Mastodon Mastodon Mastodon Mastodon

Как изменение macOS Full Disk Access ударит по ИИ-агентам и безопасности данных

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Apple объявила о планах изменить механику настройки macOS Full Disk Access, чтобы доступ к полному содержимому диска выдавался только через явно осознанное действие пользователя, на фоне инцидентов с ИИ-агентами, получившими доступ к личным сообщениям и другим конфиденциальным данным; под удар попадают все пользователи macOS, особенно ставящие приложения наподобие Meta Muse и ChatGPT для Mac, а ключевой практический вывод уже сейчас — пересмотреть список программ с Full Disk Access и минимизировать привилегии ИИ-инструментов.

Технические детали: что меняет Apple и почему

Настройка Full Disk Access (FDA) появилась в macOS Mojave 10.14 и управляется через раздел Privacy & Security в системных настройках. Она позволяет приложению обходить штатные ограничения доступа к данным других программ (Mail, Messages, Safari, Time Machine и т.п.) и работать практически с полным содержимым пользовательского диска — это критично для резервного копирования и некоторых средств безопасности, но радикально расширяет возможный ущерб при компрометации такой программы. Официальное описание механизма доступно в справке Apple: руководство по Full Disk Access для macOS.

В свежем обращении к разработчикам Apple прямо констатирует, что ряд приложений используют Full Disk Access так, что это «может подвергнуть пользователей риску, открывая всё содержимое системы, включая файлы, почту, сообщения и историю браузера, без полного понимания пользователем». Для коммуникационных приложений это затрагивает и переписку третьих лиц, с которыми ведётся общение. Вендор заявляет о планах изменить логику, чтобы такой доступ предоставлялся только вследствие явно выраженного действия пользователя, а не опосредованно либо через неочевидные диалоги. Детали реализации и сроки пока не раскрыты, но позиция зафиксирована в официальном объявлении: сообщение для разработчиков Apple.

Ключевой мотив изменений сформулирован Apple так: по мере того как ИИ-агенты становятся «всё более способными и автономными», риски от их работы с полным доступом к диску «существенно растут». Фактически вендор признаёт, что комбинация: (1) очень широкие права на уровне операционной системы и (2) автономное поведение, управляемое сложной моделью с внешними соединениями, — меняет модель угроз для macOS.

Meta Muse и ChatGPT для Mac: практические инциденты вокруг привилегированных ИИ-агентов

Muse: персональный агент с системными привилегиями

Muse от Meta позиционируется как «персональный ИИ-агент», работающий в выделенной виртуальной машине на Linux в облаке Meta и тесно интегрированный с рабочим окружением пользователя. Официальное описание продукта дано на сайте Meta: страница Muse, а подход к безопасности и доступам описан в отдельном материале компании: обзор безопасности и безопасности Muse.

Поводом для усиленного внимания стала история, когда после предоставления Muse Full Disk Access на Mac агент получил доступ к приватным сообщениям пользователя в iMessage. Meta позже уточнила, что для чтения сообщений требуются два условия: (1) разрешён Full Disk Access на уровне macOS и (2) включён специальный Messages connector внутри настройки Muse. Главный технический директор Meta подчеркнул, что интеграция с Messages «только при явном включении», а агент может читать содержимое сообщений только при одновременном выполнении этих двух условий, см. заявление в сообщении CTO Meta.

Инцидент вскрыл системную проблему: даже если вендор честно документирует интеграцию, конечный пользователь не всегда способен оценить совокупный риск от комбинации Full Disk Access и мощного ИИ-агента, имеющего сетевое соединение, доступ к микрофону, камере, файловой системе, календарю и т.д. Ошибка становится не столько в реализации, сколько в модели привилегий.

not-a-mused: как локальный процесс может «оседлать» ИИ-агента

Отдельный уровень риска показала исследовательская разработка proof-of-concept, получившая название not-a-mused, нацеленная на клиент Muse для macOS. Уязвимость (впоследствии исправленная Meta) позволяла любому локальному процессу без повышенных привилегий получить токен аутентификации к учётной записи Muse. За счёт не документированной настройки endo_voyager_dictation_endpoint злоумышленник мог перенаправить трафик диктовки, перехватывать голосовые команды и текстовые запросы, а также подменять их, принуждая легитимный ИИ-агент выполнять произвольные действия от имени пользователя.

Ключевой вывод исследователя: Muse обладает значительно более широким доступом к данным и функциям системы, чем типичное локальное вредоносное ПО, а значит, компрометация именно этого приложения превращает его в удобный «мост» для усиления прав доступа и масштабного сбора чувствительных данных.

ChatGPT для Mac и CVE‑2026‑100754

Аналогичные принципы продемонстрировала уязвимость в официальном приложении ChatGPT для macOS, отслеживаемая как CVE‑2026‑100754. Согласно описанию CVE, недочёт в реализации мог позволить атакующему перехватить управление приложением и получить несанкционированный доступ к журналам чатов и другим данным, которые хранило приложение. Запись об уязвимости доступна как на сайте программы CVE (карточка CVE‑2026‑100754), так и в базе NVD: NVD-подробности по CVE‑2026‑100754.

OpenAI признала проблему и выпустила обновление приложения для Mac, что отражено в их журнале изменений: changelog для приложения ChatGPT. Комбинация: уязвимый ИИ-клиент, хранящий массивы чувствительных данных, плюс расширенные привилегии в системе — снова создаёт из приложения высокоценную цель.

Контекст угроз: привилегированный ИИ-агент как новая «точка концентрации риска»

И Meta, и независимые исследователи подчёркивают, что ИИ-агенты занимают привилегированное положение в пользовательской экосистеме: они обладают широким доступом к данным, могут создавать и изменять файлы, взаимодействовать с календарём, электронной почтой, геолокацией и другими сервисами. Официальная справка Meta так и описывает ситуацию: агент может действовать от имени пользователя, используя доверенный доступ к экосистеме, см. руководство Meta по привилегированному положению ИИ-инструментов.

Журналистские исследования дополнительно показывают, что инструменты наподобие Muse строят детализированные профили не только самого пользователя, но и его окружения — друзей, семьи, коллег — на основе переписки, календарей и других источников данных. Примеры такого анализа описаны в материале Wired о профилировании данными Muse.

В совокупности это означает, что с точки зрения угроз ИИ-агент с Full Disk Access превращается в «централизованный концентратор» риска: компрометация одного приложения может обеспечить доступ ко всем коммуникациям, рабочим документам и истории активности пользователя.

Оценка воздействия: кому стоит беспокоиться в первую очередь

Наиболее уязвимыми выглядят следующие категории пользователей и организаций:

  • Журналисты, правозащитники, политические активисты — любая утечка переписки, черновиков и контактов из привилегированного ИИ-агента создаёт прямые риски физической и правовой безопасности.
  • Корпоративные пользователи macOS, устанавливающие ИИ-агентов для повышения продуктивности (обработка почты, протоколирование встреч, автоматизация задач) — через такие приложения может быть скомпрометирован широкий спектр внутренних данных.
  • Разработчики и технические специалисты, использующие ИИ-инструменты для работы с исходным кодом и конфигурациями, — доступ ИИ-агента к репозиториям и конфигурационным файлам с секретами превращает его в удобный вектор для кражи интеллектуальной собственности и ключей доступа.

При отсутствии реакции сценарии выглядят так:

  • локальное вредоносное ПО, не имеющее собственных привилегий, использует уязвимость в ИИ-клиенте, чтобы получить доступ к токену или каналам связи агента и затем обращаться к его расширенным правам;
  • злоумышленник, получивший удалённый доступ к учетной записи ИИ-агента (через скомпрометированный токен или пароль), извлекает и систематизирует всю накопленную агентом информацию;
  • ошибки в конфигурации (например, включённый Messages connector при наличии Full Disk Access) расширяют фактический периметр доступа агента без осознанного решения пользователя.

Для бизнеса это означает рост рисков:

  • утечки коммерческой тайны и персональных данных клиентов через «умные ассистенты»;
  • усложнение соответствия требованиям регуляторов по защите данных, поскольку точка концентрации информации (ИИ-агент) плохо учтена в существующих реестрах систем и потоков данных;
  • дополнительная поверхность атаки для локальных злоумышленников и вредоносного ПО, ориентированного не на прямую эскалацию привилегий, а на «оседлывание» уже привилегированных приложений.

Практические рекомендации: что сделать до выхода обновлений Apple

Для администраторов и продвинутых пользователей macOS

  1. Аудит Full Disk Access
    • Откройте System Settings → Privacy & Security → Full Disk Access.
    • Составьте список всех приложений с полным доступом.
    • Отключите Full Disk Access для ИИ-клиентов и иных приложений, которым он не жизненно необходим.
  2. Минимизация интеграций ИИ-агентов
    • В Muse и аналогичных продуктах отключите интеграции с мессенджерами, календарём и почтой, если без них можно обойтись.
    • Для Muse отдельно проверьте, отключён ли Messages connector, если нет чёткого понимания, зачем он нужен (учитывая, что по словам Meta он является опцией «по выбору», см. комментарий CTO Meta).
  3. Обновление уязвимых приложений
    • Убедитесь, что приложение ChatGPT для Mac обновлено до версии, в которой устранена CVE‑2026‑100754 (ориентируйтесь на последнюю версию из официального changelog).
    • Проверьте наличие обновлений Muse для macOS, так как Meta уже устранила продемонстрированную уязвимость, связанную с неавторизованным доступом к токену.
  4. Разделение контекста
    • Рассмотрите использование отдельного пользователя macOS или отдельной рабочей станции для ИИ-агентов, которым нужны расширенные права.
    • Не храните на одной системе с привилегированным ИИ-агентом данные, критичность которых явно выше ценности удобства от использования агента.

Для разработчиков ИИ-клиентов под macOS

  1. Принцип минимально необходимых прав
    • Откажитесь от запроса Full Disk Access, если можно обойтись точечными разрешениями (диалог выбора папок, доступ только к «Documents» и т.п.).
    • Если FDA всё же нужен (например, для индексирования файлов), явно разделяйте функции: модуль с полным доступом не должен иметь сетевых функций больше, чем требуется.
  2. Прозрачность для пользователя
    • Явно объясняйте в интерфейсе, какие типы данных станут доступны ИИ-агенту при включении Full Disk Access и дополнительных коннекторов (почта, сообщения, календари).
    • Реализуйте отдельные переключатели для каждого типа интеграции, а не один обобщённый «полный доступ».
  3. Защита внутренних каналов и токенов
    • Храните токены и чувствительные настройки в защищённых хранилищах macOS (например, Keychain), а не в доступных всем локальным процессам конфигурационных файлах.
    • Минимизируйте использование недокументированных внутренних настроек и тщательно проверяйте, могут ли они быть изменены посторонними процессами.

Ключевой вывод: Full Disk Access в связке с ИИ-агентами превращает любое такое приложение в высокорисковую точку в экосистеме macOS, поэтому до выхода обновлённых механизмов Apple следует уже сейчас пересмотреть список программ с полным доступом к диску, отключить избыточные коннекторы (вроде интеграции с Messages в Muse) и обновить ИИ-клиенты, в том числе ChatGPT для Mac, до версий с закрытыми уязвимостями.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.