Metaʼning yangi sunʼiy intellekt yordamchisi Muse Mac qurilmalarida jiddiy xavfsizlik zaifligini namoyish etdi
Batafsil
Olhar Digital
olhardigital.com.br

Metaʼning yangi sunʼiy intellekt yordamchisi Muse Mac qurilmalarida jiddiy xavfsizlik zaifligini namoyish etdi

Meta tomonidan yangi ishga tushirilgan sunʼiy intellekt (AI) shaxsiy yordamchisi boʻlgan Muse, ishga tushirilishidan bir necha hafta oʻtgach, nol kunlik zaiflikka uchradi. Ushbu zaiflik hujumchi Mac kompyuteridagi yordamchini nazorat qilishiga va uning tizimda harakatlar bajarish uchun mavjud huquqlaridan foydalanishiga imkon berishi mumkin edi.

Bu kashfiyot macOS xavfsizlik mutaxassisi Patrick Wardle tomonidan amalga oshirildi va u muammo haqida ogohlantirish berdi. Tadqiqotchi maʼlumotlariga koʻra, hujumchi Muse ning ovozli transkripsiya tizimi bilan bogʻliq sozlamani oʻzgartirish uchun zarur boʻlgan ruxsatnomalardan foydalanishi mumkin edi.

Odatiy holatda, ilova transkripsiyani Meta tomonidan boshqariladigan serverga yuboradi. Biroq, zaiflik tufayli, manzil hujumchi nazoratidagi server bilan almashtirilishi mumkin. Bu Muse hisobining autentifikatsiya uchun masʼul boʻlgan tokenni olish imkonini beradi.

Bu token qoʻlga kiritilganda, hujumchi maʼlumotlarni oʻgʻirlash uchun majburan maxsus zararli dastur oʻrnatmasligi kerak. Buning oʻrniga, u Muse ning kompyuterda allaqachon mavjud boʻlgan huquqlaridan foydalanib, oʻz-oʻzini bevosita nazorat ostiga olishi mumkin.

Wardle namoyish qilgan usullardan biri ClickFix deb nomlangan texnikaning varianti boʻlib, bu foydalanuvchilarni oʻz uskunalari ustida buyruqlarni bajarishga undash uchun ishlatiladigan ijtimoiy muhandislik usuli hisoblanadi. Ushbu ssenariyda, hujumchi nazoratidagi server Muse va Meta serveri oʻrtasida vositachi sifatida harakat qiladi. Foydalanuvchi ovozli buyruq bersa, zararli server yordamchining zararli harakatni bajarishi uchun koʻrsatma kiritishi mumkin.

Misol uchun, Ars Technica WhatsAppdagi barcha xabarlarni hujumchiga yuborish imkoniyatini keltirdi. Bundan tashqari, Muse ning autentifikatsiya tokeni zararli serverga uzatiladi, bu esa hujumchiga yordamchi hisobi ustidan nazoratni saqlab qolishni taʼminlaydi.

Wardle taʼkidlashicha, hujum ayniqsa xavotirgi beruvchi, chunki u AI agentini oʻzi ekspluatatsiya qiladi va maʼlumotlarni yigʻish uchun maxsus dastur ishlab chiqish zaruriyatini yoʻq qiladi. U Ars Technica ga: «Biz agentni manipulyatsiya qilib, uni istagan narsani qilish uchun uning huquqlaridan foydalana olamiz» deb aytdi.

Mashhur