متا پس از سوءاستفاده از یک آسیبپذیری روز-صفر که هر اپی میتوانست عامل هوش مصنوعی Muse را ربوده کند، وصله اضطراری منتشر کرد

متا در ۲۲ سپتامبر یک وصله اضطراری برای عامل هوش مصنوعی شخصی Muse روی مک منتشر کرد، پس از آنکه پاتریک واردل، پژوهشگر امنیتی macOS، آسیبپذیری روز-صفری را افشا کرد که به هر اپ در حال اجرا یا دستور ترمینال اجازه میداد احراز هویت این دستیار را برباید و از طرف کاربر اقداماتی انجام دهد — از جمله گرفتن عکس و نوشتن فایل روی دیسک بدون هشدار.
زمانبندی این موضوع برای متا ناخوشایند است. این شرکت دو هفته پس از عرضه Muse برای مک را صرف تبلیغ معماری امنیتی این عامل کرد — یک ماشین مجازی امن اختصاصی، سیستم نظارتی به نام Sentinel، و پاداشهای شکار باگ تا سقف ۳۰۰ هزار دلار — و مارک زاکربرگ علناً اعلام کرد این عامل «از پایه برای حریم خصوصی و امنیت ساخته شده». واردل نام اثبات مفهوم خود را «not-a-mused» گذاشت، طعنهای به همین ادعا.
Muse در ۸ سپتامبر بهطور عمومی عرضه شد و در ۱۷ سپتامبر به مک گسترش یافت، بهعنوان گامی فراتر از چتبات: عاملی که قرار است ایمیل بفرستد، فرم پر کند، پرداخت انجام دهد و از طرف کاربر خرید کند — کاری که نیازمند دسترسی گسترده به اپها و حسابهاست.
نقص چگونه کار میکرد
واردل دریافت هر فرآیندی که بهصورت محلی تحت کاربر واردشده در macOS اجرا میشود — بدون نیاز به مجوز بالاتر — میتواند مجموعهای از تنظیمات پیکربندی مستندنشده Muse را تغییر دهد، از جمله تنظیمی به نام endo_voyager_dictation_endpoint که مشخص میکند اپ درخواستهای صوتی دیکتهشده کاربر را برای پردازش به کجا میفرستد. هدایت این نقطه پایانی به سروری تحت کنترل مهاجم، یعنی درخواست دیکتهشده بعدی، توکن احراز هویت حساب Muse کاربر را افشا میکرد و کنترل خود عامل را به مهاجم میداد.
حملات اثبات مفهوم واردل فایلهای مخرب روی دیسک نوشتند، از طریق دوربین مک عکس گرفتند و موقعیت بلادرنگ یک آیفون متصل را استخراج کردند — همه بدون آگاهی کاربر. واردل همچنین اشاره کرد که اپل از پیش یک API دیکته رویدستگاهی ارائه میدهد که کاملاً از این مشکل جلوگیری میکرد؛ در عوض Muse داده صوتی را به سرورهای متا میفرستد، که همین امر نقطه پایانی را قابل ربودن کرد.
نقص محلی، اکسپلویت با قابلیت دوردست
متا در ابتدا این را حملهای صرفاً محلی تلقی کرد، چون مهاجم باید از پیش روی مک قربانی کد اجرا کند. اما واردل بعداً در X توضیح داد که یک حمله ساده به سبک ClickFix — فریب کاربر برای چسباندن یک دستور در ترمینال، تکنیکی که رایجترین راه رسیدن بدافزار به مکها شده — برای تحویل دوردست این اکسپلویت کافی بود و کنترل کامل هر دستگاه دارای Muse را به مهاجم میداد.
متا حدود ۱۶ ساعت پس از افشا وصله را منتشر کرد. جدا از این و ظاهراً بیارتباط با این آسیبپذیری، آمازون شروع به مسدود کردن Muse از خرید در سایت خود کرده است؛ نشانه دیگری از اینکه شرکتهای دیگر دستیارهای هوش مصنوعی عاملمحور را نوعی ریسک جدید میبینند، نه صرفاً یک امکان راحت.
چرا اهمیت دارد
Muse یکی از اولین عاملهای هوش مصنوعی مصرفیِ اصلی است که این سطح از دسترسی به فایلها، پیامها و روشهای پرداخت کاربر را دریافت کرده، و این نقص نشان میدهد چگونه یک تنظیم مستندنشده میتواند زیرساخت امنیتی بهشدت تبلیغشده را تضعیف کند. برای هر شرکتی که عاملی با مجوزهای محلی گسترده عرضه میکند، درس یکسان است، همانکه واردل پیشتر هم نشان داده: ضعیفترین حلقه بهندرت خود مدل هوش مصنوعی است، بلکه سطح پیکربندی پیشپاافتاده اطراف آن است. کاربران مک که از Muse استفاده میکنند باید فوراً به آخرین نسخه بهروزرسانی کنند.
در ابتدا توسط 9to5Mac گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی