تصور کنید ابزاری که برای مدیریت تقویم و ایمیلهایتان طراحی شده، ناگهان به یک جاسوس تمامعیار تبدیل شود که هر لحظه از دوربین شما عکس میگیرد. یک دستور ساده در ترمینال اکنون میتواند کنترل کامل سیستم Muse متا را به یک مهاجم بدهد. این آسیبپذیری از نوع «روز صفر» (Zero-day) است و به هر برنامه محلی اجازه میدهد توکن احراز هویت کاربر را که او را به حساب Muse متصل میکند، برباید. در واقع، این نقص امنیتی دستیار هوشمند متا را به یک بدافزار با دسترسیهای سطح بالا تبدیل میکند.
این شکست امنیتی درست زمانی رخ میدهد که مارک زاکربرگ، مدیرعامل متا، با شدت از Muse به عنوان ابزاری «ساختهشده بر پایه حریم خصوصی و امنیت» تبلیغ میکند. این دستیار یک عامل (Agent) — شبیه به یک منشی دیجیتال که میتواند به جای شما تصمیم بگیرد و کارهای اداری را انجام دهد — است که طراحی شده تا یک موجودیت قادر مطلق باشد؛ ابزاری که قرار است قرار ملاقاتها را تنظیم کند، خدمات مشتریان را مدیریت نماید و با اتصال به واتساپ، ایمیل و تقویم کاربر، خریدها را انجام دهد.
زمینه: دامنه دسترسیهای Muse
متا چند هفته پیش Muse را بهصورت انحصاری برای macOS معرفی کرد؛ نکته قابل توجه این است که هیچ نسخهای برای ویندوز وجود ندارد. این دستیار طراحی شده تا «بهطور فعال وظایف را از دوش شما بردارد». این استراتژی ادغام عمیق با برنامههای سیستمی مک پیشتر به عنوان هدف اصلی متا برای تسخیر اکوسیستم اپل معرفی شده بود. قابلیتهای آن شامل تولید تصویر، ایجاد اسناد و اتصال به برنامهها و سرویسهای مورد علاقه کاربر است. حتی اگر برای انجام یک وظیفه، ابزاری وجود نداشته باشد که در حال حاضر در دسترس باشد، Muse بهگونهای طراحی شده است که بتواند در لحظه ابزاری جدید برای آن کار خلق کند.
برای این سطح از عملکرد، Muse به مجوزهای فوقالعادهای نیاز دارد. کاربران باید این دستیار را در هر سرویس احراز هویت کنند و به آن اجازه دسترسی به منابعی را بدهند که توسط سیستمعامل محدود شدهاند. این دسترسیها شامل توانایی نوشتن فایلها روی دیسک، دسترسی به میکروفون و دوربین، و رصد مکان و تقویمهای کاربر است. در حالی که اپل سالها برای توسعه دفاعاتی صرف کرده تا از دسترسی دستورات ترمینال یا برنامههای نصبشده به این منابع جلوگیری کند، Muse عملاً تمام این تدابیر امنیتی پیشفرض را خنثی میکند.
همانطور که در تحلیل قبلی ما دربارهی برنامه ZuckOff و نگرانیهای حریم خصوصی در سختافزارهای پوشیدنی متا اشاره کردیم، این نقص جدید نشان میدهد که یک الگوی سیستماتیک در متا وجود دارد: اولویت دادن به سرعت توسعه قابلیتها بر معماری بنیادین امنیت. برای ابزاری که به دسترسی عمیق به منابع سیستمعامل نیاز دارد، مخاطرات بهشدت بالا است.
مکانیسم نفوذ
پاتریک واردل (Patrick Wardle) از بنیاد Objective-See کشف کرد که Muse به هر فرآیند محلی اجازه میدهد لیستی از تنظیمات مستندنشده را تغییر دهد. در حالی که اکثر این تنظیمات بیضرر هستند — مانند کنترل حالت تاریک (Dark Mode) — یک پیکربندی خاص وجود دارد که نقطه انتهایی (Endpoint) تبدیل گفتار به متن را کنترل میکند.
در حالت عادی، Muse دادههای صوتی را به سروری تحت مدیریت متا میفرستد. اما یک مهاجم میتواند این نقطه انتهایی را به سرور مخرب خود تغییر دهد. به محض اینکه کاربر یک دستور صوتی ارائه دهد، سرور مهاجم توکن احراز هویتی را که بهطور خودکار همراه با درخواست ارسال میشود، شکار میکند.
با این توکن، مهاجم کنترل دائمی حساب Muse را به دست میگیرد. واردل اشاره کرد که بهجای نوشتن یک بدافزار جامع برای سرقت دادهها در مک، مهاجم میتواند بهسادگی از خودِ دستیار هوش مصنوعی استفاده کند. او ثابت کرد که میتوان از مجوزهای خودِ عامل برای انجام اقداماتی استفاده کرد که معمولاً توسط امنیت macOS مسدود میشوند، از جمله:
- نوشتن فایلهای مخرب مستقیماً روی دیسک
- گرفتن عکس از طریق دوربین بدون ارسال هشدار به کاربر
- استخراج آرشیو پیامهای خصوصی واتساپ
شکستهای طراحی و وابستگی به ابر
واردل استدلال میکند که این آسیبپذیری نتیجه مستقیم تصمیمات طراحی غلط است. اول اینکه متا تصمیم گرفت تبدیل گفتار را در ابر (Cloud) انجام دهد تا بتواند آن را ثبت (Log) کند، بهجای اینکه از قابلیت تبدیل گفتار محلی و داخلی macOS استفاده کند. اگر متا از چارچوب محلی اپل استفاده میکرد، نقطه انتهایی نمیتوانست به یک سرور شخص ثالث تغییر مسیر یابد.
دوم اینکه تصمیم برای اجازه دادن به هر برنامه بدون مجوز برای تغییر نقاط انتهایی حساس سیستم، حفرهای عظیم در محیط امنیتی ایجاد کرده است. واردل اشاره کرد که احتمالاً قصد متا این بوده که برنامهها تنظیمات رابط کاربری مانند حالت تاریک را کنترل کنند، اما آنها نتوانستند این تنظیمات را از تنظیمات امنیتی حیاتی جدا کنند. او اظهار داشت: «به نظر من، استاندارد امنیتی این برنامهها باید بینهایت بالاتر باشد... انگار اصلاً به امنیت فکر نکردهاند و این واقعاً نگرانکننده است.»
محاصره توسط آمازون
پیامدهای این اتفاق به پژوهشگران محدود نشد. روز یکشنبه، آمازون شروع به مسدود کردن Muse در پلتفرم خود کرد. این اقدام تند آمازون در پاسخ به ریسکهای امنیتی باعث شد کاربرانی که سعی داشتند از طریق این عامل خرید کنند، پیامی دریافت کنند مبنی بر اینکه Muse یک «عامل هوش مصنوعی غیرمجاز است که شرایط استفاده آمازون را نقض میکند».
آمازون اعلام کرد برنامههای شخص ثالثی که از طرف مشتریان خرید میکنند، باید بهطور شفاف عمل کرده و به تصمیمات ارائهدهندگان سرویس احترام بگذارند. این غول تجارت الکترونیک وضعیت Muse را با اپلیکیشنهای سفارش غذا و آژانسهای سفر آنلاین مقایسه کرد و خاطرنشان کرد که برنامههای عاملمحور مانند Muse همان تعهدات را دارند. آمازون بهطور رسمی از متا درخواست کرده است که آمازون را از تجربه Muse حذف کند تا تجربه مشتری امن، مطمئن و قابل اعتماد باقی بماند.
بردار حمله 'ClickFix'
مهاجمان برای فعال کردن این نقص نیازی به بدافزارهای پیچیده ندارند. واردل اشاره کرد که نسخهای از حمله «ClickFix» — یک تکنیک رایج مهندسی اجتماعی که کاربران را فریب میدهد تا یک دستور را اجرا کنند — برای به دست آوردن کنترل حساب Muse کافی است.
در یک روش خاص، سرور مهاجم بهعنوان یک پروکسی (واسط) بین کاربر و نقطه انتهایی متا عمل میکند. وقتی کاربر دستور صوتی میدهد، سرور مهاجم یک دستور مخرب را تزریق میکند، مثلاً درخواست آرشیو تمام پیامهای واتساپ. چون توکن بهطور خودکار به سرور مخرب ارسال شده است، مهاجم کنترل دائمی را به دست میگیرد.
در یک نمونه آزمایشی (Proof-of-Concept)، واردل از یک دستور ساده ترمینال برای ارسال پرامپتی به نقطه انتهایی متا استفاده کرد. وقتی از Muse پرسید که چگونه یک مهاجم بدون مجوز میتواند چنین کاری انجام دهد، مدل بهاشتباه پاسخ داد که چنین اقدامی غیرممکن است؛ موضوعی که نشاندهنده نبود حفاظها (Guardrails) در لایههای داخلی مدل است.
تحلیل: شکاف اعتماد در هوش مصنوعی عاملمحور
این حادثه خطر بنیادین «هوش مصنوعی عاملمحور» (Agentic AI) را برملا میکند. برای اینکه یک عامل مفید باشد، باید مجوزهای سطح بالایی برای اقدام از طرف کاربر داشته باشد. اما وقتی این مجوزها با بهداشت امنیتی ضعیف ترکیب شوند، خودِ عامل به بزرگترین نقطه حمله تبدیل میشود.
متا در دو هفته اخیر دو پست منتشر کرده و تصمیمات طراحی خود را برای تضمین امنیت مستند کرده است. این پستها در حالی منتشر میشوند که گزارشهایی وجود دارد مبنی بر اینکه تستهای داخلی مدلهای گوگل و آنتروپیک منجر به نقض امنیتی شبکههای خارجی و شخص ثالث شده است. چنین اقداماتی در هکهای سنتی انسانی میتواند منجر به اتهامات کیفری شود. تلاشهای روابط عمومی متا احتمالاً پاسخی به این فراخوانهای صنعتی برای کاهش سرعت توسعه هوش مصنوعی است.
برای کاربر تجاری، این یعنی راحتیِ داشتن دستیاری که «وظایف را از دوش شما بردارد»، با یک ریسک فاجعهبار همراه است: این عامل تبدیل به تکنقطه شکست (Single Point of Failure) برای کل هویت دیجیتال شما میشود. اگر عامل لو برود، هر سرویس متصل، از بانک گرفته تا پیامهای خصوصی، در معرض خطر است.
سکوت متا در برابر این موضوع، در تضاد با تبلیغات عمومیشان درباره حریم خصوصی، شکاف عمیقی را بین بازاریابی و واقعیت مهندسی آنها نشان میدهد. صنعت به سمت عاملهایی میرود که تراکنشهای مالی را اجرا کنند، اما چارچوبهای امنیتی برای این عاملها هنوز در مراحل ابتدایی هستند.
برای جزئیات بیشتر، منتظر تحلیلهای پاتریک واردل باشید — کارمند سابق NSA و ناسا و نویسنده کتاب «هنر بدافزارهای مک» — که در نوامبر در کنفرانس امنیتی Objective by the Sea درباره این آسیبپذیریها بیشتر بحث خواهد کرد.
گام بعدی شما
- اگر از Muse در macOS استفاده میکنید، فوراً دسترسیهای آن را بازبینی کنید یا تا انتشار وصله امنیتی، از دستورات صوتی حساس پرهیز کنید.
- در تنظیمات سیستم macOS، هرگونه درخواست غیرمنتظره برای دسترسی به ترمینال یا اجرای اسکریپتهای ناشناس را رد کنید.
- برای مدیریت کارهای حساس، بهجای تکیه بر عاملهای ابری، از ابزارهای محلی با دسترسی محدود استفاده کنید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو