تصور کنید به یک برنامه اجازه میدهید پروازهای شما را رزرو کند و ایمیلهایتان را مدیریت نماید، اما ناگهان متوجه شوید که یک اسکریپت ساده و مخرب اکنون میتواند بدون هیچ هشداری پیامهای واتساپ شما را بخواند یا از طریق دوربین دستگاهتان عکس بگیرد. این دقیقاً همان سطح دسترسی است که یک نقص امنیتی بحرانی در Muse، دستیار جدید متا (Meta)، فراهم کرده است.
این آسیبپذیری روز-صفر (Zero-Day) به هر برنامه یا دستور ترمینالی که بهصورت محلی روی سیستم اجرا شود، اجازه میدهد کنترل کامل حساب کاربر را به دست بگیرد. در واقع، این حفره امنیتی تمام لایههای دفاعی و معماری امنیتی هستهای را که اپل سالها برای محافظت از منابع حساس دستگاه در macOS ساخته بود، بهطور مؤثر از بین میبرد.
این بحران امنیتی درست زمانی رخ میدهد که متا سعی دارد اکوسیستم عاملمحور (Agentic) خود را — یعنی سیستمهایی که مانند یک کارمند دیجیتال بهطور مستقل کارهای پیچیده را انجام میدهند — بهعنوان جایگزینی امن و حریمخصوصیمحور در برابر رقبایش معرفی کند. همانطور که در تحلیل قبلی ما دربارهی استراتژی Connect ۲۰۲۶ متا برای عینکهای هوش مصنوعی اشاره کردیم، این شرکت بهشدت بر روی این روایت تأکید داشته که ابزارهای هوش مصنوعی آن از پایه برای امنیت ساخته شدهاند. این رویکرد در راستای تلاشهای متا برای کاهش نگرانیها بود، مشابه آنچه در معرفی عینکهای صوتی متا برای پایان دادن به ترس از نظارت تصویری مشاهده کردیم. مارک زاکربرگ، بنیانگذار و مدیرعامل متا، تلاشهای زیادی کرد تا امنیت Muse را برجسته کند و مدعی شد که این سیستم «از پایه برای حریم خصوصی و امنیت ساخته شده است». اما در واقعیت، عرضه Muse نشاندهنده شکافی خطرناک میان ادعاهای بازاریابی و اجرای مهندسی است.
زمینه: قابلیتهای Muse و دسترسیهای گسترده
متا چند هفته پیش Muse را بهعنوان دستیاری بسیار توانمند معرفی کرد که طراحی شده تا بهطور فعال وظایف کاربر را بر عهده بگیرد و بار کاری او را کاهش دهد. طبق مستندات، این دستیار برای انجام کارهای زیر طراحی شده است:
- رزرو قرار ملاقاتها و پر کردن فرمهای مختلف.
- مدیریت تعاملات با خدمات مشتریان.
- انجام خریدها و تولید تصاویر.
- ایجاد اسناد و اتصال به برنامهها و سرویسهای مورد علاقه کاربر.
نسخه macOS این برنامه — که نکته قابل توجه این است که هیچ نسخهای برای ویندوز ندارد — مستقیماً با ایمیل، تقویم، حسابهای شبکههای اجتماعی و واتساپ کاربر یکپارچه میشود. یکی از قدرتمندترین و در عین حال بحثبرانگیزترین ویژگیهای آن، توانایی ساخت یک ابزار جدید در لحظه (on the fly) است؛ یعنی زمانی که انجام یک وظیفه نیازمند تابعی باشد که در حال حاضر وجود ندارد، مدل بهطور خودکار آن را میسازد.
برای فعالسازی این قابلیتها، کاربر باید دستیار را برای هر سرویس احراز هویت کند. از آنجایی که Muse روی macOS اجرا میشود، برای دسترسی به منابع گستردهای که توسط سیستمعامل محدود شدهاند، نیاز به مجوز دارد. این دسترسیها شامل نظارت بر مکان و تقویم، دسترسی به میکروفون و دوربین، و نوشتن فایلها روی دیسک است. اپل این دفاعها را دقیقاً برای این طراحی کرده بود که از دسترسی برنامههای نصب شده یا دستورات ترمینال به چنین منابعی جلوگیری کند، زیرا این شرکت آنها را تهدیدات امنیتی بزرگی میداند. اما Muse این تدابیر پیشفرض را بهطور کامل خنثی میکند. این وضعیت یادآور چالشهای گستردهتری است که در آن پروتکل MCP دسترسی عاملهای هوش مصنوعی به دادههای حساس را تسهیل کرد و ریسکهای امنیتی جدیدی را ایجاد نمود.
سازوکار نفوذ: تغییر نقطه انتهایی
پاتریک واردل (Patrick Wardle)، متخصص برجسته امنیتی، کشف کرد که Muse به هر برنامه نصب شده بهصورت محلی اجازه میدهد لیستی از تنظیمات مستند نشده (undocumented) را تغییر دهد. در حالی که بیشتر این تنظیمات روی عناصر ساده رابط کاربری (UI) مانند حالت تاریک (Dark Mode) کنترل دارند، یک تنظیم خاص وجود دارد که فاجعهبار است: نقطه انتهایی نسخهبرداری (Transcription Endpoint).
بهطور معمول، Muse دادههای صوتی را به سروری که توسط متا اداره میشود میفرستد. اما این نقص اجازه میدهد یک مهاجم این نقطه انتهایی را به سرور خودش تغییر دهد. به محض اینکه کاربر یک دستور صوتی ارائه دهد، سرور مهاجم توکن (Token) احراز هویت را شکار میکند و این امر به مهاجم کنترل دائمی بر حساب Muse کاربر میبخشد.
واردل در گفتگو با Ars Technica درباره این خطر توضیح داد: «ما میتوانیم عامل را دستکاری کنیم و از امتیازات آن برای انجام هر کاری که میخواهیم بهره ببریم.» او اشاره کرد که بهجای نوشتن یک بدافزار جامع برای سرقت اطلاعات مک، مهاجم میتواند بهسادگی از خودِ دستیار هوش مصنوعی استفاده کند. واردل نشان داد که این حمله میتواند از طریق یک حمله "ClickFix" تحریک شود؛ یک تکنیک مهندسی اجتماعی که کاربران را فریب میدهد تا یک دستور ساده ترمینال را اجرا کنند. پس از اجرا، مهاجم میتواند:
- فایلهای مخرب را مستقیماً روی دیسک بنویسد.
- از طریق دوربین دستگاه عکس بگیرد، که اغلب هیچ نشانهای برای کاربر نمایش داده نمیشود.
- آرشیوهای کامل پیامهای واتساپ را استخراج کند.
- به ایمیل، تقویم و حسابهای شبکههای اجتماعی کاربر دسترسی یابد.
یک بردار حمله خاص شامل این است که سرور مهاجم بهعنوان یک پروکسی بین کاربر و نقطه انتهایی متا عمل کند. وقتی کاربر یک دستور صوتی وارد میکند، پروکسی یک دستور مخرب را اضافه میکند، مثلاً درخواست آرشیوی از تمام پیامهای واتساپ. سپس توکن احراز هویت بهطور خودکار به سرور مخرب ارسال میشود و کنترل دائمی حساب را به مهاجم میدهد.
شکستهای سیستمی در طراحی
واردل استدلال میکند که این نفوذ نتیجه دو تصمیم طراحی اشتباه و معیوب توسط توسعهدهندگان متا بوده است. اول، متا تصمیم گرفت دیکته و نسخهبرداری را در ابر (Cloud) مدیریت کند تا بتواند آن را ثبت (Log) نماید، بهجای اینکه از فرآیندهای امن داخلی دستگاه که توسط macOS ارائه شده است استفاده کند. اگر آنها از API محلی اپل استفاده میکردند، دستکاری نقطه انتهایی غیرممکن بود.
دوم، متا به هر برنامهای اجازه داد تا تمام تنظیمات مستند نشده را کنترل کند، فارغ از اینکه آن برنامه چه مجوزهایی دارد. در حالی که احتمالاً قصد متا این بود که برنامهها تنظیمات رابط کاربری را کنترل کنند، اجازه دادن به هر دستوری برای کنترل نقطهای که گفتار حساس کاربر در آن پردازش میشود، یک شکست بحرانی است.
واردل درباره عدم پیشبینی این موضوع صریح بود: «به نظر من، استاندارد امنیت در این برنامهها باید بینهایت بالاتر باشد. آنها مجبور نیستند بینقص باشند، اما وقتی به Muse نگاه میکنید، به نظر میرسد که آنها اصلاً به امنیت فکر نکردهاند، که این واقعاً نگرانکننده است.»
فراتر از این آسیبپذیری روز-صفر، پژوهشگران دیگر نیز Muse را بهشدت شکننده یافتند. توسعهدهندگان پیتر جیمز و جانی ل. ساندرز بهطور مستقل گزارش دادند که Muse را میتوان با فریب داد تا کل سیستمفایل ریشه (root filesystem) خود، شامل فایلهای سیستم اوبونتو و مستندات داخلی را فشرده کرده و با کمترین مقاومت در برابر «تزریق پرامپت» (Prompt Injection) به اشتراک بگذارد.
واکنش صنعت و پاسخ متا
در روز یکشنبه، آمازون شروع به مسدود کردن Muse در سایت خود کرد. کاربرانی که سعی داشتند از طریق این دستیار خرید کنند، پیامی دریافت کردند مبنی بر اینکه Muse یک «عامل هوش مصنوعی غیرمجاز است که شرایط استفاده آمازون را نقض میکند».
آمازون در بیانیهای ایمیلی اعلام کرد که برنامههای شخص ثالثی که پیشنهاد خرید به نمایندگی از مشتریان را میدهند، باید بهطور شفاف عمل کنند و به تصمیمات ارائهدهنده خدمات احترام بگذارند. آمازون این وضعیت را با برنامههای تحویل غذا و آژانسهای سفر آنلاین مقایسه کرد و خاطرنشان کرد که برنامههای عاملمحور مانند Muse همان تعهدات را دارند. آمازون صراحتاً از متا درخواست کرده است که آمازون را از تجربه Muse حذف کند.
متا تقریباً ۱۲ ساعت پس از افشای این آسیبپذیری، یک وصله سریع (Hotfix) برای رفع این نقص منتشر کرد. با این حال، پاسخ شرکت به دلیل کوچک جلوه دادن ریسک مورد انتقاد قرار گرفته است. متا ادعا کرد که این نقص «یک اکسپلویت از راه دور نیست»، و این حقیقت را نادیده گرفت که کلاهبرداریهای مهندسی اجتماعی میتوانند دستور محلی مورد نیاز برای حمله را اجرا کنند. متا همچنین اذعان نکرد که این نقص معماری امنیتی اپل را از بین برده است یا توضیح نداد که چرا از نسخهبرداری روی دستگاه اجتناب کرده است.
شکاف اعتماد در عصر عاملها
این شکست یک مشکل گستردهتر را در گذار به سمت هوش مصنوعی عاملمحور برجسته میکند. پستهای اخیر متا در مورد تصمیمات طراحیشان در حالی منتشر میشود که گزارشهایی مبنی بر اینکه تستهای داخلی مدلهای گوگل و آنتروپیک منجر به نقض امنیتی شبکههای خارجی شخص ثالث شده است، به گوش میرسد. در هکهای انسانی سنتی، چنین اقداماتی میتوانست منجر به اتهامات کیفری شود. تمرکز عمومی متا بر امنیت احتمالاً پاسخی به این واکنشهای منفی در سطح صنعت و درخواستها برای کند کردن سرعت توسعه هوش مصنوعی است. این روند نشان میدهد که چگونه عاملهای هوش مصنوعی به «نایبهای سردرگم» با دسترسیهای مدیریتی تبدیل شدهاند و بدون نظارت دقیق، به تهدیدی برای زیرساختها تبدیل میشوند.
برای اینکه یک عامل مفید باشد، به «دسترسی فوقالعاده» به زندگی دیجیتال کاربر نیاز دارد. وقتی شرکتی مانند متا ثبت دادهها در ابر و استقرار سریع را بر اصول امنیتی محلی ترجیح میدهد، ریسک دیگر فقط نشت داده نیست، بلکه تسخیر کامل سیستم است.
برای کاربر تجاری، این بدان معناست که «راحتیِ» هوش مصنوعی که فرمها را پر میکند و قرارها را رزرو میکند، با یک سطح حمله (Attack Surface) عظیم جدید همراه است. توانایی یک عامل برای ایجاد ابزارها «در لحظه» زمانی که ابزار مورد نیاز وجود ندارد، لایه دیگری از پیشبینیناپذیری را به مدل امنیتی اضافه میکند.
منتظر تحلیلهای پاتریک واردل باشید — بنیانگذار Objective-See Foundation، نویسنده کتاب The Art of Mac Malware و کارمند سابق ناسا و NSA — تا جزئیات این تهدیدات را در کنفرانس امنیتی Objective by the Sea در نوامبر ارائه دهد. احتمالاً صنعت در این باره بحث خواهد کرد که آیا عاملهای هوش مصنوعی هرگز میتوانند روی سیستمعاملهای باز بهطور واقعی امن باشند.
گام بعدی شما
- اگر از Muse استفاده میکنید، فوراً آخرین بهروزرسانی را نصب کنید.
- هرگز دستورات ترمینالی را که از منابع ناشناس دریافت میکنید، برای «رفع مشکل» یا «بهبود عملکرد» اجرا نکنید.
- دسترسیهای اعطا شده (granted) برای برنامههای هوش مصنوعی را در تنظیمات Privacy macOS بازبینی کنید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو