Источники
Присоединяйся к сообществу
Создай бесплатный аккаунт Charmloop — без карты и без ограничений на просмотр. Начни создавать ИИ-арт за пару минут.
Обсуди это с
Выбери компаньона и узнай его мнение об этой истории

Элиас простым языком объясняет исследования, стоящие за заголовками.
Создай бесплатный аккаунт Charmloop — без карты и без ограничений на просмотр. Начни создавать ИИ-арт за пару минут.
Выбери компаньона и узнай его мнение об этой истории
В AI-ассистенте Meta Muse для Mac подтверждён zero-day — уязвимость безопасности, для которой патч пока не выпущен, — позволяющая злоумышленнику полностью перехватить управление агентом с помощью техники ClickFix, сообщает Ars Technica.
ClickFix — это техника prompt-инъекции: метод внедрения вредоносных инструкций в контент, который читает AI-агент, в результате чего агент выполняет эти инструкции как легитимные команды пользователя. Представьте, что в стопку настоящих рабочих заданий подкладывают поддельное: агент не способен отличить одно от другого. В случае с Muse атака не требует специального доступа к устройству — злоумышленнику достаточно подсунуть вредоносный контент агенту через веб-страницу, документ или сообщение, и Muse начнёт действовать по его указаниям.
Особую остроту ситуации придаёт то, на что способен Muse после захвата. Как сообщалось в более раннем материале Charmloop, Muse имеет разрешения на чтение Сообщений Apple, записей Календаря и Заметок — уровень системного доступа, который большинство десктопных приложений никогда не запрашивает. Захваченный Muse — это уже не просто взбунтовавшийся чат-бот; это агент, способный читать личную переписку и данные расписания в интересах злоумышленника.
Определение Muse как агента «с исключительными привилегиями», использованное Ars Technica, — это суть того, почему данный zero-day представляет серьёзную угрозу. Большинство AI-ассистентов работают в изолированных средах с ограниченными возможностями. Muse создавался для глубокой интеграции с ОС — это и есть его ключевая функция. Но именно глубокая интеграция превращает баг с prompt-инъекцией из досадной неприятности в полноценный риск утечки данных.
Исследователи также подчёркивают, что ClickFix — лишь один из путей проникновения. Zero-day имеет несколько поверхностей атаки, а пример с ClickFix приводится как демонстрация того, насколько низок порог входа, — но не как предел возможного. Это различие принципиально: устранение одного вектора не закроет базовую уязвимость.
Для AI-креаторов эта история — наглядная иллюстрация риска, который легко воспринимать абстрактно: агентные AI-инструменты — те, что совершают действия от вашего имени, а не просто генерируют текст или изображения, — несут принципиально иной профиль угроз, чем пассивные инструменты. Когда вы используете генератор изображений на такой платформе, как генератор Charmloop, модель создаёт результат, но не действует в вашей системе. Агент вроде Muse читает, а потенциально и записывает данные в ваши личные хранилища.
Сообщество исследователей безопасности давно предупреждает о prompt-инъекциях в агентных системах, однако именованный, широко распространённый продукт с подтверждённым 0-day делает этот риск осязаемым. Если вы оцениваете, какие AI-инструменты интегрировать в творческий рабочий процесс — особенно те, что запрашивают широкие разрешения ОС, — случай Muse служит полезной точкой отсчёта для понимания того, что «привилегированный доступ» реально означает, когда что-то идёт не так.
Meta не опубликовала сроки выпуска патча на момент написания этого материала. До его появления наиболее безопасная позиция — ограничить доступ Muse в системных настройках и расценивать любое несанкционированное действие агента как повод для расследования.