رصد ثغرة خطيرة في Muse تسهل سرقة المفتاح الرقمي
ثغرة أمنية في وكيل ميتا الذكي Muse كان يمكن أن تُستغل لإعادة توجيه الأوامر الصوتية للمستخدمين على أجهزة ماك، بحسب ما قاله باتريك واردل الرئيس التنفيذي لشركة الأمن السيبراني DoubleYou.io هذا الأسبوع.
· نُشر أصلاً على ontime+

أبرز النقاط
- باحث أمني قال إنه اكتشف ثغرة في وكيل ميتا الذكي Muse على أجهزة ماك
- الثغرة تتيح اعتراض الأوامر الصوتية وسرقة المفتاح الرقمي الذي يتحكم بالوكيل
- ميتا أعلنت إصلاح الخلل، ولا مؤشر على استغلاله قبل الإبلاغ عنه
خبر:
ثغرة أمنية في وكيل ميتا الذكي Muse كان يمكن أن تُستغل لإعادة توجيه الأوامر الصوتية للمستخدمين على أجهزة ماك، بحسب ما قاله باتريك واردل الرئيس التنفيذي لشركة الأمن السيبراني DoubleYou.io هذا الأسبوع. ديفيد سينغلتون من مختبرات الذكاء الخارق في ميتا قال إن الشركة أصلحت الخلل بعد إبلاغ واردل، ولا يوجد ما يشير إلى استغلاله.
تفصيل:
- مكتشف الثغرة: باتريك واردل، الرئيس التنفيذي لشركة الأمن السيبراني DoubleYou.io، قال إنه عثر على الخلل في Muse، الوكيل الذكي الجديد من ميتا. إعلانه جاء هذا الأسبوع، ووصف الثغرة بأنها قابلة للاستغلال لإعادة توجيه الأوامر التي يمليها المستخدم صوتياً على جهاز ماك.
- آلية الاستغلال: واردل قال إن الثغرة تتيح للمهاجم اعتراض الصوت المُملى، وتغذية Muse بأوامر يثق بها الوكيل وينفذها، إضافة إلى التقاط الرمز المستخدم للتحكم في الوكيل وفي كل الخدمات التي يملك صلاحية الوصول إليها.
- حجم الصلاحيات: واردل قال لبيزنس إنسايدر إن “Muse نفسه يملك من الوصول والامتيازات أكثر مما قد تحلم به معظم البرمجيات الخبيثة”، في إشارة إلى أن خطورة الثغرة تنبع من اتساع صلاحيات الوكيل لا من تعقيد الهجوم.
- رد ميتا: ديفيد سينغلتون من مختبرات الذكاء الخارق التابعة لميتا قال في منشور على منصة إكس يوم الثلاثاء إن الشركة أصلحت الخلل بعد تقرير واردل. ولا يوجد ما يشير إلى أن الثغرة استُغلت فعلياً قبل الإصلاح.
- شرط الهجوم: سينغلتون قال إن المهاجم يحتاج أولاً إلى زرع برمجية خبيثة على جهاز ماك الضحية، أي أن المستخدم يكون في ورطة أصلاً. بعد ذلك يمكن لتلك البرمجية إعادة توجيه الطلبات الصوتية لـMuse وسرقة المفتاح الرقمي الذي يستخدمه للتصرف نيابة عن المستخدم.
- السياق الأوسع: الوكلاء الشخصيون Muse وInstinct يثيران مخاوف تتعلق بالأمن والخصوصية لدى بعض المستخدمين الأوائل، مع تصدر الأمن السيبراني اهتمامات هذا القطاع خلال طفرة الوكلاء الشخصيين العاملين بالذكاء الاصطناعي.
- ما لم يُعلَن: ميتا لم تحدد عدد المستخدمين الذين كانوا معرضين للثغرة قبل إصلاحها، ولم تعلن تفاصيل تقنية عن طبيعة الإصلاح نفسه أو موعد إطلاقه على الأجهزة.
خلفية:
Muse وInstinct وكيلان شخصيان يعملان بالذكاء الاصطناعي من ميتا، صُمما للتصرف نيابة عن المستخدم عبر خدمات متعددة. هذا النمط من الوكلاء يحصل على صلاحيات واسعة تتجاوز تطبيقات الهاتف التقليدية.
بين السطور:
خطورة الثغرة كما وصفها واردل لا تكمن في صعوبة تنفيذ الهجوم، بل في أن Muse يملك صلاحيات وصول واسعة إلى خدمات المستخدم، وهو ما يجعل سرقة مفتاح التحكم به أخطر من اختراق تطبيق منفرد. ميتا من جهتها تضع سقفاً للمخاطر بربط الهجوم بشرط مسبق هو وجود برمجية خبيثة على الجهاز أصلاً.
ماذا بعد؟
المتابعة مركزة على ما إذا كانت ميتا ستنشر تفاصيل تقنية إضافية عن الإصلاح، وعلى تقارير باحثين أمنيين آخرين حول صلاحيات الوكلاء الشخصيين Muse وInstinct.