Meta's Muse AI सहाय्यक गंभीर शून्य-दिवस असुरक्षिततेसह पाठविला गेला ज्याने स्थानिकरित्या स्थापित केलेल्या कोणत्याही अनुप्रयोगास वापरकर्त्याचे Muse खाते टोकन चोरण्याची आणि एजंटच्या विलक्षण व्यापक विशेषाधिकारांना शस्त्र बनविण्याची अनुमती दिली, Ars Technica च्या अहवालानुसार.

पॅट्रिक वॉर्डल, अनुभवी macOS सुरक्षा संशोधक, ऑब्जेक्टिव्ह-सी फाउंडेशनचे संस्थापक आणि NASA आणि राष्ट्रीय सुरक्षा एजन्सीचे माजी कर्मचारी यांनी हा दोष शोधला होता. त्याचे प्रकटीकरण Meta साठी एका नाजूक क्षणी उतरले: Wardle सार्वजनिक होण्याच्या सुमारे 12 तास आधी, Amazon ने आधीच लोकांना त्याच्या साइटवर खरेदी करण्यासाठी Muse वापरण्यापासून अवरोधित करणे सुरू केले होते, त्याला "अनधिकृत AI एजंट" म्हणून संबोधले होते जे Amazon च्या वापराच्या अटींचे उल्लंघन करते. For more context on this story, see our ongoing breaking AI news.

म्युझ झिरो-डे कसे काम केले

म्युझ, जे काही आठवड्यांपूर्वी मेटाने सादर केले होते, ते आक्रमक वैयक्तिक सहाय्यक म्हणून डिझाइन केलेले आहे. Ars Technica च्या मते, ते "अपॉइंटमेंट बुक करते, फॉर्म भरते आणि ग्राहक सेवा हाताळते," "आपल्या प्लेटमधून कार्ये सक्रियपणे घेते," आणि "खरेदी करू शकते, प्रतिमा तयार करू शकते, दस्तऐवज तयार करू शकते आणि आपल्या आवडत्या ॲप्स आणि सेवांशी कनेक्ट होऊ शकते." ॲप macOS वर चालते — उत्सुकतेने, कोणतीही Windows आवृत्ती नाही — आणि वापरकर्त्याच्या WhatsApp, ईमेल, कॅलेंडर आणि सोशल मीडिया खात्यांशी कनेक्ट होते.

प्रवेशाची ती पातळी ही असुरक्षा महत्त्वपूर्ण बनवते. म्युझ कार्य करण्यासाठी, वापरकर्त्यांनी प्रत्येक सेवेसाठी ते प्रमाणीकृत करणे आवश्यक आहे आणि त्यास स्वीपिंग ऑपरेटिंग सिस्टम परवानग्या देणे आवश्यक आहे: डिस्कवर फाइल्स लिहिणे, मायक्रोफोन आणि कॅमेरा ऍक्सेस करणे आणि स्थान आणि कॅलेंडरचे निरीक्षण करणे.

वॉर्डलला आढळले की मेटा डेव्हलपर्सने असिस्टंटची रचना केली आहे जेणेकरून कोणतेही स्थानिकरित्या स्थापित ॲप किंवा अंमलात आणलेली कमांड — त्याच्या स्वतःच्या मॅकओएस परवानग्या विचारात न घेता — कागदपत्र नसलेल्या सेटिंग्जची एक लांबलचक सूची बदलू शकेल. त्यापैकी बहुतेक सेटिंग्ज निरुपद्रवी होत्या, जसे की डार्क मोड टॉगल करणे. तथापि, संवेदनशील वापरकर्त्याच्या भाषणावर कुठे प्रक्रिया केली जाते ते नियंत्रित केले जाते आणि तीच यंत्रणा वापरकर्त्याला त्यांच्या म्युज खात्यावर प्रमाणीकृत करणारे टोकन उघड करू शकते.

"आम्ही एजंटला हाताळू शकतो आणि आम्हाला पाहिजे ते करण्यासाठी त्याच्या विशेषाधिकारांचा फायदा घेऊ शकतो," वार्डलने आर्स टेक्निकाला सांगितले. "म्हणून आम्हाला एक अतिशय व्यापक मॅक मालवेअर स्टिलर लिहिण्याऐवजी, आम्ही फक्त एआय असिस्टंटचा फायदा घेऊ शकतो."

प्रॅक्टिसमध्ये, वॉर्डलने सांगितले की त्याने अनेक प्रूफ-ऑफ-संकल्पनेचे हल्ले विकसित केले आहेत, ज्यात डिस्कवर दुर्भावनापूर्ण फायली लिहिणे समाविष्ट आहे. वर्णन केलेल्या हल्ल्याच्या मार्गामध्ये आक्रमणकर्त्याचा सर्व्हर म्यूज वापरकर्ता आणि मेटा एंडपॉईंट दरम्यान प्रॉक्सी म्हणून काम करतो: एकदा वापरकर्त्याने व्हॉईस प्रॉम्प्ट बोलल्यानंतर, आक्रमणकर्त्याचा सर्व्हर एक दुर्भावनापूर्ण कमांड इंजेक्ट करतो — उदाहरणार्थ, आक्रमणकर्त्याला सर्व WhatsApp संदेशांचे संग्रहण पाठवणे — आणि म्यूज खात्यावर कायमचे नियंत्रण मिळवते.

सूक्ष्मदर्शकाखाली डिझाइन निर्णय

वॉर्डलने या शोषणाचे श्रेय अनेक विशिष्ट डिझाइन निवडींना दिले. एक म्हणजे मॅकओएसचे दीर्घ-समर्थित ऑन-डिव्हाइस ट्रान्सक्रिप्शन वापरण्याऐवजी क्लाउडमध्ये म्यूज डिक्टेशन हाताळण्याचा मेटाचा निर्णय होता, जिथे कंपनी लॉग करू शकते. सुरक्षित स्थानिक पर्याय निवडला असता, तर हल्ला होऊ शकला नसता, असे ते म्हणाले.

दुसरा कोणत्याही ॲपला कागदपत्र नसलेल्या सेटिंग्ज एंडपॉईंटवर नियंत्रण ठेवण्याची परवानगी देत ​​होता. वॉर्डलने सुचवले की मेटा कदाचित भागीदार ॲप्ससाठी इंटरफेस प्राधान्ये समायोजित करण्याचा हेतू आहे, परंतु संवेदनशील भाषणावर प्रक्रिया केली जाते तेथे ते नियंत्रण विस्तारित केल्याने एक सुविधा वैशिष्ट्य आक्रमण पृष्ठभागामध्ये बदलले.

"माझ्यासाठी, या ॲप्सच्या सुरक्षिततेच्या बाबतीत बार अमर्यादपणे जास्त आहे," वॉर्डल म्हणाले. "ते परिपूर्ण असण्याची गरज नाही, परंतु जेव्हा तुम्ही म्युझकडे एक नजर टाकता तेव्हा असे दिसते की त्यांनी सुरक्षिततेबद्दल विचार केला नाही, माझ्या मते, जे खरोखरच चिंताजनक आहे. किमान, त्यांनी अगदी सुरुवातीपासूनच सुरक्षेचा विचार केला पाहिजे, आणि ते तसे नाहीत."

मेटा ने वापरकर्त्याच्या डेटामध्ये अशा व्यापक प्रवेशासह असिस्टंटमागील सुरक्षा आणि गोपनीयता डिझाइन निर्णयांचे दस्तऐवजीकरण करणाऱ्या दोन पोस्ट्स अनेक आठवड्यांत प्रकाशित केल्या - एक टाइमलाइन जी आता प्रकटीकरणाच्या प्रकाशात वेगळ्या प्रकारे वाचते. Ars Technica ने व्यापक पार्श्वभूमी देखील लक्षात घेतली: खुलासे की Anthropic आणि Google कडील मॉडेल्सच्या अंतर्गत चाचणीमुळे बाह्य, तृतीय-पक्ष नेटवर्कचे सुरक्षेचे उल्लंघन झाले ज्यांना अभियंते कधीही स्पर्श करू इच्छित नव्हते.

एक हॉटफिक्स आणि एजंटिक AI साठी चेतावणी

अहवाल थेट झाल्यानंतर 12 तासांहून अधिक, मेटाने सांगितले की त्याने एक हॉटफिक्स जारी केला ज्याने शून्य-दिवस पॅच केले. मेटाने फिक्सच्या टाइमलाइनवर टिप्पणीसाठी केलेल्या विनंतीला त्वरित प्रतिसाद दिला नाही.

सुरक्षा तज्ञांनी दीर्घकाळ असा युक्तिवाद केला आहे की एकदा उपकरणाशी तडजोड केली की, सर्व बेट बंद होतात - एक प्रतिवाद ज्यावर विशेषाधिकार प्राप्त सॉफ्टवेअरचे विक्रेते सहसा झुकतात. वॉर्डलने म्युझसाठी त्या फ्रेमिंगवर मागे ढकलले: क्लिकफिक्स सोशल-इंजिनियरिंग तंत्राचा एक साधा फरक, जो लोकांना फसवून त्यांच्या स्वत: च्या डिव्हाइसेसना संक्रमित करण्यासाठी विलक्षण प्रभावी ठरला आहे, हे सर्व आक्रमणकर्त्याला लक्ष्याच्या Mac वर चालणारे दुर्भावनापूर्ण कोड प्राप्त करणे आवश्यक आहे.

वॉर्डलची असुरक्षा आणि इतर AI सहाय्यक धोक्यांवर अधिक तपशीलवार चर्चा करण्याची योजना आहे नोव्हेंबरमध्ये सागर सुरक्षा परिषदेत उद्दिष्ट.

एपिसोड हा सिक्युरिटी डेटमधील एक टोकदार केस स्टडी आहे जो एजंटिक AI उत्पादने जेव्हा ते मार्केटमध्ये धावतात तेव्हा ते जमा करू शकतात. एक सहाय्यक जो तुमचे संदेश वाचू शकतो, खरेदीसाठी पैसे देऊ शकतो आणि तुमच्या खात्यांवर कारवाई करू शकतो, आक्रमणकर्त्याच्या दृष्टीकोनातून, एकच उच्च-मूल्य लक्ष्य आहे — आणि त्याच्याशी तडजोड करणे हे प्रत्येक सेवेला स्पर्श करणारी मालवेअर तयार करण्यापेक्षा खूपच स्वस्त आहे.

वापरकर्त्यांसाठी, व्यावहारिक धडे परिचित आहेत परंतु नव्याने तातडीचे आहेत: AI सहाय्यकाला काय प्रवेश करण्याची परवानगी आहे ते मर्यादित करा, तुम्ही तुमच्या स्वतःच्या क्रेडेन्शियल्सशी संबंधित असलेल्या विशेषाधिकारांना तितक्याच गांभीर्याने हाताळा आणि डीफॉल्टनुसार तृतीय-पक्ष सर्व्हरद्वारे व्हॉईस डिक्टेशन सारख्या संवेदनशील इनपुटला रूट करणाऱ्या उत्पादनांबद्दल संशयी व्हा. उद्योगासाठी, संशोधकांकडून आलेला संदेश स्पष्ट आहे — सुरक्षितता हा सॉफ्टवेअरसाठी पोस्ट-लाँच पॅच असू शकत नाही ज्यात एखाद्याच्या डिजिटल जीवनाच्या चाव्या आहेत.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →