitä, että Muse luki viestejä pyytämättä, perustuu Atenin omaan kertomukseen. Metan vastauksessa korostetaan, miten pääsy syntyy. Yhtiön teknologiajohtaja David Singleton kirjoitti Threadsissa 18. syyskuuta, että ”Muse Mac -sovelluksen Viestit-integraatio on vapaaehtoinen” (alkuperäinen englanniksi: ”The Messages integration in the Muse Mac App is opt-in”).
Singletonin mukaan Muse voi lukea viestejä vain, jos käyttäjä on antanut macOS:n Koko levyn käyttö -oikeuden ja lisäksi ottanut Musessa käyttöön Viestit-liittimen. Atenin mielestä tämä ei riitä selitykseksi. Myöhemmässä Inc.-kirjoituksessaan hän arvioi, että Meta pyytelee toistuvasti anteeksi, mutta sen selitykset menevät ohi itse ongelmasta.
Haavoittuvuus olisi tehnyt agentista takaoven
Toinen ongelma oli itse Mac-sovelluksessa. Tietoturvatutkija Patrick Wardle julkaisi 21. syyskuuta konseptitodistuksen haavoittuvuudesta, jolle hän antoi nimen not-a-mused.
Musessa oli dokumentoimaton asetus. Haittaohjelma, joka jo pyöri Macissa käyttäjän oikeuksin, pystyi asetusta muuttamalla ohjaamaan agentin puheensyötön hyökkääjän palvelimelle. Hyökkääjä olisi voinut lukea sanellut kehotteet, syöttää agentille omia ohjeitaan ja kaapata Muse-tilin tunnisteen. Tunnisteen avulla hän olisi päässyt keskusteluhistoriaan ja ohjaamaan agenttia kaikilla laitteilla, joilla tilille oli kirjauduttu.
Wardle kehotti olemaan asentamatta Musea, koska hänen mukaansa siitä on ”triviaalia” tehdä ”täydellinen takaovi”. Hän ei ilmoittanut haavoittuvuudesta Metalle ennen julkaisua. Wardlen mukaan Meta on sittemmin julkaissut korjauksen. The Hacker News ei kuitenkaan pystynyt varmistamaan, mitä muutos tekee, eikä Meta ole julkaissut tietoturvatiedotetta.
“Huolena on, että Musella saattaa olla huomattavasti laajemmat oikeudet kuin tavallisella paikallisella haittaohjelmalla.”



