Mastodon Mastodon Mastodon Mastodon

Як зміна macOS Full Disk Access вдарить по ШІ-агентах і безпеці даних

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Apple оголосила про плани змінити механіку налаштування macOS Full Disk Access, щоб доступ до повного вмісту диска надавався лише через явно усвідомлену дію користувача, на тлі інцидентів із ШІ-агентами, які отримали доступ до приватних повідомлень та інших конфіденційних даних; під удар потрапляють усі користувачі macOS, особливо ті, хто встановлює застосунки на кшталт Meta Muse і ChatGPT для Mac, а ключовий практичний висновок уже зараз — переглянути список програм із Full Disk Access і мінімізувати привілеї інструментів на основі ШІ.

Технічні деталі: що змінює Apple і чому

Налаштування Full Disk Access (FDA) з’явилося в macOS Mojave 10.14 і керується через розділ Privacy & Security у системних налаштуваннях. Воно дозволяє застосунку обходити штатні обмеження доступу до даних інших програм (Mail, Messages, Safari, Time Machine тощо) і працювати практично з повним вмістом користувацького диска — це критично для резервного копіювання та деяких засобів безпеки, але радикально збільшує можливу шкоду у разі компрометації такої програми. Офіційний опис механізму доступний у довідці Apple: керівництво з Full Disk Access для macOS.

У свіжому зверненні до розробників Apple прямо констатує, що низка застосунків використовують Full Disk Access так, що це «може наражати користувачів на ризик, відкриваючи весь вміст системи, включно з файлами, поштою, повідомленнями та історією браузера, без повного розуміння цього користувачем». Для комунікаційних застосунків це зачіпає й переписку третіх осіб, з якими ведеться спілкування. Вендор заявляє про плани змінити логіку, щоб такий доступ надавався лише внаслідок явно вираженої дії користувача, а не опосередковано або через неочевидні діалоги. Деталі реалізації та строки поки не розкриті, але позиція зафіксована в офіційному оголошенні: повідомлення для розробників Apple.

Ключовий мотив змін Apple сформулювала так: у міру того як ШІ-агенти стають «щораз більш здатними й автономними», ризики від їхньої роботи з повним доступом до диска «істотно зростають». Фактично вендор визнає, що комбінація: (1) дуже широкі права на рівні операційної системи і (2) автономна поведінка, керована складною моделлю із зовнішніми з’єднаннями, — змінює модель загроз для macOS.

Meta Muse і ChatGPT для Mac: практичні інциденти навколо привілейованих ШІ-агентів

Muse: персональний агент із системними привілеями

Muse від Meta позиціонується як «персональний ШІ-агент», що працює у виділеній віртуальній машині на Linux у хмарі Meta й тісно інтегрований із робочим оточенням користувача. Офіційний опис продукту наведений на сайті Meta: сторінка Muse, а підхід до безпеки та доступів описаний в окремому матеріалі компанії: огляд безпеки та захищеності Muse.

Приводом до посиленого інтересу стала історія, коли після надання Muse Full Disk Access на Mac агент отримав доступ до приватних повідомлень користувача в iMessage. Meta пізніше уточнила, що для читання повідомлень потрібні дві умови: (1) дозволений Full Disk Access на рівні macOS і (2) увімкнений спеціальний Messages connector у налаштуваннях Muse. Головний технічний директор Meta підкреслив, що інтеграція з Messages можлива «лише за явного ввімкнення», а агент може читати вміст повідомлень тільки за одночасного виконання цих двох умов, див. заяву в повідомленні CTO Meta.

Інцидент виявив системну проблему: навіть якщо вендор чесно документує інтеграцію, кінцевий користувач не завжди здатен оцінити сукупний ризик від комбінації Full Disk Access і потужного ШІ-агента, який має мережеве з’єднання, доступ до мікрофона, камери, файлової системи, календаря тощо. Помилка виникає не стільки в реалізації, скільки в моделі привілеїв.

not-a-mused: як локальний процес може «осідлати» ШІ-агента

Окремий рівень ризику продемонструвала дослідницька розробка proof-of-concept під назвою not-a-mused, націлена на клієнт Muse для macOS. Вразливість (згодом виправлена Meta) дозволяла будь-якому локальному процесу без підвищених привілеїв отримати токен автентифікації до облікового запису Muse. Завдяки недокументованому налаштуванню endo_voyager_dictation_endpoint зловмисник міг перенаправляти трафік диктування, перехоплювати голосові команди й текстові запити, а також підміняти їх, змушуючи легітимного ШІ-агента виконувати довільні дії від імені користувача.

Ключовий висновок дослідника: Muse має значно ширший доступ до даних і функцій системи, ніж типове локальне зловмисне ПЗ, а отже, компрометація саме цього застосунку перетворює його на зручний «міст» для посилення прав доступу й масштабного збирання чутливих даних.

ChatGPT для Mac і CVE‑2026‑100754

Подібні принципи продемонструвала вразливість в офіційному застосунку ChatGPT для macOS, що відстежується як CVE‑2026‑100754. Згідно з описом CVE, недолік у реалізації міг дозволити атакувальнику перехопити керування застосунком і отримати несанкціонований доступ до журналів чатів та інших даних, які зберігав застосунок. Запис про вразливість доступний як на сайті програми CVE (картка CVE‑2026‑100754), так і в базі NVD: деталі NVD щодо CVE‑2026‑100754.

OpenAI визнала проблему й випустила оновлення застосунку для Mac, що відображено в їхньому журналі змін: changelog для застосунку ChatGPT. Комбінація: вразливий ШІ-клієнт, який зберігає масиви чутливих даних, плюс розширені привілеї в системі — знову робить із застосунку високопривабливу ціль.

Контекст загроз: привілейований ШІ-агент як нова «точка концентрації ризику»

І Meta, і незалежні дослідники підкреслюють, що ШІ-агенти займають привілейоване становище в користувацькій екосистемі: вони мають широкий доступ до даних, можуть створювати й змінювати файли, взаємодіяти з календарем, електронною поштою, геолокацією та іншими сервісами. Офіційна довідка Meta саме так і описує ситуацію: агент може діяти від імені користувача, використовуючи довірений доступ до екосистеми, див. керівництво Meta щодо привілейованого становища інструментів ШІ.

Журналістські розслідування додатково показують, що інструменти на кшталт Muse будують деталізовані профілі не лише самого користувача, а й його оточення — друзів, родини, колег — на основі переписки, календарів та інших джерел даних. Приклади такого аналізу описані в матеріалі Wired про профілювання даними Muse.

У сукупності це означає, що з погляду загроз ШІ-агент із Full Disk Access перетворюється на «централізований концентратор» ризику: компрометація одного застосунку може забезпечити доступ до всіх комунікацій, робочих документів та історії активності користувача.

Оцінка впливу: кому варто хвилюватися в першу чергу

Найбільш уразливими виглядають такі категорії користувачів і організацій:

  • Журналісти, правозахисники, політичні активісти — будь-який витік переписки, чернеток і контактів із привілейованого ШІ-агента створює прямі ризики фізичної та правової безпеки.
  • Корпоративні користувачі macOS, які встановлюють ШІ-агентів для підвищення продуктивності (обробка пошти, протоколювання зустрічей, автоматизація завдань) — через такі застосунки може бути скомпрометований широкий спектр внутрішніх даних.
  • Розробники й технічні фахівці, що використовують інструменти ШІ для роботи з вихідним кодом і конфігураціями, — доступ ШІ-агента до репозиторіїв і конфігураційних файлів із секретами перетворює його на зручний вектор для викрадення інтелектуальної власності й ключів доступу.

За відсутності реакції сценарії виглядають так:

  • локальне зловмисне ПЗ, яке не має власних привілеїв, використовує вразливість у ШІ-клієнті, щоб отримати доступ до токена чи каналів зв’язку агента, а потім звертатися до його розширених прав;
  • зловмисник, який отримав віддалений доступ до облікового запису ШІ-агента (через скомпрометований токен або пароль), витягує й систематизує всю накопичену агентом інформацію;
  • помилки в конфігурації (наприклад, увімкнений Messages connector за наявності Full Disk Access) розширюють фактичний периметр доступу агента без усвідомленого рішення користувача.

Для бізнесу це означає зростання ризиків:

  • витоку комерційної таємниці й персональних даних клієнтів через «розумних асистентів»;
  • ускладнення відповідності вимогам регуляторів щодо захисту даних, оскільки точка концентрації інформації (ШІ-агент) погано врахована в наявних реєстрах систем і потоків даних;
  • додаткової поверхні атаки для локальних зловмисників і зловмисного ПЗ, орієнтованого не на пряме підвищення привілеїв, а на «осідлання» вже привілейованих застосунків.

Практичні рекомендації: що зробити до виходу оновлень Apple

Для адміністраторів і досвідчених користувачів macOS

  1. Аудит Full Disk Access
    • Відкрийте System Settings → Privacy & Security → Full Disk Access.
    • Складіть список усіх застосунків із повним доступом.
    • Вимкніть Full Disk Access для ШІ-клієнтів та інших застосунків, яким він не є життєво необхідним.
  2. Мінімізація інтеграцій ШІ-агентів
    • У Muse та аналогічних продуктах вимкніть інтеграції з месенджерами, календарем і поштою, якщо без них можна обійтися.
    • Для Muse окремо перевірте, чи вимкнено Messages connector, якщо немає чіткого розуміння, навіщо він потрібен (з огляду на те, що, за словами Meta, він є опцією «на вибір», див. коментар CTO Meta).
  3. Оновлення вразливих застосунків
    • Переконайтеся, що застосунок ChatGPT для Mac оновлений до версії, у якій усунено CVE‑2026‑100754 (орієнтуйтеся на останню версію з офіційного changelog).
    • Перевірте наявність оновлень Muse для macOS, оскільки Meta вже усунула продемонстровану вразливість, пов’язану з неавторизованим доступом до токена.
  4. Розділення контексту
    • Розгляньте використання окремого користувача macOS або окремої робочої станції для ШІ-агентів, яким потрібні розширені права.
    • Не зберігайте на одній системі з привілейованим ШІ-агентом дані, критичність яких явно вища за цінність зручності від використання агента.

Для розробників ШІ-клієнтів під macOS

  1. Принцип мінімально необхідних прав
    • Відмовтеся від запиту Full Disk Access, якщо можна обійтися точковими дозволами (діалог вибору папок, доступ лише до «Documents» тощо).
    • Якщо FDA все ж потрібен (наприклад, для індексування файлів), явно розділяйте функції: модуль із повним доступом не має мати більше мережевих функцій, ніж це необхідно.
  2. Прозорість для користувача
    • Чітко пояснюйте в інтерфейсі, які типи даних стануть доступними ШІ-агенту під час увімкнення Full Disk Access і додаткових конекторів (пошта, повідомлення, календарі).
    • Реалізуйте окремі перемикачі для кожного типу інтеграції, а не один узагальнений «повний доступ».
  3. Захист внутрішніх каналів і токенів
    • Зберігайте токени й чутливі налаштування в захищених сховищах macOS (наприклад, Keychain), а не в конфігураційних файлах, доступних усім локальним процесам.
    • Мінімізуйте використання недокументованих внутрішніх налаштувань і ретельно перевіряйте, чи можуть вони бути змінені сторонніми процесами.

Ключовий висновок: Full Disk Access у зв’язці з ШІ-агентами перетворює будь-який такий застосунок на високо ризикову точку в екосистемі macOS, тому до виходу оновлених механізмів Apple слід уже зараз переглянути список програм із повним доступом до диска, вимкнути надлишкові конектори (на кшталт інтеграції з Messages у Muse) та оновити ШІ-клієнти, зокрема ChatGPT для Mac, до версій із закритими вразливостями.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.