Уязвимости ИИ-агентов на практике: Muse от Meta превращался в шпиона за часы до патча
Meta выпустила экстренное обновление приложения Muse для macOS после того, как исследователь безопасности Патрик Уордл обнаружил уязвимость нулевого дня, позволявшую злоумышленнику перехватить управление ИИ-агентом (программой, которая сама выполняет задачи от имени пользователя).
Уордл нашёл недокументированную настройку Muse, через которую любой код, уже работающий на компьютере жертвы, мог перенаправить облачную обработку речи с серверов Meta на сторонний сервер и получить доступ к аккаунту Muse.
| Показатель | Значение | Источник |
|---|---|---|
| Тип уязвимости | Нулевой день (zero-day), локальная эскалация привилегий | Ars Technica |
| Платформа | macOS-приложение Muse | Ars Technica |
| Исследователь | Патрик Уордл (Patrick Wardle) | Ars Technica |
| Время выпуска патча | В течение нескольких часов после публикации | Ars Technica |
| Загрузки Muse за первые 12 дней | Обогнали показатель ChatGPT за тот же срок в США и Канаде | Ars Technica |
| Рост акций Meta в понедельник | 11 % | Ars Technica |
Что именно обнаружил Уордл?
Muse обрабатывает голосовые команды не на самом устройстве, а в облаке, то есть отправляет аудио на серверы Meta. Уордл выяснил, что любое приложение на том же компьютере может изменить недокументированные настройки Muse и подменить адрес сервера.
После подмены вся голосовая транскрипция (расшифровка речи) уходит злоумышленнику. Но это только начало: получив доступ к аккаунту Muse, атакующий наследует привилегии самого ИИ-агента.
В демонстрационных атаках Уордл смог через Muse делать снимки с камеры и записывать вредоносные файлы на диск. Приложение при этом не предупреждало пользователя.
«Мы можем манипулировать агентом и использовать его привилегии, чтобы делать всё, что захотим. Вместо того чтобы писать полноценный вредоносный код для Mac, мы просто используем самого ИИ-ассистента.» : Патрик Уордл, исследователь безопасности
Почему уязвимости ИИ-агентов опасны именно сейчас?
Ключевая проблема не в конкретном баге, а в архитектурных решениях. Уордл указал на два из них:
- Облачная диктовка вместо локальной. Голос уходит на внешний сервер, а значит, появляется точка перехвата.
- Открытый доступ к настройкам. Любое приложение могло менять все параметры Muse, включая адрес сервера обработки.
Это контрастирует с тем, как сама Meta позиционировала Muse при анонсе: компания делала акцент именно на приватности и безопасности.
Meta отреагировала быстро. Дэвид Синглтон из Meta Superintelligence Labs написал в соцсети X, что уязвимость требовала уже работающего вредоносного кода на машине пользователя, поэтому практический риск был невысоким. Патч выпустили за несколько часов.
«Это была атака с локальной эскалацией привилегий, а не удалённый эксплойт. Практический риск для пользователей Muse на Mac был довольно низким. Тем не менее мы выпустили экстренное обновление.» : Дэвид Синглтон, Meta Superintelligence Labs
Параллельно Muse находится под давлением и с другой стороны: Amazon заблокировал агенту доступ к своей платформе электронной коммерции, заявив, что Meta не получала на это разрешения.
Уязвимость требовала, чтобы на компьютере жертвы уже был запущен вредоносный код. Это не удалённая атака из интернета, а локальная эскалация привилегий (когда программа получает больше прав, чем ей положено). Meta считает практический риск низким. Однако сам факт, что ИИ-агент с широкими привилегиями оказался управляемым извне без ведома пользователя, показывает системную проблему: уязвимости ИИ-агентов превращают ассистента в готовый инструмент атаки, и атакующему не нужно писать сложный вредоносный код с нуля.
Что это значит для вас?
Авторам и копирайтерам. Если вы пользуетесь голосовыми ИИ-ассистентами для диктовки текстов, проверьте, где именно обрабатывается ваша речь. Облачная обработка удобна, но создаёт точку, через которую данные могут утечь. Muse пока недоступен в России, но принцип касается любого подобного инструмента.
Маркетологам и предпринимателям. ИИ-агенты получают доступ к почте, файлам, камере, действуют от вашего имени. Каждый такой агент расширяет поверхность атаки. Прежде чем подключать агента к рабочим аккаунтам, выясните: обрабатывает ли он данные локально, какие настройки доступны другим приложениям, есть ли журнал действий.
Пользователям в России и СНГ. Muse официально в российских магазинах пока отсутствует. Из доступных голосовых ассистентов с агентными функциями ближе всего Алиса от Яндекса и Маруся от VK. У них свои модели безопасности, но вопрос тот же: какие привилегии вы даёте агенту и кто ещё может ими воспользоваться.
История с Muse, на мой взгляд, показала главное: уязвимости ИИ-агентов опаснее обычных программных багов, потому что агент уже имеет разрешение действовать. Злоумышленнику не нужно взламывать систему глубоко, достаточно перенаправить «послушного помощника». Уордл сформулировал точно: «Они должны думать о безопасности с самого начала, а они этого не делают.» При этом за первые 12 дней Muse по загрузкам в США и Канаде обогнал дебют ChatGPT, а акции Meta выросли на 11 %. Гонка за пользователем опережает гонку за безопасностью. Когда агентные функции появятся в российских сервисах (а они появятся), я бы советовал задавать разработчикам ровно два вопроса: где обрабатываются мои данные и кто ещё может менять настройки агента.
Случай с Muse стоит запомнить не как курьёз, а как рабочий пример: чем больше прав вы даёте ИИ-агенту, тем ценнее он становится для атакующего, и проверять, что именно агент делает от вашего имени, теперь часть цифровой гигиены наравне с паролями.
По данным Ars Technica

Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».
Читайте также
AstroForge заменит 100 операторов одним ИИ в космосе: аппарат полетит без связи с Землёй
Космический стартап AstroForge разработал автономную систему управления «Solo» на основе трансформерной модели, чтобы заменить наземные центры управления и…
ИИ hype под микроскопом: математики уличили OpenAI и Anthropic в преувеличениях
Непростая задача — текст-источник это не launch, а аналитика/мнение. Но H1 и архетип заданы, работаю строго по фактам из оригинала. Почему это важно Летом 2025…

Новый процессор Qualcomm тянет модель на 30 млрд параметров без облака
Почему это важно Впервые мобильный процессор Qualcomm способен запустить локально модель на 30 миллиардов параметров, а значит, ИИ-ассистент на смартфоне…
Комментарии