Ars Technica کی رپورٹنگ کے مطابق، Meta's Muse AI اسسٹنٹ کو صفر دن کے سنگین خطرے کے ساتھ بھیج دیا گیا جس نے مقامی طور پر انسٹال کردہ کسی بھی ایپلیکیشن کو صارف کے Muse اکاؤنٹ کا ٹوکن چوری کرنے اور ایجنٹ کے غیرمعمولی طور پر وسیع مراعات کو ہتھیار بنانے کی اجازت دی۔

اس خامی کو پیٹرک وارڈل نے دریافت کیا، جو ایک تجربہ کار میک او ایس سیکیورٹی محقق، آبجیکٹو سی فاؤنڈیشن کے بانی اور ناسا اور نیشنل سیکیورٹی ایجنسی کے سابق ملازم تھے۔ اس کا انکشاف میٹا کے لیے ایک نازک لمحے پر اترتا ہے: وارڈل کے پبلک ہونے سے تقریباً 12 گھنٹے قبل، ایمیزون نے پہلے ہی لوگوں کو اپنی سائٹ پر خریداری کے لیے میوز کا استعمال کرنے سے روکنا شروع کر دیا تھا، اور اسے ایک "غیر مجاز AI ایجنٹ" قرار دیا جو ایمیزون کے استعمال کی شرائط کی خلاف ورزی کرتا ہے۔ For more context on this story, see our ongoing more AI stories.

میوزک زیرو ڈے نے کیسے کام کیا۔

میوز، جسے میٹا نے چند ہفتے قبل متعارف کرایا تھا، ایک جارحانہ ذاتی معاون بننے کے لیے ڈیزائن کیا گیا ہے۔ Ars Technica کے مطابق، یہ "اپائنٹمنٹ بک کرتا ہے، فارم بھرتا ہے اور کسٹمر سروس کو ہینڈل کرتا ہے،" "آپ کی پلیٹ سے کاموں کو فعال طور پر ہٹاتا ہے،" اور "خریداری کر سکتا ہے، تصاویر بنا سکتا ہے، دستاویزات بنا سکتا ہے، اور آپ کی پسندیدہ ایپس اور سروسز سے جڑ سکتا ہے۔" ایپ میک او ایس پر چلتی ہے - دلچسپ بات یہ ہے کہ ونڈوز کا کوئی ورژن نہیں ہے - اور صارف کے واٹس ایپ، ای میل، کیلنڈر اور سوشل میڈیا اکاؤنٹس سے جڑتا ہے۔

رسائی کی وہ سطح وہی ہے جو خطرے کو اہم بناتی ہے۔ Muse کے کام کرنے کے لیے، صارفین کو ہر سروس کے لیے اس کی توثیق کرنی چاہیے اور اسے آپریٹنگ سسٹم کی صاف اجازت دینا چاہیے: فائلوں کو ڈسک پر لکھنا، مائیکروفون اور کیمرے تک رسائی، اور مقام اور کیلنڈرز کی نگرانی کرنا۔

وارڈل نے پایا کہ میٹا کے ڈویلپرز نے اسسٹنٹ کو ڈیزائن کیا ہے تاکہ کوئی بھی مقامی طور پر انسٹال کردہ ایپ یا عمل میں لائی گئی کمانڈ - اس کی اپنی میک او ایس اجازتوں سے قطع نظر - غیر دستاویزی ترتیبات کی ایک لمبی فہرست کو تبدیل کر سکے۔ ان میں سے زیادہ تر ترتیبات بے ضرر تھیں، جیسے کہ ڈارک موڈ کو ٹوگل کرنا۔ ایک، تاہم، کنٹرول کیا جاتا ہے جہاں صارف کی حساس تقریر پر کارروائی کی جاتی ہے، اور وہی طریقہ کار اس ٹوکن کو بے نقاب کر سکتا ہے جو صارف کو ان کے Muse اکاؤنٹ میں تصدیق کرتا ہے۔

وارڈل نے آرس ٹیکنیکا کو بتایا کہ "ہم ایجنٹ کے ساتھ ہیرا پھیری کر سکتے ہیں اور اس کے مراعات کا فائدہ اٹھا کر جو چاہیں کر سکتے ہیں۔" "لہذا ہمیں ایک بہت ہی جامع میک میلویئر اسٹیلر لکھنے کی بجائے، ہم صرف AI اسسٹنٹ کا فائدہ اٹھا سکتے ہیں۔"

عملی طور پر، وارڈل نے کہا کہ اس نے کئی ثبوت کے تصور کے حملے تیار کیے، جن میں وہ بھی شامل ہیں جو ڈسک پر بدنیتی پر مبنی فائلیں لکھتے ہیں۔ ایک بیان کردہ حملے کے راستے میں حملہ آور کا سرور شامل ہے جو میوز صارف اور میٹا کے اختتامی نقطہ کے درمیان ایک پراکسی کے طور پر کام کرتا ہے: ایک بار جب صارف وائس پرامپٹ بولتا ہے، حملہ آور کا سرور ایک بدنیتی پر مبنی کمانڈ لگاتا ہے - مثال کے طور پر، حملہ آور کو تمام WhatsApp پیغامات کا آرکائیو بھیجنا — اور Muse اکاؤنٹ پر مستقل کنٹرول حاصل کر لیتا ہے۔

خوردبین کے تحت ڈیزائن کے فیصلے

وارڈل نے اس استحصال کو کئی مخصوص ڈیزائن کے انتخاب سے منسوب کیا۔ ایک میٹا کا کلاؤڈ میں میوزک ڈکٹیشن کو ہینڈل کرنے کا فیصلہ تھا، جہاں کمپنی میک او ایس کے طویل تعاون یافتہ آن ڈیوائس ٹرانسکرپشن کو استعمال کرنے کے بجائے اسے لاگ کر سکتی ہے۔ انہوں نے کہا کہ اگر محفوظ مقامی متبادل کا انتخاب کیا جاتا تو حملہ ممکن نہ ہوتا۔

دوسرا کسی بھی ایپ کو غیر دستاویزی ترتیبات کے اختتامی نقطہ کو کنٹرول کرنے کی اجازت دے رہا تھا۔ وارڈل نے تجویز کیا کہ میٹا ممکنہ طور پر پارٹنر ایپس کے لیے انٹرفیس کی ترجیحات کو ایڈجسٹ کرنے کا ارادہ رکھتا ہے، لیکن اس کنٹرول کو اس جگہ تک بڑھانا جہاں حساس تقریر پر کارروائی کی جاتی ہے، ایک سہولت کی خصوصیت کو حملے کی سطح میں تبدیل کر دیا۔

وارڈل نے کہا، "میرے نزدیک، ان ایپس کی سیکیورٹی کے لحاظ سے بار لامحدود حد تک زیادہ ہے۔" "انہیں کامل ہونا ضروری نہیں ہے، لیکن جب آپ میوز پر ایک نظر ڈالتے ہیں، تو ایسا لگتا ہے کہ انہوں نے سیکیورٹی کے بارے میں نہیں سوچا، جو کہ واقعی تشویشناک ہے۔ کم از کم، انہیں شروع سے ہی سیکیورٹی کے بارے میں سوچنا چاہیے، اور وہ بالکل نہیں ہیں۔"

میٹا نے زیادہ سے زیادہ ہفتوں میں دو پوسٹس شائع کیں جس میں اسسٹنٹ کے پیچھے سیکیورٹی اور پرائیویسی ڈیزائن کے فیصلوں کو دستاویز کیا گیا جس میں صارف کے ڈیٹا تک وسیع رسائی ہے — ایک ٹائم لائن جو اب انکشاف کی روشنی میں مختلف طریقے سے پڑھتی ہے۔ Ars Technica نے وسیع تر پس منظر کو بھی نوٹ کیا: انکشافات کہ Anthropic اور Google کے ماڈلز کی اندرونی جانچ کے نتیجے میں بیرونی، فریق ثالث کے نیٹ ورکس کی حفاظتی خلاف ورزیاں ہوئیں جنہیں انجینئرز کبھی چھونے کا ارادہ نہیں رکھتے تھے۔

ایک ہاٹ فکس، اور ایجنٹی AI کے لیے ایک انتباہ

رپورٹ کے لائیو ہونے کے 12 گھنٹے سے زیادہ بعد، میٹا نے کہا کہ اس نے ایک ہاٹ فکس جاری کیا جس نے صفر دن کو ٹھیک کیا۔ میٹا نے فوری طور پر فکس کی ٹائم لائن پر تبصرہ کرنے کی درخواست کا جواب نہیں دیا۔

سیکیورٹی ماہرین نے طویل عرصے سے یہ استدلال کیا ہے کہ ایک بار جب کسی ڈیوائس سے سمجھوتہ کیا جاتا ہے تو، تمام شرطیں بند ہوجاتی ہیں - ایک جوابی دلیل جس پر مراعات یافتہ سافٹ ویئر کے دکاندار اکثر جھکتے ہیں۔ وارڈل نے میوزک کے لیے اس فریمنگ کو پیچھے دھکیل دیا: کلک فکس سوشل انجینئرنگ تکنیک کی ایک سادہ سی تبدیلی، جو لوگوں کو ان کے اپنے آلات کو متاثر کرنے کے لیے دھوکہ دینے میں نمایاں طور پر کارگر ثابت ہوئی ہے، یہ تمام حملہ آور کو ہدف کے میک پر چلنے والے بدنیتی پر مبنی کوڈ حاصل کرنے کی ضرورت ہے۔

وارڈل نومبر میں آبجیکٹو بائی دی سی سیکیورٹی کانفرنس میں کمزوری اور دیگر AI معاون خطرات پر مزید تفصیل سے بات کرنے کا ارادہ رکھتا ہے۔

ایپی سوڈ سیکیورٹی قرض میں ایک نکتہ نظر کیس اسٹڈی ہے جسے ایجنٹ AI مصنوعات مارکیٹ میں دوڑتے وقت جمع کر سکتے ہیں۔ ایک اسسٹنٹ جو آپ کے پیغامات کو پڑھ سکتا ہے، خریداریوں کے لیے ادائیگی کر سکتا ہے اور آپ کے اکاؤنٹس پر کارروائی کر سکتا ہے، حملہ آور کے نقطہ نظر سے، ایک ہی اعلیٰ قدر کا ہدف ہے — اور اس سے سمجھوتہ کرنا ہر اس سروس کے لیے جو اس کو چھوتا ہے بیسپوک میلویئر بنانے سے کہیں زیادہ سستا ہے۔

صارفین کے لیے، عملی اسباق واقف ہیں لیکن نئے فوری ہیں: ایک AI اسسٹنٹ کو جس تک رسائی کی اجازت ہے اسے محدود کریں، اس کی مراعات کو اتنی ہی سنجیدگی سے لیں جیسا کہ آپ اپنی اسناد کے ساتھ پیش آتے ہیں، اور ایسی مصنوعات کے بارے میں شکوک و شبہات کا اظہار کریں جو پہلے سے طے شدہ طور پر تھرڈ پارٹی سرورز کے ذریعے صوتی ڈکٹیشن جیسے حساس ان پٹ کو روٹ کرتی ہیں۔ صنعت کے لیے، محققین کا پیغام دو ٹوک ہے — سیکیورٹی سافٹ ویئر کے لیے لانچ کے بعد کا پیچ نہیں ہو سکتا جو کسی کی ڈیجیٹل زندگی کی کنجی رکھتا ہو۔

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →