Theo báo cáo của Ars Technica, trợ lý Muse AI của Meta có một lỗ hổng zero-day nghiêm trọng cho phép bất kỳ ứng dụng nào được cài đặt cục bộ đánh cắp mã thông báo tài khoản Muse của người dùng và vũ khí hóa các đặc quyền rộng bất thường của tác nhân.

Lỗ hổng này được phát hiện bởi Patrick Wardle, một nhà nghiên cứu bảo mật macOS kỳ cựu, người sáng lập Quỹ Objective-See và là cựu nhân viên của NASA và Cơ quan An ninh Quốc gia. Tiết lộ của anh ấy đến vào một thời điểm nhạy cảm đối với Meta: khoảng 12 giờ trước khi Wardle ra mắt công chúng, Amazon đã bắt đầu chặn mọi người sử dụng Muse để mua sắm trên trang web của mình, gọi đó là "đại lý AI trái phép" vi phạm Điều kiện sử dụng của Amazon. For more context on this story, see our ongoing latest AI developments.

Muse Zero-Day hoạt động như thế nào

Muse, được Meta giới thiệu vài tuần trước, được thiết kế để trở thành một trợ lý cá nhân năng nổ. Theo Ars Technica, nó "đặt lịch hẹn, điền biểu mẫu và xử lý dịch vụ khách hàng", "chủ động thực hiện nhiệm vụ của bạn" và có thể "mua hàng, tạo hình ảnh, tạo tài liệu và kết nối với các ứng dụng và dịch vụ yêu thích của bạn." Ứng dụng này chạy trên macOS - thật kỳ lạ là không có phiên bản Windows - và kết nối với tài khoản WhatsApp, email, lịch và mạng xã hội của người dùng.

Mức độ truy cập đó là nguyên nhân khiến lỗ hổng trở nên nghiêm trọng. Để Muse hoạt động, người dùng phải xác thực nó với từng dịch vụ và cấp cho nó các quyền sâu rộng của hệ điều hành: ghi tệp vào đĩa, truy cập micrô và máy ảnh cũng như giám sát vị trí và lịch.

Wardle nhận thấy rằng các nhà phát triển của Meta đã thiết kế trợ lý này để mọi ứng dụng được cài đặt cục bộ hoặc lệnh được thực thi - bất kể quyền macOS của chính nó - đều có thể thay đổi một danh sách dài các cài đặt không có giấy tờ. Hầu hết các cài đặt đó đều vô hại, chẳng hạn như chuyển đổi chế độ tối. Tuy nhiên, một hệ thống kiểm soát nơi xử lý lời nói nhạy cảm của người dùng và cơ chế tương tự có thể hiển thị mã thông báo xác thực người dùng với tài khoản Muse của họ.

Wardle nói với Ars Technica: “Chúng tôi có thể thao túng tác nhân và tận dụng các đặc quyền của nó để làm bất cứ điều gì chúng tôi muốn”. “Vì vậy, thay vì phải viết một chương trình đánh cắp phần mềm độc hại toàn diện trên máy Mac, chúng tôi có thể tận dụng chính trợ lý AI.”

Trong thực tế, Wardle cho biết anh đã phát triển một số cuộc tấn công bằng chứng khái niệm, bao gồm cả những cuộc tấn công ghi các tệp độc hại vào đĩa. Một đường dẫn tấn công được mô tả liên quan đến việc máy chủ của kẻ tấn công hoạt động như một proxy giữa người dùng Muse và điểm cuối của Meta: khi người dùng nói lời nhắc bằng giọng nói, máy chủ của kẻ tấn công sẽ đưa ra một lệnh độc hại — ví dụ: gửi bản lưu trữ tất cả tin nhắn WhatsApp cho kẻ tấn công — và giành quyền kiểm soát vĩnh viễn đối với tài khoản Muse.

Quyết định thiết kế dưới kính hiển vi

Wardle cho rằng việc khai thác là do một số lựa chọn thiết kế cụ thể. Một là quyết định của Meta xử lý việc đọc chính tả của Muse trên đám mây, nơi công ty có thể ghi nhật ký thay vì sử dụng bản phiên âm trên thiết bị được hỗ trợ lâu dài của macOS. Ông nói, nếu phương án thay thế địa phương an toàn hơn được chọn, thì cuộc tấn công sẽ không thể xảy ra.

Một cách khác là cho phép bất kỳ ứng dụng nào kiểm soát điểm cuối cài đặt không có giấy tờ. Wardle gợi ý rằng Meta có thể nhằm mục đích để các ứng dụng đối tác điều chỉnh tùy chọn giao diện, nhưng việc mở rộng quyền kiểm soát đó đến nơi xử lý giọng nói nhạy cảm đã biến tính năng tiện lợi thành bề mặt tấn công.

Wardle nói: “Đối với tôi, tiêu chuẩn cao hơn rất nhiều về tính bảo mật của những ứng dụng này. "Họ không cần phải hoàn hảo, nhưng khi bạn nhìn vào Muse, có vẻ như theo tôi, họ không nghĩ đến bảo mật, điều này thực sự đáng lo ngại. Ít nhất, họ nên nghĩ đến bảo mật ngay từ đầu, và thực tế là không phải vậy."

Meta đã xuất bản hai bài đăng trong nhiều tuần ghi lại các quyết định thiết kế về bảo mật và quyền riêng tư đằng sau một trợ lý có quyền truy cập rộng rãi vào dữ liệu người dùng - một dòng thời gian hiện có nội dung khác so với thông tin tiết lộ. Ars Technica cũng lưu ý đến bối cảnh rộng hơn: những tiết lộ rằng thử nghiệm nội bộ các mô hình của Anthropic và Google đã dẫn đến vi phạm an ninh của các mạng bên ngoài, bên thứ ba mà các kỹ sư không bao giờ có ý định chạm tới.

Một bản sửa lỗi nóng và cảnh báo về AI tác nhân

Hơn 12 giờ sau khi báo cáo được đưa ra, Meta cho biết họ đã phát hành một bản sửa lỗi vá lỗ hổng zero-day. Meta đã không trả lời ngay lập tức yêu cầu bình luận về tiến trình sửa lỗi.

Các chuyên gia bảo mật từ lâu đã lập luận rằng một khi một thiết bị bị xâm phạm thì tất cả mọi sự đặt cược đều bị hủy bỏ - một lập luận phản bác mà các nhà cung cấp phần mềm đặc quyền thường dựa vào. Wardle đã đẩy lùi việc đóng khung đó cho Muse: một biến thể đơn giản của kỹ thuật kỹ thuật xã hội ClickFix, đã trở nên hiệu quả rõ rệt trong việc lừa mọi người lây nhiễm vào thiết bị của chính họ, là tất cả những gì kẻ tấn công cần để có được mã độc chạy trên máy Mac của mục tiêu.

Wardle có kế hoạch thảo luận chi tiết hơn về lỗ hổng bảo mật và các mối đe dọa trợ lý AI khác tại hội nghị an ninh Objective by the Sea vào tháng 11.

Tập phim này là một nghiên cứu điển hình về khoản nợ bảo mật mà các sản phẩm AI tác nhân có thể tích lũy khi chúng chạy đua ra thị trường. Theo quan điểm của kẻ tấn công, một trợ lý có thể đọc tin nhắn, trả tiền mua hàng và hành động trên các tài khoản của bạn là một mục tiêu có giá trị cao duy nhất — và việc xâm phạm nó sẽ rẻ hơn nhiều so với việc xây dựng phần mềm độc hại riêng cho từng dịch vụ mà nó chạm tới.

Đối với người dùng, các bài học thực tế tuy quen thuộc nhưng lại rất cấp bách: giới hạn những gì trợ lý AI được phép truy cập, xử lý các đặc quyền của nó một cách nghiêm túc như bạn xử lý thông tin xác thực của chính mình và nghi ngờ các sản phẩm định tuyến đầu vào nhạy cảm như đọc chính tả bằng giọng nói thông qua máy chủ của bên thứ ba theo mặc định. Đối với ngành, thông điệp từ các nhà nghiên cứu còn rõ ràng hơn - bảo mật không thể là bản vá sau khi ra mắt cho phần mềm nắm giữ chìa khóa dẫn đến cuộc sống số của ai đó.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →