ជំនួយការ Muse AI របស់ Meta បានដឹកជញ្ជូនជាមួយនឹងភាពងាយរងគ្រោះធ្ងន់ធ្ងរសូន្យថ្ងៃ ដែលអនុញ្ញាតឱ្យកម្មវិធីដែលបានដំឡើងនៅក្នុងមូលដ្ឋានណាមួយដើម្បីលួចនិមិត្តសញ្ញាគណនី Muse របស់អ្នកប្រើប្រាស់ និងប្រើប្រាស់សិទ្ធិយ៉ាងទូលំទូលាយរបស់ភ្នាក់ងារ នេះបើយោងតាមការរាយការណ៍ដោយ Ars Technica ។
កំហុសនេះត្រូវបានរកឃើញដោយលោក Patrick Wardle ដែលជាអ្នកស្រាវជ្រាវសុវត្ថិភាព macOS ជើងចាស់ ស្ថាបនិក Objective-See Foundation និងជាអតីតបុគ្គលិករបស់ NASA និងទីភ្នាក់ងារសន្តិសុខជាតិ។ ការលាតត្រដាងរបស់គាត់បានមកដល់ពេលដ៏រីករាយសម្រាប់ Meta៖ ប្រហែលជា 12 ម៉ោងមុនពេល Wardle ចេញជាសាធារណៈ ក្រុមហ៊ុន Amazon បានចាប់ផ្តើមរារាំងមនុស្សពីការប្រើប្រាស់ Muse ដើម្បីទិញទំនិញនៅលើគេហទំព័ររបស់ខ្លួនរួចហើយ ដោយហៅវាថាជា "ភ្នាក់ងារ AI ដែលមិនមានការអនុញ្ញាត" ដែលបំពានលើលក្ខខណ្ឌនៃការប្រើប្រាស់របស់ Amazon ។ For more context on this story, see our ongoing artificial intelligence updates.
របៀបដែល Muse Zero-Day ដំណើរការ
Muse ដែល Meta បានណែនាំកាលពីប៉ុន្មានសប្តាហ៍មុន ត្រូវបានរចនាឡើងដើម្បីធ្វើជាជំនួយការផ្ទាល់ខ្លួនដ៏ឈ្លានពាន។ យោងតាមក្រុមហ៊ុន Ars Technica វា "កក់ការណាត់ជួប បំពេញទម្រង់បែបបទ និងដោះស្រាយសេវាកម្មអតិថិជន" "ដកភារកិច្ចចេញពីចានរបស់អ្នកយ៉ាងសកម្ម" និងអាច "ធ្វើការទិញ បង្កើតរូបភាព បង្កើតឯកសារ និងភ្ជាប់ជាមួយកម្មវិធី និងសេវាកម្មដែលអ្នកចូលចិត្ត"។ កម្មវិធីនេះដំណើរការលើ macOS — មានការចង់ដឹងចង់ឃើញ មិនមានកំណែ Windows — ហើយភ្ជាប់ទៅ WhatsApp អ៊ីមែល ប្រតិទិន និងគណនីប្រព័ន្ធផ្សព្វផ្សាយសង្គមរបស់អ្នកប្រើ។
កម្រិតនៃការចូលប្រើនោះ គឺជាអ្វីដែលធ្វើឱ្យភាពងាយរងគ្រោះមានសារៈសំខាន់។ ដើម្បីឱ្យ Muse អាចដំណើរការបាន អ្នកប្រើប្រាស់ត្រូវតែផ្ទៀងផ្ទាត់វាចំពោះសេវាកម្មនីមួយៗ ហើយផ្តល់សិទ្ធិឱ្យប្រព័ន្ធប្រតិបត្តិការបោសសម្អាត៖ ការសរសេរឯកសារទៅកាន់ថាស ការចូលប្រើមីក្រូហ្វូន និងកាមេរ៉ា និងការត្រួតពិនិត្យទីតាំង និងប្រតិទិន។
Wardle បានរកឃើញថាអ្នកអភិវឌ្ឍន៍របស់ Meta បានរចនាជំនួយការ ដូច្នេះកម្មវិធីដែលបានដំឡើងក្នុងមូលដ្ឋាន ឬពាក្យបញ្ជាដែលបានប្រតិបត្តិ - ដោយមិនគិតពីការអនុញ្ញាត macOS របស់វា - អាចផ្លាស់ប្តូរបញ្ជីវែងនៃការកំណត់ដែលមិនមានឯកសារ។ ភាគច្រើននៃការកំណត់ទាំងនោះគឺគ្មានកំហុស ដូចជាបិទបើករបៀបងងឹត។ ទោះជាយ៉ាងណាក៏ដោយ មួយត្រូវបានគ្រប់គ្រងកន្លែងដែលការនិយាយរបស់អ្នកប្រើរសើបត្រូវបានដំណើរការ ហើយយន្តការដូចគ្នាអាចបង្ហាញសញ្ញាសម្ងាត់ដែលផ្ទៀងផ្ទាត់អ្នកប្រើប្រាស់ទៅកាន់គណនី Muse របស់ពួកគេ។
Wardle បានប្រាប់ Ars Technica ថា "យើងអាចរៀបចំភ្នាក់ងារ និងប្រើប្រាស់សិទ្ធិរបស់ខ្លួនដើម្បីធ្វើអ្វីដែលយើងចង់បាន" ។ "ដូច្នេះជំនួសឱ្យយើងត្រូវសរសេរកម្មវិធីលួចមេរោគ Mac ដ៏ទូលំទូលាយ យើងអាចប្រើជំនួយការ AI ដោយខ្លួនឯង"។
នៅក្នុងការអនុវត្តជាក់ស្តែង លោក Wardle បាននិយាយថា លោកបានបង្កើតការវាយប្រហារដោយភស្តុតាងនៃគំនិតជាច្រើន រួមទាំងការសរសេរឯកសារព្យាបាទទៅកាន់ថាស។ ផ្លូវវាយប្រហារដែលបានពិពណ៌នាមួយពាក់ព័ន្ធនឹងម៉ាស៊ីនមេរបស់អ្នកវាយប្រហារដែលដើរតួជាប្រូកស៊ីរវាងអ្នកប្រើប្រាស់ Muse និង Meta's endpoint៖ នៅពេលដែលអ្នកប្រើប្រាស់និយាយសារជាសំឡេង នោះម៉ាស៊ីនមេរបស់អ្នកវាយប្រហារនឹងបញ្ចូលពាក្យបញ្ជាព្យាបាទ - ឧទាហរណ៍ ការផ្ញើបណ្ណសារនៃសារ WhatsApp ទាំងអស់ទៅកាន់អ្នកវាយប្រហារ ហើយទទួលបានការគ្រប់គ្រងជាអចិន្ត្រៃយ៍លើគណនី Muse ។
ការសម្រេចចិត្តរចនានៅក្រោមមីក្រូទស្សន៍
Wardle បានសន្មតថាការកេងប្រវ័ញ្ចនេះទៅជាជម្រើសរចនាជាក់លាក់មួយចំនួន។ មួយគឺជាការសម្រេចចិត្តរបស់ Meta ក្នុងការគ្រប់គ្រងការសរសេរតាម Muse នៅក្នុងពពក ដែលក្រុមហ៊ុនអាចកត់ត្រាវាបាន ជាជាងការប្រើប្រតិចារិកលើឧបករណ៍ដែលគាំទ្ររយៈពេលយូររបស់ macOS ។ គាត់បាននិយាយថា ប្រសិនបើជម្រើសក្នុងស្រុកដែលមានសុវត្ថិភាពជាងត្រូវបានជ្រើសរើសនោះ ការវាយប្រហារនឹងមិនអាចទៅរួចនោះទេ។
មួយទៀតគឺអនុញ្ញាតឱ្យកម្មវិធីណាមួយគ្រប់គ្រងចំណុចបញ្ចប់នៃការកំណត់ដែលមិនមានឯកសារ។ Wardle បានស្នើ Meta ទំនងជាមានបំណងសម្រាប់កម្មវិធីដៃគូដើម្បីកែសម្រួលចំណូលចិត្តចំណុចប្រទាក់ ប៉ុន្តែការពង្រីកការគ្រប់គ្រងនោះទៅកន្លែងដែលការនិយាយរសើបត្រូវបានដំណើរការបានប្រែក្លាយមុខងារងាយស្រួលទៅជាផ្ទៃវាយប្រហារ។
លោក Wardle បាននិយាយថា "សម្រាប់ខ្ញុំ របារគឺខ្ពស់ជាងគ្មានកំណត់នៅក្នុងលក្ខខណ្ឌនៃសុវត្ថិភាពនៃកម្មវិធីទាំងនេះ" ។ "ពួកគេមិនចាំបាច់ល្អឥតខ្ចោះទេ ប៉ុន្តែនៅពេលអ្នកមើល Muse វាដូចជាពួកគេមិនបានគិតដល់សន្តិសុខ ដែលពិតជាគួរឱ្យព្រួយបារម្ភ។ យ៉ាងហោចណាស់ ពួកគេគួរតែគិតអំពីសុវត្ថិភាពតាំងពីដំបូង ហើយពួកគេគ្រាន់តែមិនមាន"។
Meta បានបោះពុម្ពផ្សាយការបង្ហោះចំនួនពីរក្នុងរយៈពេលជាច្រើនសប្តាហ៍ដែលចងក្រងឯកសារអំពីសុវត្ថិភាព និងការសម្រេចចិត្តរចនាឯកជនភាពនៅពីក្រោយជំនួយការដែលមានសិទ្ធិចូលប្រើប្រាស់ទិន្នន័យអ្នកប្រើប្រាស់យ៉ាងទូលំទូលាយ — បន្ទាត់ពេលវេលាដែលឥឡូវនេះអានខុសគ្នាដោយពន្លឺនៃការបង្ហាញ។ Ars Technica ក៏បានកត់សម្គាល់ផងដែរនូវផ្ទៃខាងក្រោយកាន់តែទូលំទូលាយ៖ ការបង្ហាញដែលថាការធ្វើតេស្តខាងក្នុងនៃម៉ូដែលពី Anthropic និង Google បណ្តាលឱ្យមានការរំលោភលើសុវត្ថិភាពនៃបណ្តាញភាគីទីបីខាងក្រៅដែលវិស្វករមិនដែលមានបំណងប៉ះ។
ដំណោះស្រាយក្តៅ និងការព្រមានសម្រាប់ភ្នាក់ងារ AI
ជាង 12 ម៉ោងបន្ទាប់ពីរបាយការណ៍បានផ្សាយបន្តផ្ទាល់ Meta បាននិយាយថាវាបានចេញផ្សាយកម្មវិធីជួសជុលបន្ទាន់ដែលជួសជុលសូន្យថ្ងៃ។ Meta មិនបានឆ្លើយតបភ្លាមៗចំពោះសំណើសុំការអត្ថាធិប្បាយលើការកំណត់ពេលវេលានៃការជួសជុលនោះទេ។
អ្នកជំនាញផ្នែកសន្តិសុខបានប្រកែកជាយូរមកហើយថា នៅពេលដែលឧបករណ៍មួយត្រូវបានសម្របសម្រួល ការភ្នាល់ទាំងអស់ត្រូវបានបិទ — ជាទឡ្ហីករណ៍ដែលអ្នកលក់កម្មវិធីដែលមានសិទ្ធិតែងតែពឹងផ្អែកលើ។ Wardle បានរុញច្រានឡើងវិញនូវស៊ុមនោះសម្រាប់ Muse៖ បំរែបំរួលសាមញ្ញនៃបច្ចេកទេសវិស្វកម្មសង្គម ClickFix ដែលមានប្រសិទ្ធភាពគួរឱ្យកត់សម្គាល់ក្នុងការបញ្ឆោតមនុស្សឱ្យឆ្លងឧបករណ៍របស់ពួកគេ គឺអ្នកវាយប្រហារទាំងអស់ត្រូវការដើម្បីទទួលបានកូដព្យាបាទដែលកំពុងដំណើរការនៅលើ Mac របស់គោលដៅ។
Wardle គ្រោងនឹងពិភាក្សាអំពីភាពងាយរងគ្រោះ និងការគំរាមកំហែងរបស់ជំនួយការ AI ផ្សេងទៀតយ៉ាងលម្អិតនៅក្នុងសន្និសីទ Objective by the Sea security ក្នុងខែវិច្ឆិកា។
វគ្គនេះគឺជាករណីសិក្សាដ៏ចង្អុលមួយនៅក្នុងបំណុលសុវត្ថិភាពដែលផលិតផល AI ភ្នាក់ងារអាចប្រមូលបាននៅពេលដែលពួកគេប្រកួតប្រជែងដើម្បីទីផ្សារ។ ជំនួយការដែលអាចអានសាររបស់អ្នក បង់ប្រាក់សម្រាប់ការទិញ និងធ្វើសកម្មភាពលើគណនីរបស់អ្នកគឺតាមទស្សនៈរបស់អ្នកវាយប្រហារ គោលដៅតម្លៃខ្ពស់តែមួយ ហើយការសម្របសម្រួលវាមានតម្លៃថោកជាងការបង្កើតមេរោគតាមតម្រូវការសម្រាប់សេវាកម្មនីមួយៗដែលវាប៉ះ។
សម្រាប់អ្នកប្រើប្រាស់ មេរៀនជាក់ស្តែងគឺធ្លាប់ស្គាល់ ប៉ុន្តែទើបនឹងបន្ទាន់ថ្មីៗ៖ កំណត់នូវអ្វីដែលជំនួយការ AI ត្រូវបានអនុញ្ញាតឲ្យចូលប្រើ ចាត់ទុកសិទ្ធិរបស់វាយ៉ាងធ្ងន់ធ្ងរ ដូចដែលអ្នកប្រព្រឹត្តចំពោះព័ត៌មានសម្ងាត់ផ្ទាល់ខ្លួនរបស់អ្នក ហើយកុំសង្ស័យលើផលិតផលដែលបញ្ជូនការបញ្ចូលដ៏រសើប ដូចជាការសរសេរតាមសំឡេងតាមរយៈម៉ាស៊ីនមេភាគីទីបីតាមលំនាំដើម។ សម្រាប់ឧស្សាហកម្ម សារពីអ្នកស្រាវជ្រាវគឺខុសឆ្គង — សុវត្ថិភាពមិនអាចជាបំណះក្រោយការបើកដំណើរការសម្រាប់កម្មវិធីដែលរក្សាគន្លឹះក្នុងជីវិតឌីជីថលរបស់នរណាម្នាក់នោះទេ។
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →