Il debutto di Muse, l'agente IA personale di Meta, sarebbe stato preceduto da una corsa contro il tempo sul fronte della sicurezza. Secondo documenti interni e una fonte di Meta citati da 404 Media, nelle settimane precedenti al lancio sarebbero state individuate diverse vulnerabilità nell'infrastruttura utilizzata dal servizio.
Almeno una di queste avrebbe potuto permettere a un utente malintenzionato di oltrepassare l'ambiente virtualizzato assegnato a Muse e raggiungere dati presenti in database interni sensibili dell'azienda. La gravità della situazione sarebbe stata tale da coinvolgere anche Mark Zuckerberg e diversi gruppi di sicurezza, impegnati in interventi notturni e durante i fine settimana.
Muse e il rischio di una fuga dalla macchina virtuale
Ma cos'è successo di preciso? Di norma, ogni istanza di Muse viene eseguita all'interno di una macchina virtuale basata sul kernel Linux (KVM) dedicata al singolo utente. L'ambiente deve consentire all'agente di interagire con servizi come posta elettronica, calendario, messaggistica e account esterni, mantenendo però separati i sistemi dell'utente dall'infrastruttura critica di Meta.
Il problema riguarda proprio questo confine. Una vulnerabilità definita KVM escape può consentire al codice eseguito all'interno della macchina virtuale di uscirne e interagire con il sistema che la ospita o, in determinate condizioni, con altre macchine virtuali. Secondo la fonte citata da 404 Media, almeno una delle falle individuate prima del lancio avrebbe potuto portare fino ai database interni di Meta.
Un documento pubblicato dai responsabili dell'infrastruttura centrale dell'azienda il 18 settembre conferma l'esistenza di una forte accelerazione del lavoro sulla sicurezza. Il post parla di un'improvvisa crescita delle segnalazioni relative alle KVM escape e di una campagna di messa in sicurezza iniziata il 27 agosto, appena 11 giorni prima del debutto pubblico di Muse.
Gli interventi avrebbero riguardato soprattutto la riduzione della superficie accessibile agli agenti e delle destinazioni di rete raggiungibili dalle macchine virtuali. Parte dei problemi sarebbe stata inoltre collegata a vulnerabilità presenti nel software di virtualizzazione Linux, compresa almeno una falla già individuata nel codice KVM durante l'estate. La stessa Meta considera una possibile evasione dalla macchina virtuale un problema di massima gravità. Il programma bug bounty dedicato a Muse prevede infatti ricompense fino a 300.000 dollari, il livello più alto indicato per una vulnerabilità capace di trasformare l'accesso a Muse in un possibile ingresso nei servizi di produzione o nelle reti interne dell'azienda.
Il caso assume ulteriore rilievo perché altri problemi di sicurezza sono emersi anche dopo il debutto. Il ricercatore Patrick Wardle ha individuato una vulnerabilità zero-day che, secondo quanto riportato, permetteva ad applicazioni e comandi da terminale di controllare Muse dell'utente. È stato inoltre segnalato un comportamento anomalo relativo all'esportazione dei follower di Instagram.
Meta ha dichiarato a 404 Media di aver rafforzato Muse attraverso test interni, red teaming specifico per gli agenti IA e il programma di bug bounty, sottolineando che il lavoro sulla sicurezza prosegue. Il punto più delicato riguarda però l'architettura stessa del servizio: Muse deve poter agire autonomamente per conto dell'utente, ma allo stesso tempo opera all'interno dell'infrastruttura di Meta. Come osservato da Wardle, una compromissione del confine tra macchina virtuale e ambiente di produzione potrebbe quindi avere conseguenze molto più ampie rispetto a quelle di una normale vulnerabilità applicativa.