فهرست مطالب
متا آسیبپذیری روزصفر Muse در macOS را که امکان کنترل عامل هوش مصنوعی و اجرای عملیات مخرب را فراهم میکرد، با انتشار وصلهای فوری برطرف کرد.
به گزارش سرویس هوش مصنوعی تکناک، پاتریک واردل، پژوهشگر امنیتی، این آسیبپذیری را کشف کرد.
این نقص از یک تنظیم مستندنشده در Muse سوءاستفاده میکرد و به مهاجمانی که امکان اجرای کد محلی روی دستگاه را داشتند، اجازه میداد پردازش تبدیل گفتار به متن را از سرورهای متا به نقطه پایانی خودشان هدایت کنند.
در نتیجه، مهاجم میتوانست به حساب Muse کاربر دسترسی پیدا کند.
جزئیات آسیبپذیری و نحوه سوءاستفاده

گزارشها حاکی از آن است که چند تصمیم در طراحی این برنامه، زمینه بروز آسیبپذیری را فراهم کرده بودند.
از جمله این موارد میتوان به انجام فرایند دیکته Muse در فضای ابری، بهجای پردازش روی خود دستگاه، و امکان کنترل تمام تنظیمات مستندنشده Muse از سوی هر برنامهای اشاره کرد.
واردل برای آزمایش این آسیبپذیری، حملاتی اثبات مفهوم طراحی کرد که به او امکان میداد از طریق Muse عکس بگیرد و فایلهای مخرب روی دیسک بنویسد. در بسیاری از موارد، برنامه هیچ هشداری به کاربر نمیداد.
واردل در گفتوگو با Ars Technica گفت: «میتوانیم عامل را دستکاری کنیم و از سطح دسترسی آن برای انجام هر کاری که میخواهیم، بهره ببریم. بنابراین، بهجای اینکه خودمان بدافزار سرقت اطلاعات بسیار پیچیدهای برای مک بنویسیم، میتوانیم از خود دستیار هوش مصنوعی استفاده کنیم.»
او افزود: «آنها دستکم باید از همان ابتدا به امنیت فکر کنند، اما چنین کاری نمیکنند.»
این مسئله با تأکیدی که متا هنگام معرفی عامل هوش مصنوعی Muse در اوایل همین ماه بر قابلیتهای حریم خصوصی و امنیتی آن داشت، در تضاد است.
بیشتر بخوانید: آمازون دستیار هوش مصنوعی Muse متا را مسدود کرد
واکنش متا و حواشی عرضه Muse
متا ساعاتی پس از انتشار گزارش Ars Technica، این آسیبپذیری را برطرف کرد.
بااینحال، این شرکت مدعی است که خطرات امنیتی در دنیای واقعی محدود بودهاند، زیرا سوءاستفاده از این نقص به دسترسی محلی به دستگاه کاربر نیاز داشت.
دیوید سینگلتون از آزمایشگاه ابرهوش متا در شبکه اجتماعی X نوشت: «این یک حمله برای ارتقای سطح دسترسی محلی بود، نه یک سوءاستفاده از راه دور.
بنابراین، استفاده از آن برای آسیبرسانی مستلزم آن است که کد مخرب از قبل روی دستگاه کاربر و تحت حساب کاربری خود او در حال اجرا باشد.
به همین دلیل، خطر عملی این آسیبپذیری برای کاربران برنامه Muse در مک بسیار پایین بود.»
او ادامه داد: «بااینحال، برای رفع این مشکل، یک بهروزرسانی فوری برای برنامه منتشر کردهایم.»
اگرچه آسیبپذیری Muse بهسرعت برطرف شد، این اتفاق در زمانی رخ داده است که عامل هوش مصنوعی متا همزمان با تلاش شرکت برای جبران فاصله خود با رقبای حوزه هوش مصنوعی، زیر ذرهبین قرار دارد.
آمازون اخیراً دسترسی Muse به پلتفرم تجارت الکترونیکی خود را مسدود کرده و مدعی شده است که متا هرگز برای این دسترسی مجوز دریافت نکرده بود.
بااینحال، عرضه Muse برای متا موفقیتآمیز بوده است.
برآوردها نشان میدهد که طی ۱۲ روز نخست عرضه، تعداد دانلودهای برنامه موبایلی Muse در آمریکا و کانادا از تعداد دانلودهای ChatGPT در ۱۲ روز نخست عرضه آن فراتر رفته است.
همچنین، سهام متا روز دوشنبه ۱۱ درصد افزایش یافت.
بیشتر بخوانید: سردرگمی Muse متا درباره نحوه دسترسی به اطلاعات کاربران

















