Zero-Day در AI Agent متا؛ بدافزار محلی میتواند از دسترسی گسترده Muse سوءاستفاده کند
یک Zero-Day در AI Agent متا موس (Muse) برای macOS میتواند به کد مخرب محلی اجازه دهد مسیر پردازش Dictation را تغییر دهد و از دسترسی گسترده این Agent سوءاستفاده کند.
یک آسیبپذیری Zero-Day در Muse، دستیار هوش مصنوعی Agentic شرکت متا برای macOS، میتواند به یک فرایند مخرب که از قبل روی سیستم قربانی اجرا شده اجازه دهد بخشی از ارتباطات این Agent را تغییر دهد و از سطح دسترسی گسترده آن سوءاستفاده کند.
این آسیبپذیری توسط Patrick Wardle، پژوهشگر امنیت macOS و بنیانگذار Objective-See، شناسایی شده و نمونه اثبات مفهوم (PoC) آن با نام not-a-mused منتشر شده است.
در این مقاله میخوانید
- آسیبپذیری Muse چگونه عمل میکند؟
- چرا دسترسی گسترده AI Agent اهمیت دارد؟
- آیا این آسیبپذیری امکان هک از راه دور را فراهم میکند؟
- خطر Prompt Injection و سرقت اطلاعات احراز هویت چیست؟
- چرا AI Agentها به یک سطح حمله جدید تبدیل شدهاند؟
آسیبپذیری Muse دقیقاً چیست؟
طبق گزارش فنی Wardle، Muse یک تنظیم مستندنشده با نام endo_voyager_dictation_endpoint دارد که یک فرایند محلی میتواند آن را بدون نیاز به دسترسی ویژه تغییر دهد.
این تنظیم مشخص میکند دادههای مربوط به قابلیت Dictation به کدام نقطه پردازشی ارسال شوند. در سناریوی اثبات مفهوم، مهاجم میتواند این مسیر را به یک Endpoint تحت کنترل خود تغییر دهد.
در چنین شرایطی، دادههای Dictation و Promptهای صوتی کاربر میتوانند در معرض مهاجم قرار بگیرند و مسیر برای Prompt Injection، سرقت اطلاعات احراز هویت Muse و سوءاستفاده از دسترسیهای این Agent باز شود.
مشکل اصلی فقط شنود صدا نیست
اهمیت این آسیبپذیری زمانی بیشتر میشود که سطح دسترسی Muse را در نظر بگیریم.
Muse برای انجام وظایفی مانند مدیریت ایمیل و تقویم، تعامل با سرویسهای آنلاین و اجرای برخی اقدامات روی سیستم، به مجموعهای از مجوزها و دسترسیهای کاربر نیاز دارد.
بر اساس تحلیل Ars Technica، این Agent میتواند به منابعی مانند فایلهای سیستم، میکروفون، دوربین، موقعیت مکانی و حسابهای متصل کاربر دسترسی داشته باشد. همین موضوع باعث میشود یک آسیبپذیری در خود Agent، پیامد بالقوهای فراتر از یک نقص معمولی در یک برنامه داشته باشد.
به بیان ساده، مهاجم ممکن است مجبور نباشد برای هر یک از این منابع بهصورت جداگانه مجوز بگیرد؛ بلکه تلاش میکند از اعتمادی که کاربر قبلاً به AI Agent داده است استفاده کند.
آیا این Zero-Day امکان هک از راه دور را میدهد؟
خیر؛ دستکم بر اساس اطلاعات منتشرشده، این یک آسیبپذیری Local است.
مهاجم ابتدا باید بتواند روی Mac قربانی کد اجرا کند. بنابراین این نقص بهتنهایی یک مسیر Remote Exploitation برای ورود مستقیم از اینترنت به دستگاه ایجاد نمیکند.
مشکل از جایی آغاز میشود که یک بدافزار یا کد مخرب از قبل روی دستگاه وجود داشته باشد. در این حالت، آسیبپذیری Muse میتواند به آن کد اجازه دهد از قابلیتها و دسترسیهای گستردهتر Agent استفاده کند.
Wardle این وضعیت را عملاً نوعی افزایش دامنه دسترسی (Privilege/Access Amplification) برای بدافزار محلی توصیف کرده است.
چرا AI Agent میتواند سطح حمله جدیدی ایجاد کند؟
برنامههای معمولی معمولاً برای انجام یک وظیفه مشخص به مجموعه محدودی از منابع سیستم دسترسی دارند.
اما AI Agentها برای انجام وظایف چندمرحلهای به مجوزهای بیشتری نیاز دارند؛ از خواندن فایلها و ایمیلها گرفته تا استفاده از مرورگر، تقویم، میکروفون و سرویسهای متصل.
در نتیجه، اگر یک آسیبپذیری به مهاجم اجازه دهد رفتار Agent را تحت تأثیر قرار دهد، سطح دسترسی خود Agent میتواند به بخشی از سطح حمله تبدیل شود.
این همان نکتهای است که پرونده Muse را از یک آسیبپذیری معمولی در یک نرمافزار macOS متمایز میکند.
PoC منتشرشده چه چیزی را نشان میدهد؟
Wardle ابزار اثبات مفهوم not-a-mused را در GitHub منتشر کرده است.
طبق توضیحات این پروژه، PoC نشان میدهد یک فرایند محلی بدون دسترسی ویژه میتواند Endpoint مربوط به Dictation را تغییر دهد. پیامدهای بالقوهای که در پروژه ذکر شده شامل دریافت Promptهای دیکتهشده، امکان Prompt Injection، سرقت اطلاعات احراز هویت Muse و سوءاستفاده از دسترسیهایی است که کاربر در اختیار Agent قرار داده است.
بنابراین مسئله صرفاً «دزدیده شدن صدای کاربر» نیست؛ نگرانی اصلی این است که Muse میتواند به واسطهای برای استفاده از دسترسیهایی تبدیل شود که یک بدافزار محلی بهصورت عادی در اختیار ندارد.
Meta Muse و چالش امنیت AI Agentها
این آسیبپذیری یک مسئله بزرگتر را هم برجسته میکند: هرچه AI Agentها مستقلتر شوند و بتوانند به فایلها، حسابهای کاربری و ابزارهای مختلف دسترسی داشته باشند، امنیت خود Agent به اندازه امنیت مدل هوش مصنوعی اهمیت پیدا میکند.
یک مدل ممکن است در برابر Prompt Injection یا سوءاستفاده از ورودیها مقاوم باشد، اما اگر معماری اطراف آن اجازه دهد یک فرایند محلی کنترل بخشی از ارتباطات یا تنظیمات Agent را به دست بگیرد، مهاجم میتواند از خود Agent بهعنوان مسیر دسترسی استفاده کند.
از این منظر، امنیت AI Agent فقط به امنیت مدل زبانی محدود نیست و باید مواردی مانند مدیریت مجوزها، جداسازی فرایندها، حفاظت از Tokenها، کنترل ابزارها و محدودسازی دسترسی Agent نیز در طراحی امنیتی آن لحاظ شود.
وضعیت آسیبپذیری
در زمان انتشار این گزارش، پژوهشگر یک PoC عمومی برای این آسیبپذیری منتشر کرده است و گزارشهای منتشرشده نیز از عدم وجود پاسخ عمومی مشخص از سوی Meta در زمان گزارش خبر میدهند.
بنابراین کاربران باید در استفاده از AI Agentهایی که دسترسی گسترده به فایلها، حسابها و منابع سیستم دارند، اصل حداقل دسترسی (Least Privilege) را جدی بگیرند و از اعطای مجوزهای غیرضروری خودداری کنند.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
پرونده Muse یک نکته مهم درباره نسل جدید AI Agentها را نشان میدهد: هرچه Agent اختیار بیشتری برای انجام کارهای کاربر داشته باشد، compromise شدن آن ارزش بیشتری برای مهاجم خواهد داشت.
در مدل سنتی، مهاجم برای دسترسی به فایل، دوربین، حساب کاربری یا سرویس آنلاین باید مسیر جداگانهای پیدا کند. اما در یک معماری Agentic، بخشی از این دسترسیها از قبل در اختیار یک عامل نرمافزاری قرار گرفته است.
به همین دلیل، در ارزیابی امنیتی AI Agentها نباید فقط پرسید «آیا مدل در برابر Prompt Injection مقاوم است؟»؛ سؤال مهمتر این است که اگر خود Agent تحت کنترل مهاجم قرار گرفت، دقیقاً چه کارهایی میتواند انجام دهد؟
این تغییر نگاه برای توسعهدهندگان و سازمانهایی که قصد استفاده از AI Agentهای دارای دسترسی به دادههای حساس را دارند، اهمیت زیادی دارد.