Apple объявила о планах изменить механику настройки macOS Full Disk Access, чтобы доступ к полному содержимому диска выдавался только через явно осознанное действие пользователя, на фоне инцидентов с ИИ-агентами, получившими доступ к личным сообщениям и другим конфиденциальным данным; под удар попадают все пользователи macOS, особенно ставящие приложения наподобие Meta Muse и ChatGPT для Mac, а ключевой практический вывод уже сейчас — пересмотреть список программ с Full Disk Access и минимизировать привилегии ИИ-инструментов.
Технические детали: что меняет Apple и почему
Настройка Full Disk Access (FDA) появилась в macOS Mojave 10.14 и управляется через раздел Privacy & Security в системных настройках. Она позволяет приложению обходить штатные ограничения доступа к данным других программ (Mail, Messages, Safari, Time Machine и т.п.) и работать практически с полным содержимым пользовательского диска — это критично для резервного копирования и некоторых средств безопасности, но радикально расширяет возможный ущерб при компрометации такой программы. Официальное описание механизма доступно в справке Apple: руководство по Full Disk Access для macOS.
В свежем обращении к разработчикам Apple прямо констатирует, что ряд приложений используют Full Disk Access так, что это «может подвергнуть пользователей риску, открывая всё содержимое системы, включая файлы, почту, сообщения и историю браузера, без полного понимания пользователем». Для коммуникационных приложений это затрагивает и переписку третьих лиц, с которыми ведётся общение. Вендор заявляет о планах изменить логику, чтобы такой доступ предоставлялся только вследствие явно выраженного действия пользователя, а не опосредованно либо через неочевидные диалоги. Детали реализации и сроки пока не раскрыты, но позиция зафиксирована в официальном объявлении: сообщение для разработчиков Apple.
Ключевой мотив изменений сформулирован Apple так: по мере того как ИИ-агенты становятся «всё более способными и автономными», риски от их работы с полным доступом к диску «существенно растут». Фактически вендор признаёт, что комбинация: (1) очень широкие права на уровне операционной системы и (2) автономное поведение, управляемое сложной моделью с внешними соединениями, — меняет модель угроз для macOS.
Meta Muse и ChatGPT для Mac: практические инциденты вокруг привилегированных ИИ-агентов
Muse: персональный агент с системными привилегиями
Muse от Meta позиционируется как «персональный ИИ-агент», работающий в выделенной виртуальной машине на Linux в облаке Meta и тесно интегрированный с рабочим окружением пользователя. Официальное описание продукта дано на сайте Meta: страница Muse, а подход к безопасности и доступам описан в отдельном материале компании: обзор безопасности и безопасности Muse.
Поводом для усиленного внимания стала история, когда после предоставления Muse Full Disk Access на Mac агент получил доступ к приватным сообщениям пользователя в iMessage. Meta позже уточнила, что для чтения сообщений требуются два условия: (1) разрешён Full Disk Access на уровне macOS и (2) включён специальный Messages connector внутри настройки Muse. Главный технический директор Meta подчеркнул, что интеграция с Messages «только при явном включении», а агент может читать содержимое сообщений только при одновременном выполнении этих двух условий, см. заявление в сообщении CTO Meta.
Инцидент вскрыл системную проблему: даже если вендор честно документирует интеграцию, конечный пользователь не всегда способен оценить совокупный риск от комбинации Full Disk Access и мощного ИИ-агента, имеющего сетевое соединение, доступ к микрофону, камере, файловой системе, календарю и т.д. Ошибка становится не столько в реализации, сколько в модели привилегий.
not-a-mused: как локальный процесс может «оседлать» ИИ-агента
Отдельный уровень риска показала исследовательская разработка proof-of-concept, получившая название not-a-mused, нацеленная на клиент Muse для macOS. Уязвимость (впоследствии исправленная Meta) позволяла любому локальному процессу без повышенных привилегий получить токен аутентификации к учётной записи Muse. За счёт не документированной настройки endo_voyager_dictation_endpoint злоумышленник мог перенаправить трафик диктовки, перехватывать голосовые команды и текстовые запросы, а также подменять их, принуждая легитимный ИИ-агент выполнять произвольные действия от имени пользователя.
Ключевой вывод исследователя: Muse обладает значительно более широким доступом к данным и функциям системы, чем типичное локальное вредоносное ПО, а значит, компрометация именно этого приложения превращает его в удобный «мост» для усиления прав доступа и масштабного сбора чувствительных данных.
ChatGPT для Mac и CVE‑2026‑100754
Аналогичные принципы продемонстрировала уязвимость в официальном приложении ChatGPT для macOS, отслеживаемая как CVE‑2026‑100754. Согласно описанию CVE, недочёт в реализации мог позволить атакующему перехватить управление приложением и получить несанкционированный доступ к журналам чатов и другим данным, которые хранило приложение. Запись об уязвимости доступна как на сайте программы CVE (карточка CVE‑2026‑100754), так и в базе NVD: NVD-подробности по CVE‑2026‑100754.
OpenAI признала проблему и выпустила обновление приложения для Mac, что отражено в их журнале изменений: changelog для приложения ChatGPT. Комбинация: уязвимый ИИ-клиент, хранящий массивы чувствительных данных, плюс расширенные привилегии в системе — снова создаёт из приложения высокоценную цель.
Контекст угроз: привилегированный ИИ-агент как новая «точка концентрации риска»
И Meta, и независимые исследователи подчёркивают, что ИИ-агенты занимают привилегированное положение в пользовательской экосистеме: они обладают широким доступом к данным, могут создавать и изменять файлы, взаимодействовать с календарём, электронной почтой, геолокацией и другими сервисами. Официальная справка Meta так и описывает ситуацию: агент может действовать от имени пользователя, используя доверенный доступ к экосистеме, см. руководство Meta по привилегированному положению ИИ-инструментов.
Журналистские исследования дополнительно показывают, что инструменты наподобие Muse строят детализированные профили не только самого пользователя, но и его окружения — друзей, семьи, коллег — на основе переписки, календарей и других источников данных. Примеры такого анализа описаны в материале Wired о профилировании данными Muse.
В совокупности это означает, что с точки зрения угроз ИИ-агент с Full Disk Access превращается в «централизованный концентратор» риска: компрометация одного приложения может обеспечить доступ ко всем коммуникациям, рабочим документам и истории активности пользователя.
Оценка воздействия: кому стоит беспокоиться в первую очередь
Наиболее уязвимыми выглядят следующие категории пользователей и организаций:
- Журналисты, правозащитники, политические активисты — любая утечка переписки, черновиков и контактов из привилегированного ИИ-агента создаёт прямые риски физической и правовой безопасности.
- Корпоративные пользователи macOS, устанавливающие ИИ-агентов для повышения продуктивности (обработка почты, протоколирование встреч, автоматизация задач) — через такие приложения может быть скомпрометирован широкий спектр внутренних данных.
- Разработчики и технические специалисты, использующие ИИ-инструменты для работы с исходным кодом и конфигурациями, — доступ ИИ-агента к репозиториям и конфигурационным файлам с секретами превращает его в удобный вектор для кражи интеллектуальной собственности и ключей доступа.
При отсутствии реакции сценарии выглядят так:
- локальное вредоносное ПО, не имеющее собственных привилегий, использует уязвимость в ИИ-клиенте, чтобы получить доступ к токену или каналам связи агента и затем обращаться к его расширенным правам;
- злоумышленник, получивший удалённый доступ к учетной записи ИИ-агента (через скомпрометированный токен или пароль), извлекает и систематизирует всю накопленную агентом информацию;
- ошибки в конфигурации (например, включённый Messages connector при наличии Full Disk Access) расширяют фактический периметр доступа агента без осознанного решения пользователя.
Для бизнеса это означает рост рисков:
- утечки коммерческой тайны и персональных данных клиентов через «умные ассистенты»;
- усложнение соответствия требованиям регуляторов по защите данных, поскольку точка концентрации информации (ИИ-агент) плохо учтена в существующих реестрах систем и потоков данных;
- дополнительная поверхность атаки для локальных злоумышленников и вредоносного ПО, ориентированного не на прямую эскалацию привилегий, а на «оседлывание» уже привилегированных приложений.
Практические рекомендации: что сделать до выхода обновлений Apple
Для администраторов и продвинутых пользователей macOS
- Аудит Full Disk Access
- Откройте System Settings → Privacy & Security → Full Disk Access.
- Составьте список всех приложений с полным доступом.
- Отключите Full Disk Access для ИИ-клиентов и иных приложений, которым он не жизненно необходим.
- Минимизация интеграций ИИ-агентов
- В Muse и аналогичных продуктах отключите интеграции с мессенджерами, календарём и почтой, если без них можно обойтись.
- Для Muse отдельно проверьте, отключён ли Messages connector, если нет чёткого понимания, зачем он нужен (учитывая, что по словам Meta он является опцией «по выбору», см. комментарий CTO Meta).
- Обновление уязвимых приложений
- Убедитесь, что приложение ChatGPT для Mac обновлено до версии, в которой устранена CVE‑2026‑100754 (ориентируйтесь на последнюю версию из официального changelog).
- Проверьте наличие обновлений Muse для macOS, так как Meta уже устранила продемонстрированную уязвимость, связанную с неавторизованным доступом к токену.
- Разделение контекста
- Рассмотрите использование отдельного пользователя macOS или отдельной рабочей станции для ИИ-агентов, которым нужны расширенные права.
- Не храните на одной системе с привилегированным ИИ-агентом данные, критичность которых явно выше ценности удобства от использования агента.
Для разработчиков ИИ-клиентов под macOS
- Принцип минимально необходимых прав
- Откажитесь от запроса Full Disk Access, если можно обойтись точечными разрешениями (диалог выбора папок, доступ только к «Documents» и т.п.).
- Если FDA всё же нужен (например, для индексирования файлов), явно разделяйте функции: модуль с полным доступом не должен иметь сетевых функций больше, чем требуется.
- Прозрачность для пользователя
- Явно объясняйте в интерфейсе, какие типы данных станут доступны ИИ-агенту при включении Full Disk Access и дополнительных коннекторов (почта, сообщения, календари).
- Реализуйте отдельные переключатели для каждого типа интеграции, а не один обобщённый «полный доступ».
- Защита внутренних каналов и токенов
- Храните токены и чувствительные настройки в защищённых хранилищах macOS (например, Keychain), а не в доступных всем локальным процессам конфигурационных файлах.
- Минимизируйте использование недокументированных внутренних настроек и тщательно проверяйте, могут ли они быть изменены посторонними процессами.
Ключевой вывод: Full Disk Access в связке с ИИ-агентами превращает любое такое приложение в высокорисковую точку в экосистеме macOS, поэтому до выхода обновлённых механизмов Apple следует уже сейчас пересмотреть список программ с полным доступом к диску, отключить избыточные коннекторы (вроде интеграции с Messages в Muse) и обновить ИИ-клиенты, в том числе ChatGPT для Mac, до версий с закрытыми уязвимостями.