Разработчики обнаружили, что Muse можно уговорить экспортировать файлы виртуальной машины

Два разработчика независимо получили от Meta Muse архивы системных файлов и внутренней документации. Meta утверждает, что это не открывает доступ к инфраструктуре компании или данным других пользователей.

Что нашли исследователи

Разработчики Питер Джеймс и Джонни Л. Сондерс сообщили, что с помощью сравнительно небольшого числа подсказок добились от Muse выгрузки содержимого корневой файловой системы, системных файлов Ubuntu, шаблонов приложений и внутренней документации. Meta заявила, что агент работает в отдельной постоянной Linux-виртуальной машине для каждого пользователя. По словам представителя компании, экспорт данных такой машины не даёт доступа к инфраструктуре Meta или информации других пользователей.

Что архив может раскрыть

По словам Джеймса, память агента хранится в обычных Markdown-файлах, а ночной процесс «dream» анализирует недавние разговоры и формирует рекомендации для будущих диалогов. Сондерс обнаружил и жёстко заданные функции, включая отмену подписок и управление порождением новых агентов. Он предполагает, что часть фоновых скриптов написана с помощью Claude, но это не подтверждено. В файловом дереве также нашлись упоминания Meta Home Link для связи с домашними устройствами; Meta не объявляла эту функцию, и её выпуск не гарантирован.

Где проходит граница инцидента

Meta не считает выгрузку нарушением безопасности, тогда как исследователи подчёркивают, насколько легко воспроизводился приём и насколько слабо агент сопротивлялся prompt injection. При собственном тесте The Verge Muse сначала отказалась делиться файлами, но в другой сессии согласилась предоставить «безопасные» копии отдельных каталогов без SSH-ключей. Meta сообщила, что продолжает менять продукт, поэтому объём видимой информации о виртуальной машине может измениться.

Muse will apparently let you download its entire filesystem