تم تزويد مساعد Meta's Muse AI بثغرة أمنية خطيرة في يوم الصفر والتي سمحت لأي تطبيق مثبت محليًا بسرقة رمز حساب Muse الخاص بالمستخدم واستخدام امتيازات الوكيل الواسعة بشكل غير عادي كسلاح، وفقًا لتقارير Ars Technica.
تم اكتشاف الخلل من قبل باتريك واردل، الباحث الأمني المخضرم في نظام التشغيل macOS، ومؤسس مؤسسة Objective-See والموظف السابق في وكالة ناسا ووكالة الأمن القومي. يأتي الكشف عنه في لحظة حساسة بالنسبة لـ Meta: قبل 12 ساعة تقريبًا من ظهور Wardle للعامة، بدأت أمازون بالفعل في منع الأشخاص من استخدام Muse للتسوق على موقعها، ووصفته بأنه "عميل ذكاء اصطناعي غير مصرح به" ينتهك شروط استخدام أمازون. لمزيد من السياق حول هذه القصة، راجع أحدث تطورات الذكاء الاصطناعي.
كيف عملت لعبة Muse Zero-Day
تم تصميم Muse، الذي قدمته Meta قبل بضعة أسابيع، ليكون مساعدًا شخصيًا قويًا. وفقًا لـ Ars Technica، فهو "يحجز المواعيد، ويملأ النماذج ويتعامل مع خدمة العملاء"، و"يأخذ المهام بشكل استباقي من لوحتك"، ويمكنه "إجراء عمليات شراء، وإنشاء صور، وإنشاء مستندات، والتواصل مع تطبيقاتك وخدماتك المفضلة." يعمل التطبيق على نظام التشغيل macOS - ومن الغريب أنه لا يوجد إصدار لنظام التشغيل Windows - ويتصل بحسابات المستخدم على WhatsApp والبريد الإلكتروني والتقويم والوسائط الاجتماعية.
وهذا المستوى من الوصول هو ما يجعل الثغرة الأمنية كبيرة. لكي يعمل Muse، يجب على المستخدمين مصادقته لكل خدمة ومنحه أذونات نظام التشغيل الشاملة: كتابة الملفات على القرص، والوصول إلى الميكروفون والكاميرا، ومراقبة الموقع والتقويمات.
وجد واردل أن مطوري Meta صمموا المساعد بحيث يمكن لأي تطبيق مثبت محليًا أو أمر يتم تنفيذه - بغض النظر عن أذونات macOS الخاصة به - تغيير قائمة طويلة من الإعدادات غير الموثقة. وكانت معظم هذه الإعدادات غير ضارة، مثل تبديل الوضع المظلم. ومع ذلك، يتم التحكم في مكان معالجة كلام المستخدم الحساس، ويمكن للآلية نفسها الكشف عن الرمز المميز الذي يصادق المستخدم على حساب Muse الخاص به.
وقال واردل لـ Ars Technica: "يمكننا التلاعب بالوكيل والاستفادة من امتيازاته للقيام بكل ما نريد". "لذلك بدلاً من الاضطرار إلى كتابة برنامج شامل للغاية لسرقة البرامج الضارة لنظام التشغيل Mac، يمكننا فقط الاستفادة من مساعد الذكاء الاصطناعي نفسه."
ومن الناحية العملية، قال واردل إنه طور العديد من هجمات إثبات المفهوم، بما في ذلك تلك التي تكتب ملفات ضارة على القرص. يتضمن أحد مسارات الهجوم الموصوفة خادم مهاجم يعمل كوكيل بين مستخدم Muse ونقطة نهاية Meta: بمجرد أن يتحدث المستخدم بمطالبة صوتية، يقوم خادم المهاجم بإدخال أمر ضار - على سبيل المثال، إرسال أرشيف لجميع رسائل WhatsApp إلى المهاجم - ويكتسب سيطرة دائمة على حساب Muse.
قرارات التصميم تحت المجهر
أرجع واردل الاستغلال إلى العديد من خيارات التصميم المحددة. كان أحدها هو قرار Meta بالتعامل مع إملاء Muse في السحابة، حيث يمكن للشركة تسجيله، بدلاً من استخدام النسخ على الجهاز الذي يدعمه نظام التشغيل macOS منذ فترة طويلة. وأضاف أنه لو تم اختيار البديل المحلي الأكثر أمانًا، لما كان الهجوم ممكنًا.
وكان آخر هو السماح لأي تطبيق بالتحكم في نقطة نهاية الإعدادات غير الموثقة. اقترح واردل أنه من المحتمل أن يكون Meta مخصصًا للتطبيقات الشريكة لضبط تفضيلات الواجهة، ولكن توسيع هذا التحكم إلى مكان معالجة الكلام الحساس أدى إلى تحويل ميزة الراحة إلى سطح هجوم.
وقال واردل: "بالنسبة لي، فإن المستوى أعلى بلا حدود فيما يتعلق بأمان هذه التطبيقات". "ليس من الضروري أن يكونوا مثاليين، ولكن عندما تلقي نظرة على Muse، يبدو الأمر كما لو أنهم، في رأيي، لم يفكروا في الأمن، وهو أمر مثير للقلق حقًا. على أقل تقدير، يجب أن يفكروا في الأمن منذ البداية، وهم ليسوا كذلك."
نشرت Meta منشورين في عدة أسابيع لتوثيق قرارات تصميم الأمان والخصوصية خلف مساعد يتمتع بمثل هذا الوصول الواسع إلى بيانات المستخدم - وهو جدول زمني يُقرأ الآن بشكل مختلف في ضوء الكشف. لاحظت Ars Technica أيضًا الخلفية الأوسع: الكشف عن أن الاختبار الداخلي للنماذج من Anthropic وGoogle أدى إلى انتهاكات أمنية لشبكات خارجية تابعة لجهات خارجية لم يكن المهندسون يعتزمون لمسها أبدًا.
إصلاح عاجل وتحذير للذكاء الاصطناعي العميل
وبعد أكثر من 12 ساعة من نشر التقرير، قالت شركة Meta إنها أصدرت إصلاحًا عاجلاً أدى إلى تصحيح يوم الصفر. لم تستجب Meta على الفور لطلب التعليق على الجدول الزمني للإصلاح.
لقد جادل خبراء الأمن منذ فترة طويلة بأنه بمجرد اختراق الجهاز، تنتهي كل الرهانات - وهي حجة مضادة غالبًا ما يعتمد عليها بائعو البرامج المميزة. تراجع واردل عن هذا الإطار الخاص بـ Muse: إن الاختلاف البسيط في تقنية الهندسة الاجتماعية ClickFix، والتي أصبحت فعالة بشكل ملحوظ في خداع الأشخاص لإصابة أجهزتهم الخاصة، هو كل ما يحتاجه المهاجم لتشغيل تعليمات برمجية ضارة على جهاز Mac الخاص بالهدف.
ويخطط واردل لمناقشة الثغرة الأمنية وتهديدات مساعد الذكاء الاصطناعي الأخرى بمزيد من التفصيل في مؤتمر الأمن Objective by the Sea في نوفمبر.
هذه الحلقة عبارة عن دراسة حالة واضحة حول الدين الأمني الذي يمكن أن تراكمه منتجات الذكاء الاصطناعي الوكيل عندما تتسابق إلى السوق. المساعد الذي يمكنه قراءة رسائلك ودفع ثمن المشتريات والتصرف عبر حساباتك، من وجهة نظر المهاجم، يعد هدفًا واحدًا عالي القيمة - واختراقه أرخص بكثير من إنشاء برامج ضارة مخصصة لكل خدمة يمسها.
بالنسبة للمستخدمين، فإن الدروس العملية مألوفة ولكنها ملحة حديثًا: الحد من ما يُسمح لمساعد الذكاء الاصطناعي بالوصول إليه، والتعامل مع امتيازاته على محمل الجد كما تتعامل مع بيانات الاعتماد الخاصة بك، وتشكك في المنتجات التي توجه المدخلات الحساسة مثل الإملاء الصوتي عبر خوادم الطرف الثالث بشكل افتراضي. بالنسبة للصناعة، فإن رسالة الباحثين أكثر وضوحًا: لا يمكن للأمن أن يكون بمثابة تصحيح ما بعد الإطلاق للبرامج التي تحمل مفاتيح الحياة الرقمية لشخص ما.
---
ابق على اطلاع بأخبار الذكاء الاصطناعيآخر أخبار وتحليلات وإنجازات الذكاء الاصطناعي — في مكان واحد.
اقرأ المزيد من أخبار الذكاء الاصطناعي →