کد خبر: ۱۱۲۷

Zero-Day در AI Agent متا؛ بدافزار محلی می‌تواند از دسترسی گسترده Muse سوءاستفاده کند

یک Zero-Day در AI Agent متا موس (Muse) برای macOS می‌تواند به کد مخرب محلی اجازه دهد مسیر پردازش Dictation را تغییر دهد و از دسترسی گسترده این Agent سوءاستفاده کند.

یک Zero-Day در AI Agent متا موس (Muse) برای macOS می‌تواند به کد مخرب محلی اجازه دهد مسیر پردازش Dictation را تغییر دهد و از دسترسی گسترده این Agent سوءاستفاده کند.

یک آسیب‌پذیری Zero-Day در Muse، دستیار هوش مصنوعی Agentic شرکت متا برای macOS، می‌تواند به یک فرایند مخرب که از قبل روی سیستم قربانی اجرا شده اجازه دهد بخشی از ارتباطات این Agent را تغییر دهد و از سطح دسترسی گسترده آن سوءاستفاده کند.

این آسیب‌پذیری توسط Patrick Wardle، پژوهشگر امنیت macOS و بنیان‌گذار Objective-See، شناسایی شده و نمونه اثبات مفهوم (PoC) آن با نام not-a-mused منتشر شده است.

در این مقاله می‌خوانید

  • آسیب‌پذیری Muse چگونه عمل می‌کند؟
  • چرا دسترسی گسترده AI Agent اهمیت دارد؟
  • آیا این آسیب‌پذیری امکان هک از راه دور را فراهم می‌کند؟
  • خطر Prompt Injection و سرقت اطلاعات احراز هویت چیست؟
  • چرا AI Agentها به یک سطح حمله جدید تبدیل شده‌اند؟

آسیب‌پذیری Muse دقیقاً چیست؟

طبق گزارش فنی Wardle، Muse یک تنظیم مستندنشده با نام endo_voyager_dictation_endpoint دارد که یک فرایند محلی می‌تواند آن را بدون نیاز به دسترسی ویژه تغییر دهد.

این تنظیم مشخص می‌کند داده‌های مربوط به قابلیت Dictation به کدام نقطه پردازشی ارسال شوند. در سناریوی اثبات مفهوم، مهاجم می‌تواند این مسیر را به یک Endpoint تحت کنترل خود تغییر دهد.

در چنین شرایطی، داده‌های Dictation و Promptهای صوتی کاربر می‌توانند در معرض مهاجم قرار بگیرند و مسیر برای Prompt Injection، سرقت اطلاعات احراز هویت Muse و سوءاستفاده از دسترسی‌های این Agent باز شود.

مشکل اصلی فقط شنود صدا نیست

اهمیت این آسیب‌پذیری زمانی بیشتر می‌شود که سطح دسترسی Muse را در نظر بگیریم.

Muse برای انجام وظایفی مانند مدیریت ایمیل و تقویم، تعامل با سرویس‌های آنلاین و اجرای برخی اقدامات روی سیستم، به مجموعه‌ای از مجوزها و دسترسی‌های کاربر نیاز دارد.

بر اساس تحلیل Ars Technica، این Agent می‌تواند به منابعی مانند فایل‌های سیستم، میکروفون، دوربین، موقعیت مکانی و حساب‌های متصل کاربر دسترسی داشته باشد. همین موضوع باعث می‌شود یک آسیب‌پذیری در خود Agent، پیامد بالقوه‌ای فراتر از یک نقص معمولی در یک برنامه داشته باشد.

به بیان ساده، مهاجم ممکن است مجبور نباشد برای هر یک از این منابع به‌صورت جداگانه مجوز بگیرد؛ بلکه تلاش می‌کند از اعتمادی که کاربر قبلاً به AI Agent داده است استفاده کند.

آیا این Zero-Day امکان هک از راه دور را می‌دهد؟

خیر؛ دست‌کم بر اساس اطلاعات منتشرشده، این یک آسیب‌پذیری Local است.

مهاجم ابتدا باید بتواند روی Mac قربانی کد اجرا کند. بنابراین این نقص به‌تنهایی یک مسیر Remote Exploitation برای ورود مستقیم از اینترنت به دستگاه ایجاد نمی‌کند.

مشکل از جایی آغاز می‌شود که یک بدافزار یا کد مخرب از قبل روی دستگاه وجود داشته باشد. در این حالت، آسیب‌پذیری Muse می‌تواند به آن کد اجازه دهد از قابلیت‌ها و دسترسی‌های گسترده‌تر Agent استفاده کند.

Wardle این وضعیت را عملاً نوعی افزایش دامنه دسترسی (Privilege/Access Amplification) برای بدافزار محلی توصیف کرده است.

چرا AI Agent می‌تواند سطح حمله جدیدی ایجاد کند؟

برنامه‌های معمولی معمولاً برای انجام یک وظیفه مشخص به مجموعه محدودی از منابع سیستم دسترسی دارند.

اما AI Agentها برای انجام وظایف چندمرحله‌ای به مجوزهای بیشتری نیاز دارند؛ از خواندن فایل‌ها و ایمیل‌ها گرفته تا استفاده از مرورگر، تقویم، میکروفون و سرویس‌های متصل.

در نتیجه، اگر یک آسیب‌پذیری به مهاجم اجازه دهد رفتار Agent را تحت تأثیر قرار دهد، سطح دسترسی خود Agent می‌تواند به بخشی از سطح حمله تبدیل شود.

این همان نکته‌ای است که پرونده Muse را از یک آسیب‌پذیری معمولی در یک نرم‌افزار macOS متمایز می‌کند.

PoC منتشرشده چه چیزی را نشان می‌دهد؟

Wardle ابزار اثبات مفهوم not-a-mused را در GitHub منتشر کرده است.

طبق توضیحات این پروژه، PoC نشان می‌دهد یک فرایند محلی بدون دسترسی ویژه می‌تواند Endpoint مربوط به Dictation را تغییر دهد. پیامدهای بالقوه‌ای که در پروژه ذکر شده شامل دریافت Promptهای دیکته‌شده، امکان Prompt Injection، سرقت اطلاعات احراز هویت Muse و سوءاستفاده از دسترسی‌هایی است که کاربر در اختیار Agent قرار داده است.

بنابراین مسئله صرفاً «دزدیده شدن صدای کاربر» نیست؛ نگرانی اصلی این است که Muse می‌تواند به واسطه‌ای برای استفاده از دسترسی‌هایی تبدیل شود که یک بدافزار محلی به‌صورت عادی در اختیار ندارد.

Meta Muse و چالش امنیت AI Agentها

این آسیب‌پذیری یک مسئله بزرگ‌تر را هم برجسته می‌کند: هرچه AI Agentها مستقل‌تر شوند و بتوانند به فایل‌ها، حساب‌های کاربری و ابزارهای مختلف دسترسی داشته باشند، امنیت خود Agent به اندازه امنیت مدل هوش مصنوعی اهمیت پیدا می‌کند.

یک مدل ممکن است در برابر Prompt Injection یا سوءاستفاده از ورودی‌ها مقاوم باشد، اما اگر معماری اطراف آن اجازه دهد یک فرایند محلی کنترل بخشی از ارتباطات یا تنظیمات Agent را به دست بگیرد، مهاجم می‌تواند از خود Agent به‌عنوان مسیر دسترسی استفاده کند.

از این منظر، امنیت AI Agent فقط به امنیت مدل زبانی محدود نیست و باید مواردی مانند مدیریت مجوزها، جداسازی فرایندها، حفاظت از Tokenها، کنترل ابزارها و محدودسازی دسترسی Agent نیز در طراحی امنیتی آن لحاظ شود.

وضعیت آسیب‌پذیری

در زمان انتشار این گزارش، پژوهشگر یک PoC عمومی برای این آسیب‌پذیری منتشر کرده است و گزارش‌های منتشرشده نیز از عدم وجود پاسخ عمومی مشخص از سوی Meta در زمان گزارش خبر می‌دهند.

بنابراین کاربران باید در استفاده از AI Agentهایی که دسترسی گسترده به فایل‌ها، حساب‌ها و منابع سیستم دارند، اصل حداقل دسترسی (Least Privilege) را جدی بگیرند و از اعطای مجوزهای غیرضروری خودداری کنند.

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

پرونده Muse یک نکته مهم درباره نسل جدید AI Agentها را نشان می‌دهد: هرچه Agent اختیار بیشتری برای انجام کارهای کاربر داشته باشد، compromise شدن آن ارزش بیشتری برای مهاجم خواهد داشت.

در مدل سنتی، مهاجم برای دسترسی به فایل، دوربین، حساب کاربری یا سرویس آنلاین باید مسیر جداگانه‌ای پیدا کند. اما در یک معماری Agentic، بخشی از این دسترسی‌ها از قبل در اختیار یک عامل نرم‌افزاری قرار گرفته است.

به همین دلیل، در ارزیابی امنیتی AI Agentها نباید فقط پرسید «آیا مدل در برابر Prompt Injection مقاوم است؟»؛ سؤال مهم‌تر این است که اگر خود Agent تحت کنترل مهاجم قرار گرفت، دقیقاً چه کارهایی می‌تواند انجام دهد؟

این تغییر نگاه برای توسعه‌دهندگان و سازمان‌هایی که قصد استفاده از AI Agentهای دارای دسترسی به داده‌های حساس را دارند، اهمیت زیادی دارد.

منابع

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث