Meta ၏ Muse AI assistant သည် အသုံးပြုသူ၏ Muse အကောင့် တိုကင်ကို ခိုးယူရန်နှင့် အေးဂျင့်၏ ပုံမှန်မဟုတ်သော ကျယ်ပြန့်သောအခွင့်ထူးများကို လက်နက်အဖြစ် ပြည်တွင်း၌ ထည့်သွင်းထားသည့် မည်သည့်အက်ပ်ကိုမဆို ခွင့်ပြုသည့် ပြင်းထန်သောရက်သတ္တပတ်ဆိုင်ရာ အားနည်းချက်တစ်ခုဖြင့် တင်ပို့လိုက်ပါသည်။
Objective-See ဖောင်ဒေးရှင်းကို တည်ထောင်သူနှင့် NASA နှင့် အမျိုးသားလုံခြုံရေးအေဂျင်စီ၏ ဝန်ထမ်းဟောင်းတစ်ဦးဖြစ်သူ Patrick Wardle မှ တွေ့ရှိခဲ့ခြင်းဖြစ်သည်။ သူ၏ထုတ်ဖော်မှုသည် Meta အတွက် သိမ်မွေ့သောအခိုက်အတန့်ဖြစ်သည်- Wardle ကို လူသိရှင်ကြားမထုတ်ပြန်မီ 12 နာရီနီးပါးခန့်တွင် Amazon သည် ၎င်း၏ဆိုက်တွင် ဈေးဝယ်ရန် Muse ကိုအသုံးပြု၍ လူများကို Amazon ၏အသုံးပြုမှုအခြေအနေများကိုချိုးဖောက်သည့် "ခွင့်ပြုချက်မရှိသော AI အေးဂျင့်" ဟုခေါ်ဆိုပြီးဖြစ်သည်။ For more context on this story, see our ongoing AI news.
မူဆယ် Zero-Day ဘယ်လိုအလုပ်လုပ်လဲ။
လွန်ခဲ့သည့် ရက်သတ္တပတ်အနည်းငယ်က Meta က မိတ်ဆက်ပေးခဲ့သည့် မူဆယ်သည် ပြင်းထန်သော ကိုယ်ရေးကိုယ်တာလက်ထောက်တစ်ဦးအဖြစ် ဒီဇိုင်းထုတ်ထားသည်။ Ars Technica ၏ အဆိုအရ ၎င်းသည် "ချိန်းဆိုမှုများ ပြုလုပ်ရန်၊ ဖောင်များကို ဖြည့်စွက်ပြီး ဖောက်သည် ဝန်ဆောင်မှုကို ဆောင်ရွက်ပေးသည်"၊ "သင့်ပန်းကန်ပြားမှ အလုပ်များကို တက်ကြွစွာ ဖယ်ရှားပေးသည်" နှင့် "ဝယ်ယူမှုများ ပြုလုပ်ခြင်း၊ ရုပ်ပုံများ ဖန်တီးခြင်း၊ စာရွက်စာတမ်းများ ဖန်တီးခြင်းနှင့် သင်နှစ်သက်သော အက်ပ်များနှင့် ဝန်ဆောင်မှုများနှင့် ချိတ်ဆက်နိုင်ပါသည်။" အက်ပလီကေးရှင်းသည် macOS တွင်အလုပ်လုပ်သည် — ထူးဆန်းသည်မှာ Windows ဗားရှင်းမရှိ — နှင့် သုံးစွဲသူ၏ WhatsApp၊ အီးမေးလ်၊ ပြက္ခဒိန်နှင့် လူမှုမီဒီယာအကောင့်များနှင့် ချိတ်ဆက်ထားသည်။
ထိုဝင်ရောက်မှုအဆင့်သည် အားနည်းချက်ကို သိသာစေသည်။ Muse လုပ်ဆောင်ချက်အတွက် အသုံးပြုသူများသည် ၎င်းအား ဝန်ဆောင်မှုတစ်ခုစီတွင် စစ်မှန်ကြောင်းအထောက်အထားပြပြီး ၎င်းအား ဖြန့်ကျက်လည်ပတ်မှုစနစ်ခွင့်ပြုချက်များ ပေးရမည်- ဖိုင်များကို disk သို့ရေးသားခြင်း၊ မိုက်ခရိုဖုန်းနှင့် ကင်မရာအား ဝင်ရောက်ကြည့်ရှုခြင်းနှင့် တည်နေရာနှင့် ပြက္ခဒိန်များကို စောင့်ကြည့်ခြင်း။
Wardle သည် Meta ၏ developer များမှ assistant ကို ဒီဇိုင်းထုတ်ထားသောကြောင့် စက်တွင်းထည့်သွင်းထားသည့် app သို့မဟုတ် execute လုပ်ထားသော command များ — ၎င်း၏ကိုယ်ပိုင် macOS ခွင့်ပြုချက်များမပါဝင်ဘဲ — စာရွက်စာတမ်းမဲ့ဆက်တင်စာရင်းရှည်များကို ပြောင်းလဲနိုင်စေရန်အတွက် Wardle မှ တွေ့ရှိခဲ့သည်။ ထိုဆက်တင်အများစုသည် အမှောင်မုဒ်ကို ပြောင်းခြင်းကဲ့သို့ အပြစ်ကင်းပါသည်။ မည်သို့ပင်ဆိုစေကာမူ တစ်ခုက ထိလွယ်ရှလွယ်အသုံးပြုသူ၏စကားများကို လုပ်ဆောင်သည့်နေရာတွင် ထိန်းချုပ်ထားပြီး တူညီသောယန္တရားသည် သုံးစွဲသူတစ်ဦးကို ၎င်းတို့၏ Muse အကောင့်သို့ စစ်မှန်ကြောင်းအထောက်အထားပြသည့် တိုကင်ကို ဖော်ထုတ်နိုင်သည်။
"ကျွန်ုပ်တို့သည် အေးဂျင့်ကို ခြယ်လှယ်နိုင်ပြီး ကျွန်ုပ်တို့လိုချင်သမျှကို လုပ်ဆောင်ရန် ၎င်း၏အခွင့်အရေးများကို အသုံးချနိုင်သည်" ဟု Wardle မှ Ars Technica သို့ ပြောကြားခဲ့သည်။ "ဒါကြောင့် ကျွန်တော်တို့ဟာ အလွန်ပြည့်စုံတဲ့ Mac malware ခိုးယူမယ့်အစား AI assistant ကို သူ့ဘာသာသူ အသုံးချနိုင်ပါတယ်။"
လက်တွေ့တွင်၊ Wardle က ၎င်းသည် အန္တရာယ်ရှိသောဖိုင်များကို disk သို့ရေးပေးသည့် အထောက်အထားများအပါအဝင် အယူအဆဆိုင်ရာ တိုက်ခိုက်မှုများစွာကို တီထွင်ခဲ့သည်ဟု ဆိုသည်။ ဖော်ပြထားသည့် တိုက်ခိုက်မှုလမ်းကြောင်းတစ်ခုတွင် မူဆယ်အသုံးပြုသူနှင့် Meta ၏အဆုံးမှတ်ကြားတွင် ပရောက်စီအဖြစ် လုပ်ဆောင်နေသည့် တိုက်ခိုက်သူ၏ဆာဗာတွင် ပါဝင်သည်- အသုံးပြုသူသည် အသံအချက်ပေးသံကိုပြောသောအခါ၊ တိုက်ခိုက်သူ၏ဆာဗာသည် အန္တရာယ်ရှိသောအမိန့်ကို ထိုးသွင်းသည် — ဥပမာအားဖြင့်၊ တိုက်ခိုက်သူထံ WhatsApp မက်ဆေ့ချ်အားလုံးကို မော်ကွန်းတင်ပြီး မူဆယ်အကောင့်အပေါ် အမြဲတမ်းထိန်းချုပ်မှုရရှိမည်ဖြစ်သည်။
မိုက်ခရိုစကုပ်အောက်တွင် ဒီဇိုင်းဆုံးဖြတ်ချက်များ
Wardle သည် အမြတ်ထုတ်ခြင်းကို သီးခြားဒီဇိုင်းရွေးချယ်မှုများစွာဖြင့် သတ်မှတ်ခဲ့သည်။ တစ်ခုမှာ ကုမ္ပဏီသည် macOS ၏ ကြာရှည်စွာပံ့ပိုးပေးထားသော စက်ပစ္စည်းပေါ်ရှိ စာသားမှတ်တမ်းကို အသုံးပြုခြင်းထက် ၎င်းကို cloud တွင် ရေးသွင်းနိုင်သည့် Muse သတ်ပုံကို ကိုင်တွယ်ရန် Meta ၏ ဆုံးဖြတ်ချက်ဖြစ်သည်။ ပိုမိုဘေးကင်းသော ဒေသန္တရရွေးချယ်မှုကို ရွေးချယ်ခဲ့ပါက တိုက်ခိုက်မှုသည် ဖြစ်နိုင်မည်မဟုတ်ကြောင်း ၎င်းက ပြောကြားခဲ့သည်။
နောက်တစ်ခုက အထောက်အထားမဲ့ ဆက်တင်များ အဆုံးမှတ်ကို ထိန်းချုပ်ရန် မည်သည့်အက်ပ်ကိုမဆို ခွင့်ပြုခြင်းဖြစ်သည်။ Wardle မှ Meta သည် မိတ်ဖက်အက်ပ်များအား အင်တာဖေ့စ်ဦးစားပေးများကို ချိန်ညှိရန် ရည်ရွယ်ထားသော်လည်း အဆိုပါထိန်းချုပ်မှုအား ထိလွယ်ရှလွယ်သောစကားများလုပ်ဆောင်သည့်နေရာသို့ တိုးချဲ့ခြင်းက အဆင်ပြေသောအင်္ဂါရပ်ကို တိုက်ခိုက်ရေးမျက်နှာပြင်အဖြစ်သို့ ပြောင်းလဲစေပါသည်။
"ကျွန်တော့်အတွက်တော့ ဒီအက်ပ်တွေရဲ့ လုံခြုံရေးအရ ဘားက အဆမတန် ပိုမြင့်ပါတယ်" ဟု Wardle မှ ပြောကြားခဲ့သည်။ “သူတို့က ပြီးပြည့်စုံနေဖို့ မလိုပါဘူး၊ ဒါပေမယ့် မူဆယ်ကို ကြည့်လိုက်တော့ လုံခြုံရေးအတွက် စိုးရိမ်စရာလို့ မထင်ထားသလိုပါပဲ၊ အနည်းဆုံးတော့ အစကတည်းက လုံခြုံရေးကို တွေးထားသင့်တယ်၊ သူတို့လည်း မဟုတ်ဘူး”
Meta သည် အသုံးပြုသူဒေတာကို ကျယ်ပြန့်စွာဝင်ရောက်ခွင့်ရှိသည့် assistant ၏နောက်ကွယ်ရှိ လုံခြုံရေးနှင့် ကိုယ်ရေးကိုယ်တာဒီဇိုင်းဆုံးဖြတ်ချက်များကို မှတ်တမ်းတင်ထားသည့် ပို့စ်နှစ်ခုကို ရက်သတ္တပတ်များစွာအတွင်း လွှင့်တင်ခဲ့သည် — ထုတ်ဖော်မှုအပေါ်တွင် ကွဲပြားစွာဖတ်ရှုနိုင်သည့် အချိန်ဇယားတစ်ခုဖြစ်သည်။ Ars Technica သည် ပိုမိုကျယ်ပြန့်သော နောက်ခံကို သတိပြုမိသည်- Anthropic နှင့် Google တို့မှ မော်ဒယ်များ၏ အတွင်းပိုင်း စမ်းသပ်မှုများသည် အင်ဂျင်နီယာများ ထိတွေ့ရန် လုံးဝ မရည်ရွယ်သော ပြင်ပ၊ ပြင်ပအဖွဲ့အစည်း ကွန်ရက်များ၏ လုံခြုံရေး ချိုးဖောက်မှုများ ဖြစ်ပေါ်ခဲ့ကြောင်း ပေါ်လွင်စေပါသည်။
Hotfix နှင့် Agentic AI အတွက် သတိပေးချက်
အစီရင်ခံစာကို တိုက်ရိုက်ထုတ်လွှင့်ပြီးနောက် 12 နာရီကျော်အကြာတွင်၊ Meta သည် သုည-ရက်ကို ဖာထေးထားသည့် hotfix တစ်ခုကို ထုတ်ပြန်လိုက်ကြောင်း ပြောကြားခဲ့သည်။ Meta သည် ပြင်ဆင်မှု၏ အချိန်ဇယားတွင် မှတ်ချက်ပေးရန် တောင်းဆိုချက်ကို ချက်ချင်းတုံ့ပြန်ခြင်းမရှိပါ။
လုံခြုံရေးကျွမ်းကျင်သူများက စက်ပစ္စည်းတစ်ခု ပျက်စီးသွားသည်နှင့် အလောင်းအစားအားလုံး ပိတ်သွားသည်—အခွင့်ထူးခံဆော့ဖ်ဝဲလ်ရောင်းချသူများသည် မကြာခဏ အားကိုးရသည့် တန်ပြန်စကားဖြစ်သည်။ Wardle သည် Muse အတွက် ထိုဘောင်ကို ပြန်လည်တွန်းလှန်ခဲ့သည်- ClickFix social-engineering technique ၏ ရိုးရှင်းသောပုံစံသည် လူများကို ၎င်းတို့၏ကိုယ်ပိုင်စက်ပစ္စည်းများသို့ ကူးစက်စေရန် လှည့်ဖြားခြင်းတွင် သိသိသာသာထိရောက်လာခဲ့ပြီး တိုက်ခိုက်သူအားလုံးသည် ပစ်မှတ်၏ Mac ပေါ်တွင် လုပ်ဆောင်နေသော အန္တရာယ်ရှိသောကုဒ်ကို ရယူရန်လိုအပ်ပါသည်။
Wardle သည် နိုဝင်ဘာလတွင် ပြုလုပ်မည့် Objective by the Sea လုံခြုံရေးညီလာခံတွင် အားနည်းချက်နှင့် အခြား AI assistant ခြိမ်းခြောက်မှုများကို အသေးစိတ်ဆွေးနွေးရန် စီစဉ်ထားသည်။
အပိုင်းသည် အေးဂျင့် AI ထုတ်ကုန်များ စျေးကွက်သို့ အပြိုင်အဆိုင် စုဆောင်းနိုင်သည့် လုံခြုံရေးကြွေးမြီတွင် ဖြစ်ရပ်မှန် လေ့လာချက်ဖြစ်သည်။ သင်၏ မက်ဆေ့ချ်များကို ဖတ်နိုင်၊ ဝယ်ယူမှုများနှင့် သင့်အကောင့်များအတွက် ပေးချေနိုင်သည့် လက်ထောက်တစ်ဦးသည် တိုက်ခိုက်သူ၏ ရှုထောင့်မှ ကြည့်နိုင်သော တန်ဖိုးမြင့်ပစ်မှတ်တစ်ခုဖြစ်သည် — နှင့် ၎င်းကို ထိမိသော ဝန်ဆောင်မှုတစ်ခုစီအတွက် စိတ်ကြိုက်မဲလ်ဝဲကို တည်ဆောက်ခြင်းထက် ၎င်းကို အပေးအယူလုပ်ခြင်းက ပို၍စျေးသက်သာပါသည်။
အသုံးပြုသူများအတွက်၊ လက်တွေ့ကျသောသင်ခန်းစာများသည် ရင်းနှီးပြီးသားဖြစ်သော်လည်း အရေးတကြီးအသစ်ဖြစ်သည်- AI assistant မှဝင်ရောက်ခွင့်ပြုထားသည်ကိုကန့်သတ်ပါ၊ သင်၏ကိုယ်ပိုင်အထောက်အထားများကိုသင်ဆက်ဆံသကဲ့သို့၎င်း၏အခွင့်အရေးများကိုအလေးအနက်ထားကာ၊ ပုံမှန်အားဖြင့်အသံသတ်ပုံဖြတ်ခြင်းကဲ့သို့သောအထိခိုက်မခံသောထည့်သွင်းမှုကိုလမ်းကြောင်းပေးသည့်ထုတ်ကုန်များကိုသံသယရှိပါ။ စက်မှုလုပ်ငန်းအတွက်၊ သုတေသီများထံမှ မက်ဆေ့ချ်သည် ဗြောင်ဆန်သည် — တစ်စုံတစ်ဦး၏ ဒစ်ဂျစ်တယ်ဘဝအတွက် သော့များကို ကိုင်ဆောင်ထားသည့် ဆော့ဖ်ဝဲအတွက် လုံခြုံရေးသည် လွှင့်တင်ပြီးနောက် ပက်ခ်မဖြစ်နိုင်ပါ။
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →