মেটার মিউজ এআই সহকারী একটি গুরুতর শূন্য-দিনের দুর্বলতার সাথে পাঠানো হয়েছে যা স্থানীয়ভাবে ইনস্টল করা যেকোনো অ্যাপ্লিকেশনকে ব্যবহারকারীর মিউজ অ্যাকাউন্ট টোকেন চুরি করতে এবং এজেন্টের অস্বাভাবিকভাবে বিস্তৃত সুযোগ-সুবিধাগুলিকে অস্ত্র দেওয়ার অনুমতি দেয়, আর্স টেকনিকার রিপোর্টিং অনুসারে।
ত্রুটিটি আবিষ্কার করেছিলেন প্যাট্রিক ওয়ার্ডল, একজন প্রবীণ macOS নিরাপত্তা গবেষক, অবজেক্টিভ-সি ফাউন্ডেশনের প্রতিষ্ঠাতা এবং NASA এবং জাতীয় নিরাপত্তা সংস্থার একজন প্রাক্তন কর্মচারী। তার প্রকাশটি মেটার জন্য একটি সূক্ষ্ম মুহুর্তে অবতরণ করে: Wardle প্রকাশ্যে আসার প্রায় 12 ঘন্টা আগে, Amazon ইতিমধ্যেই তার সাইটে কেনাকাটা করার জন্য মিউজ ব্যবহার করা থেকে লোকেদের ব্লক করা শুরু করেছিল, এটিকে "অননুমোদিত এআই এজেন্ট" বলে অভিহিত করে যা অ্যামাজনের ব্যবহারের শর্তাবলী লঙ্ঘন করে। For more context on this story, see our ongoing latest AI developments.
মিউজ জিরো-ডে কীভাবে কাজ করেছিল
মিউজ, যা মেটা কয়েক সপ্তাহ আগে চালু করেছিল, এটি একটি আক্রমণাত্মক ব্যক্তিগত সহকারী হিসাবে ডিজাইন করা হয়েছে। আরস টেকনিকার মতে, এটি "অ্যাপয়েন্টমেন্ট বুক করে, ফর্ম পূরণ করে এবং গ্রাহক পরিষেবা পরিচালনা করে," "প্রক্রিয়াশীলভাবে আপনার প্লেট থেকে কাজগুলি সরিয়ে নেয়," এবং "ক্রয় করতে, ছবি তৈরি করতে, নথি তৈরি করতে এবং আপনার প্রিয় অ্যাপ এবং পরিষেবাগুলির সাথে সংযোগ করতে পারে।" অ্যাপটি ম্যাকওএস-এ চলে — কৌতূহলবশত, কোনও উইন্ডোজ সংস্করণ নেই — এবং ব্যবহারকারীর হোয়াটসঅ্যাপ, ইমেল, ক্যালেন্ডার এবং সোশ্যাল মিডিয়া অ্যাকাউন্টগুলির সাথে সংযোগ করে৷
অ্যাক্সেসের সেই স্তরটিই দুর্বলতাকে গুরুত্বপূর্ণ করে তোলে। মিউজ কাজ করার জন্য, ব্যবহারকারীদের অবশ্যই প্রতিটি পরিষেবাতে এটিকে প্রমাণীকরণ করতে হবে এবং এটিকে সুইপিং অপারেটিং সিস্টেমের অনুমতি দিতে হবে: ডিস্কে ফাইল লেখা, মাইক্রোফোন এবং ক্যামেরা অ্যাক্সেস করা এবং অবস্থান এবং ক্যালেন্ডার পর্যবেক্ষণ করা।
ওয়ার্ডল দেখতে পেয়েছেন যে মেটার বিকাশকারীরা সহকারীকে ডিজাইন করেছেন যাতে স্থানীয়ভাবে ইনস্টল করা কোনও অ্যাপ বা কার্যকর করা কমান্ড - তার নিজস্ব ম্যাকোস অনুমতি নির্বিশেষে - অনথিভুক্ত সেটিংসের একটি দীর্ঘ তালিকা পরিবর্তন করতে পারে। এই সেটিংসগুলির বেশিরভাগই নিরীহ ছিল, যেমন টগল করা ডার্ক মোড। একটি, তবে, যেখানে সংবেদনশীল ব্যবহারকারীর বক্তৃতা প্রক্রিয়া করা হয় তা নিয়ন্ত্রিত, এবং একই প্রক্রিয়া টোকেনটি প্রকাশ করতে পারে যা ব্যবহারকারীকে তাদের মিউজ অ্যাকাউন্টে প্রমাণীকরণ করে।
"আমরা এজেন্টকে ম্যানিপুলেট করতে পারি এবং আমরা যা চাই তা করার জন্য তার বিশেষাধিকারগুলি ব্যবহার করতে পারি," ওয়ার্ডল আরস টেকনিকাকে বলেছেন। "সুতরাং আমাদের একটি খুব বিস্তৃত ম্যাক ম্যালওয়্যার চুরিকারী লেখার পরিবর্তে, আমরা কেবল এআই সহকারী নিজেই ব্যবহার করতে পারি।"
অনুশীলনে, ওয়ার্ডল বলেছিলেন যে তিনি বেশ কয়েকটি প্রুফ-অফ-কনসেপ্ট আক্রমণ তৈরি করেছেন, যার মধ্যে রয়েছে যেগুলি ডিস্কে দূষিত ফাইলগুলি লেখে। একটি বর্ণিত আক্রমণের পথটি একটি আক্রমণকারীর সার্ভারকে মিউজ ব্যবহারকারী এবং মেটার এন্ডপয়েন্টের মধ্যে প্রক্সি হিসাবে কাজ করে: একবার ব্যবহারকারী একটি ভয়েস প্রম্পটে কথা বললে, আক্রমণকারীর সার্ভার একটি দূষিত কমান্ড ইনজেক্ট করে — উদাহরণস্বরূপ, আক্রমণকারীকে সমস্ত WhatsApp বার্তাগুলির একটি সংরক্ষণাগার পাঠানো — এবং Muse অ্যাকাউন্টের উপর স্থায়ী নিয়ন্ত্রণ লাভ করে৷
মাইক্রোস্কোপের অধীনে ডিজাইনের সিদ্ধান্ত
ওয়ার্ডল শোষণের জন্য বেশ কয়েকটি নির্দিষ্ট নকশা পছন্দকে দায়ী করেছেন। একটি ছিল ক্লাউডে মিউজ ডিকটেশন পরিচালনা করার জন্য মেটার সিদ্ধান্ত, যেখানে ম্যাকওএস-এর দীর্ঘ-সমর্থিত অন-ডিভাইস ট্রান্সক্রিপশন ব্যবহার করার পরিবর্তে কোম্পানি এটি লগ করতে পারে। তিনি বলেন, নিরাপদ স্থানীয় বিকল্প বেছে নিলে হামলা করা সম্ভব হতো না।
অন্যটি যেকোন অ্যাপকে অনথিভুক্ত সেটিংস এন্ডপয়েন্ট নিয়ন্ত্রণ করার অনুমতি দিচ্ছিল। ওয়ার্ডল পরামর্শ দিয়েছেন যে মেটা সম্ভবত অংশীদার অ্যাপগুলির জন্য ইন্টারফেস পছন্দগুলি সামঞ্জস্য করার জন্য অভিপ্রেত ছিল, তবে যেখানে সংবেদনশীল বক্তৃতা প্রক্রিয়া করা হয় সেখানে সেই নিয়ন্ত্রণটি প্রসারিত করা একটি সুবিধাজনক বৈশিষ্ট্যকে আক্রমণের পৃষ্ঠে পরিণত করেছে।
"আমার কাছে, এই অ্যাপগুলির নিরাপত্তার ক্ষেত্রে বারটি অসীমভাবে বেশি," ওয়ার্ডল বলেছেন। "তাদের নিখুঁত হতে হবে না, কিন্তু আপনি যখন মিউজের দিকে তাকান, তখন মনে হয় তারা নিরাপত্তা নিয়ে ভাবেনি, যা সত্যিই উদ্বেগজনক। অন্তত, তাদের প্রথম থেকেই নিরাপত্তা নিয়ে চিন্তা করা উচিত, এবং তারা ঠিক নয়।"
মেটা ব্যবহারকারীর ডেটাতে এইরকম বিস্তৃত অ্যাক্সেস সহ একজন সহকারীর পিছনে সুরক্ষা এবং গোপনীয়তা ডিজাইনের সিদ্ধান্তগুলি নথিভুক্ত করে কয়েক সপ্তাহের মধ্যে দুটি পোস্ট প্রকাশ করেছে — একটি টাইমলাইন যা এখন প্রকাশের আলোকে আলাদাভাবে পড়ে। আরস টেকনিকা আরও বিস্তৃত প্রেক্ষাপট উল্লেখ করেছেন: প্রকাশ যে অ্যানথ্রোপিক এবং গুগলের মডেলগুলির অভ্যন্তরীণ পরীক্ষার ফলে বহিরাগত, তৃতীয়-পক্ষের নেটওয়ার্কগুলির নিরাপত্তা লঙ্ঘন হয়েছে যা ইঞ্জিনিয়াররা কখনই স্পর্শ করতে চাননি।
একটি হটফিক্স, এবং এজেন্টিক এআই-এর জন্য একটি সতর্কতা
প্রতিবেদনটি লাইভ হওয়ার 12 ঘন্টারও বেশি পরে, মেটা বলেছে যে এটি একটি হটফিক্স প্রকাশ করেছে যা শূন্য-দিনে প্যাচ করেছে। মেটা তাৎক্ষণিকভাবে ফিক্সের টাইমলাইনে মন্তব্যের অনুরোধে সাড়া দেয়নি।
নিরাপত্তা বিশেষজ্ঞরা দীর্ঘদিন ধরে যুক্তি দিয়েছিলেন যে একবার একটি ডিভাইসের সাথে আপোস করা হলে, সমস্ত বাজি বন্ধ হয়ে যায় - একটি পাল্টা যুক্তি যেটি বিশেষ সুবিধাপ্রাপ্ত সফ্টওয়্যারের বিক্রেতারা প্রায়শই ঝুঁকে পড়ে। Wardle Muse-এর জন্য সেই ফ্রেমিং-এ পিছনে ঠেলে দিল: ClickFix সোশ্যাল-ইঞ্জিনিয়ারিং টেকনিকের একটি সাধারণ প্রকরণ, যা মানুষকে তাদের নিজস্ব ডিভাইসে সংক্রামিত করার জন্য প্রতারণার ক্ষেত্রে অসাধারণভাবে কার্যকর হয়ে উঠেছে, আক্রমণকারীকে লক্ষ্যের ম্যাকে চলমান দূষিত কোড পেতে হবে।
ওয়ারডেল নভেম্বরে সমুদ্র সুরক্ষা সম্মেলনের উদ্দেশ্য দ্বারা দুর্বলতা এবং অন্যান্য এআই সহকারী হুমকির বিষয়ে আরও বিশদে আলোচনা করার পরিকল্পনা করেছে।
এপিসোডটি নিরাপত্তা ঋণের একটি নির্দিষ্ট কেস স্টাডি যা এজেন্টিক AI পণ্যগুলি যখন তারা বাজারে প্রতিযোগিতা করে তখন জমা হতে পারে। একজন সহকারী যে আপনার বার্তাগুলি পড়তে পারে, ক্রয়ের জন্য অর্থ প্রদান করতে পারে এবং আপনার অ্যাকাউন্টগুলি জুড়ে কাজ করতে পারে, আক্রমণকারীর দৃষ্টিকোণ থেকে, একটি একক উচ্চ-মূল্যের লক্ষ্য - এবং এটি স্পর্শ করা প্রতিটি পরিষেবার জন্য বেসপোক ম্যালওয়্যার তৈরির চেয়ে এটির সাথে আপস করা অনেক সস্তা৷
ব্যবহারকারীদের জন্য, ব্যবহারিক পাঠগুলি পরিচিত কিন্তু নতুন জরুরী: একজন AI সহকারীকে যা অ্যাক্সেস করার অনুমতি দেওয়া হয় তা সীমিত করুন, আপনি আপনার নিজের শংসাপত্রগুলির মতোই এর বিশেষাধিকারগুলিকে গুরুত্ব সহকারে বিবেচনা করুন এবং ডিফল্টরূপে তৃতীয় পক্ষের সার্ভারগুলির মাধ্যমে ভয়েস ডিকটেশনের মতো সংবেদনশীল ইনপুট রুট করে এমন পণ্যগুলির বিষয়ে সন্দিহান হন৷ শিল্পের জন্য, গবেষকদের কাছ থেকে বার্তাটি অস্পষ্ট - নিরাপত্তা সফ্টওয়্যারের জন্য একটি লঞ্চ-পরবর্তী প্যাচ হতে পারে না যা কারও ডিজিটাল জীবনের চাবিকাঠি ধারণ করে।
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →