ஆர்ஸ் டெக்னிகாவின் அறிக்கையின்படி, மெட்டாவின் மியூஸ் ஏஐ அசிஸ்டெண்ட் ஒரு தீவிர பூஜ்ஜிய-நாள் பாதிப்புடன் அனுப்பப்பட்டது, இது உள்நாட்டில் நிறுவப்பட்ட எந்தவொரு பயன்பாட்டையும் பயனரின் மியூஸ் கணக்கு டோக்கனைத் திருடவும், முகவரின் வழக்கத்திற்கு மாறாக பரந்த சலுகைகளை ஆயுதமாக்கவும் அனுமதித்தது.

மூத்த மேகோஸ் பாதுகாப்பு ஆராய்ச்சியாளரும், ஆப்ஜெக்டிவ்-சீ அறக்கட்டளையின் நிறுவனரும், நாசா மற்றும் தேசிய பாதுகாப்பு ஏஜென்சியின் முன்னாள் ஊழியருமான பேட்ரிக் வார்டில் இந்த குறைபாட்டைக் கண்டுபிடித்தார். மெட்டாவிற்கான ஒரு நுட்பமான தருணத்தில் அவரது வெளிப்படுத்தல் இறங்குகிறது: Wardle பொதுவில் செல்வதற்கு சுமார் 12 மணி நேரத்திற்கு முன்பு, Amazon ஏற்கனவே தனது தளத்தில் ஷாப்பிங் செய்ய மியூஸைப் பயன்படுத்துவதைத் தடுக்கத் தொடங்கியது, இது Amazon இன் பயன்பாட்டு நிபந்தனைகளை மீறும் "அங்கீகரிக்கப்படாத AI முகவர்" என்று அழைத்தது. For more context on this story, see our ongoing AI news.

மியூஸ் ஜீரோ-டே எப்படி வேலை செய்தது

சில வாரங்களுக்கு முன்பு மெட்டா அறிமுகப்படுத்திய மியூஸ், ஆக்ரோஷமான தனிப்பட்ட உதவியாளராக வடிவமைக்கப்பட்டுள்ளது. ஆர்ஸ் டெக்னிகாவின் கூற்றுப்படி, இது "அபாயின்ட்மென்ட்களை பதிவு செய்கிறது, படிவங்களை நிரப்புகிறது மற்றும் வாடிக்கையாளர் சேவையை கையாளுகிறது," "உங்கள் தட்டில் இருந்து பணிகளை முன்னெடுத்துச் செல்கிறது" மற்றும் "வாங்குதல்கள் செய்யலாம், படங்களை உருவாக்கலாம், ஆவணங்களை உருவாக்கலாம் மற்றும் உங்களுக்கு பிடித்த பயன்பாடுகள் மற்றும் சேவைகளுடன் இணைக்கலாம்." பயன்பாடானது macOS இல் இயங்குகிறது - ஆர்வமாக, விண்டோஸ் பதிப்பு இல்லை - மேலும் பயனரின் WhatsApp, மின்னஞ்சல், காலண்டர் மற்றும் சமூக ஊடக கணக்குகளுடன் இணைக்கிறது.

அந்த அளவிலான அணுகல் தான் பாதிப்பை குறிப்பிடத்தக்கதாக ஆக்குகிறது. மியூஸ் செயல்பட, பயனர்கள் அதை ஒவ்வொரு சேவைக்கும் அங்கீகரித்து, இயக்க முறைமை அனுமதிகளை வழங்க வேண்டும்: வட்டுக்கு கோப்புகளை எழுதுதல், மைக்ரோஃபோன் மற்றும் கேமராவை அணுகுதல் மற்றும் இருப்பிடம் மற்றும் காலெண்டர்களைக் கண்காணித்தல்.

மெட்டாவின் டெவலப்பர்கள் அசிஸ்டண்ட்டை வடிவமைத்துள்ளனர், இதனால் உள்நாட்டில் நிறுவப்பட்ட பயன்பாடு அல்லது செயல்படுத்தப்பட்ட கட்டளை - அதன் சொந்த மேகோஸ் அனுமதிகளைப் பொருட்படுத்தாமல் - ஆவணமற்ற அமைப்புகளின் நீண்ட பட்டியலை மாற்ற முடியும் என்று வார்டில் கண்டறிந்தார். அந்த அமைப்புகளில் பெரும்பாலானவை இருண்ட பயன்முறையை மாற்றுவது போன்ற தீங்கற்றவை. எவ்வாறாயினும், உணர்திறன் வாய்ந்த பயனர் பேச்சு செயலாக்கப்படும் இடத்தில் ஒன்று கட்டுப்படுத்தப்படுகிறது, மேலும் அதே பொறிமுறையானது ஒரு பயனரை அவர்களின் மியூஸ் கணக்கில் அங்கீகரிக்கும் டோக்கனை வெளிப்படுத்தும்.

"நாங்கள் முகவரைக் கையாளலாம் மற்றும் அதன் சலுகைகளைப் பயன்படுத்தி நாம் விரும்பியதைச் செய்யலாம்" என்று வார்டில் ஆர்ஸ் டெக்னிகாவிடம் கூறினார். "எனவே மிகவும் விரிவான மேக் மால்வேர் திருடரை எழுதுவதற்குப் பதிலாக, AI உதவியாளரையே நாம் பயன்படுத்த முடியும்."

நடைமுறையில், வட்டுக்கு தீங்கிழைக்கும் கோப்புகளை எழுதுவது உட்பட பல ஆதார-கருத்து தாக்குதல்களை உருவாக்கியதாக வார்டில் கூறினார். ஒரு விவரிக்கப்பட்ட தாக்குதல் பாதையில், மியூஸ் பயனருக்கும் மெட்டாவின் இறுதிப்புள்ளிக்கும் இடையில் தாக்குபவர்களின் சேவையகம் ப்ராக்ஸியாக செயல்படுவதை உள்ளடக்கியது: பயனர் குரல் வரியில் பேசினால், தாக்குபவர்களின் சேவையகம் தீங்கிழைக்கும் கட்டளையை செலுத்துகிறது - எடுத்துக்காட்டாக, தாக்குபவர்களுக்கு அனைத்து WhatsApp செய்திகளின் காப்பகத்தை அனுப்புகிறது - மேலும் மியூஸ் கணக்கின் மீது நிரந்தர கட்டுப்பாட்டைப் பெறுகிறது.

நுண்ணோக்கியின் கீழ் வடிவமைப்பு முடிவுகள்

வார்டில் பல குறிப்பிட்ட வடிவமைப்பு தேர்வுகளுக்கு சுரண்டலுக்கு காரணம். ஒன்று, மேகோஸின் நீண்ட கால ஆதரவு பெற்ற சாதனத்தில் டிரான்ஸ்கிரிப்ஷனைப் பயன்படுத்துவதற்குப் பதிலாக, கிளவுட்டில் மியூஸ் டிக்டேஷனைக் கையாள மெட்டாவின் முடிவு. பாதுகாப்பான உள்ளூர் மாற்று வழியை தேர்வு செய்திருந்தால், தாக்குதல் நடந்திருக்காது என்றார்.

மற்றொன்று ஆவணப்படுத்தப்படாத அமைப்புகளின் இறுதிப் புள்ளியைக் கட்டுப்படுத்த எந்தவொரு பயன்பாட்டையும் அனுமதித்தது. கூட்டாளர் பயன்பாடுகள் இடைமுக விருப்பத்தேர்வுகளைச் சரிசெய்வதற்காக மெட்டாவை வார்டில் பரிந்துரைத்தார், ஆனால் அந்தக் கட்டுப்பாட்டை உணர்திறன் பேச்சு செயலாக்கப்படும் இடத்திற்கு நீட்டிப்பது வசதியான அம்சத்தை தாக்குதல் மேற்பரப்பாக மாற்றியது.

"என்னைப் பொறுத்தவரை, இந்த பயன்பாடுகளின் பாதுகாப்பின் அடிப்படையில் பார் எல்லையற்ற அதிகமாக உள்ளது" என்று வார்டில் கூறினார். "அவர்கள் சரியானவர்களாக இருக்க வேண்டிய அவசியமில்லை, ஆனால் நீங்கள் மியூஸைப் பார்க்கும்போது, ​​அவர்கள் பாதுகாப்பைப் பற்றி சிந்திக்கவில்லை என்பது என் கருத்து, இது மிகவும் கவலைக்குரியது. குறைந்தபட்சம், அவர்கள் ஆரம்பத்தில் இருந்தே பாதுகாப்பைப் பற்றி சிந்திக்க வேண்டும், அவர்கள் இல்லை."

மெட்டா பல வாரங்களில் இரண்டு இடுகைகளை வெளியிட்டது, இது ஒரு உதவியாளருக்குப் பின்னால் உள்ள பாதுகாப்பு மற்றும் தனியுரிமை வடிவமைப்பு முடிவுகளை ஆவணப்படுத்துகிறது. Ars Technica மேலும் பரந்த பின்னணியைக் குறிப்பிட்டது: ஆந்த்ரோபிக் மற்றும் கூகுள் மாடல்களின் உள் சோதனையின் விளைவாக பொறியாளர்கள் ஒருபோதும் தொட விரும்பாத வெளிப்புற, மூன்றாம் தரப்பு நெட்வொர்க்குகளின் பாதுகாப்பு மீறல்கள் ஏற்பட்டன.

ஒரு ஹாட்ஃபிக்ஸ் மற்றும் ஏஜென்டிக் AIக்கான எச்சரிக்கை

அறிக்கை நேரலைக்கு வந்த 12 மணி நேரத்திற்கும் மேலாக, பூஜ்ஜிய நாளை ஒட்டிய ஹாட்ஃபிக்ஸ் ஒன்றை வெளியிட்டதாக மெட்டா கூறியது. பிழைத்திருத்தத்தின் காலவரிசை குறித்த கருத்துக்கான கோரிக்கைக்கு மெட்டா உடனடியாக பதிலளிக்கவில்லை.

பாதுகாப்பு வல்லுநர்கள் நீண்ட காலமாக ஒரு சாதனம் சமரசம் செய்யப்பட்டால், அனைத்து சவால்களும் முடக்கப்படும் என்று வாதிடுகின்றனர் - இது சலுகை பெற்ற மென்பொருளின் விற்பனையாளர்கள் பெரும்பாலும் சாய்ந்திருக்கும் ஒரு எதிர்வாதம். வார்டில் மியூஸிற்கான அந்த ஃப்ரேமிங்கில் பின்னுக்குத் தள்ளப்பட்டார்: கிளிக்ஃபிக்ஸ் சமூக-பொறியியல் நுட்பத்தின் எளிய மாறுபாடு, இது மக்களைத் தங்கள் சொந்த சாதனங்களைப் பாதிக்கும் வகையில் ஏமாற்றுவதில் குறிப்பிடத்தக்க வகையில் சிறப்பாக செயல்பட்டுள்ளது, இது தாக்குபவர் ஒரு இலக்கின் Mac இல் இயங்கும் தீங்கிழைக்கும் குறியீட்டைப் பெற வேண்டும்.

நவம்பரில் நடைபெறவுள்ள கடல் பாதுகாப்பு மாநாட்டின் நோக்கத்தில் பாதிப்பு மற்றும் பிற AI உதவியாளர் அச்சுறுத்தல்கள் குறித்து மேலும் விரிவாக விவாதிக்க Wardle திட்டமிட்டுள்ளார்.

எபிசோட் என்பது, ஏஜென்டிக் AI தயாரிப்புகள் சந்தைக்கு ஓடும்போது குவிக்கக்கூடிய பாதுகாப்புக் கடனில் சுட்டிக்காட்டப்பட்ட வழக்கு ஆய்வு ஆகும். உங்கள் செய்திகளைப் படிக்கவும், வாங்குவதற்கு பணம் செலுத்தவும் மற்றும் உங்கள் கணக்கு முழுவதும் செயல்படவும் கூடிய உதவியாளர், தாக்குபவர்களின் பார்வையில், ஒரு உயர் மதிப்பு இலக்கு - மேலும் அதை சமரசம் செய்வது ஒவ்வொரு சேவைக்கும் பெஸ்போக் தீம்பொருளை உருவாக்குவதை விட மிகவும் மலிவானது.

பயனர்களுக்கு, நடைமுறைப் பாடங்கள் நன்கு தெரிந்தவை, ஆனால் புதிதாக அவசரமானவை: AI உதவியாளர் அணுக அனுமதிக்கப்படுவதைக் கட்டுப்படுத்துங்கள், உங்கள் சொந்த நற்சான்றிதழ்களைப் போலவே அதன் சிறப்புரிமைகளையும் தீவிரமாகக் கருதுங்கள் மற்றும் மூன்றாம் தரப்பு சேவையகங்கள் மூலம் குரல் கட்டளை போன்ற முக்கியமான உள்ளீட்டை இயக்கும் தயாரிப்புகளில் சந்தேகம் கொள்ளுங்கள். தொழில்துறையைப் பொறுத்தவரை, ஆராய்ச்சியாளர்களின் செய்தி அப்பட்டமாக இருக்கிறது - ஒருவரின் டிஜிட்டல் வாழ்க்கைக்கான திறவுகோல்களை வைத்திருக்கும் மென்பொருளின் வெளியீட்டிற்குப் பிந்தைய இணைப்பாக பாதுகாப்பு இருக்க முடியாது.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →