پرش به محتوای اصلی
پرش به محتوای مقاله

چگونه برنامه‌های محلی کنترل Muse متا را به دست می‌گیرند؟

·۳۱ شهریور ۱۴۰۵۶ دقیقه مطالعه۱ بازدید
عوامل هوش مصنوعی OpenAI درباره فرار از محیط ایزوله در ویکی عمومی بحث کردند.
عوامل هوش مصنوعی OpenAI درباره فرار از محیط ایزوله در ویکی عمومی بحث کردند.
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

افشای یک مسیر حمله مستقیم از طریق تغییر نقطه انتهایی تبدیل گفتار در Muse که اجازه می‌دهد بدون بدافزار پیچیده، توکن احراز هویت کاربر ربوده شود.

تصور کنید ابزاری که برای مدیریت تقویم و ایمیل‌هایتان طراحی شده، ناگهان به یک جاسوس تمام‌عیار تبدیل شود که هر لحظه از دوربین شما عکس می‌گیرد. یک دستور ساده در ترمینال اکنون می‌تواند کنترل کامل سیستم Muse متا را به یک مهاجم بدهد. این آسیب‌پذیری از نوع «روز صفر» (Zero-day) است و به هر برنامه محلی اجازه می‌دهد توکن احراز هویت کاربر را که او را به حساب Muse متصل می‌کند، برباید. در واقع، این نقص امنیتی دستیار هوشمند متا را به یک بدافزار با دسترسی‌های سطح بالا تبدیل می‌کند.

این شکست امنیتی درست زمانی رخ می‌دهد که مارک زاکربرگ، مدیرعامل متا، با شدت از Muse به عنوان ابزاری «ساخته‌شده بر پایه حریم خصوصی و امنیت» تبلیغ می‌کند. این دستیار یک عامل (Agent) — شبیه به یک منشی دیجیتال که می‌تواند به جای شما تصمیم بگیرد و کارهای اداری را انجام دهد — است که طراحی شده تا یک موجودیت قادر مطلق باشد؛ ابزاری که قرار است قرار ملاقات‌ها را تنظیم کند، خدمات مشتریان را مدیریت نماید و با اتصال به واتس‌اپ، ایمیل و تقویم کاربر، خریدها را انجام دهد.

زمینه: دامنه دسترسی‌های Muse

متا چند هفته پیش Muse را به‌صورت انحصاری برای macOS معرفی کرد؛ نکته قابل توجه این است که هیچ نسخه‌ای برای ویندوز وجود ندارد. این دستیار طراحی شده تا «به‌طور فعال وظایف را از دوش شما بردارد». این استراتژی ادغام عمیق با برنامه‌های سیستمی مک پیش‌تر به عنوان هدف اصلی متا برای تسخیر اکوسیستم اپل معرفی شده بود. قابلیت‌های آن شامل تولید تصویر، ایجاد اسناد و اتصال به برنامه‌ها و سرویس‌های مورد علاقه کاربر است. حتی اگر برای انجام یک وظیفه، ابزاری وجود نداشته باشد که در حال حاضر در دسترس باشد، Muse به‌گونه‌ای طراحی شده است که بتواند در لحظه ابزاری جدید برای آن کار خلق کند.

برای این سطح از عملکرد، Muse به مجوزهای فوق‌العاده‌ای نیاز دارد. کاربران باید این دستیار را در هر سرویس احراز هویت کنند و به آن اجازه دسترسی به منابعی را بدهند که توسط سیستم‌عامل محدود شده‌اند. این دسترسی‌ها شامل توانایی نوشتن فایل‌ها روی دیسک، دسترسی به میکروفون و دوربین، و رصد مکان و تقویم‌های کاربر است. در حالی که اپل سال‌ها برای توسعه دفاعاتی صرف کرده تا از دسترسی دستورات ترمینال یا برنامه‌های نصب‌شده به این منابع جلوگیری کند، Muse عملاً تمام این تدابیر امنیتی پیش‌فرض را خنثی می‌کند.

همان‌طور که در تحلیل قبلی ما درباره‌ی برنامه ZuckOff و نگرانی‌های حریم خصوصی در سخت‌افزارهای پوشیدنی متا اشاره کردیم، این نقص جدید نشان می‌دهد که یک الگوی سیستماتیک در متا وجود دارد: اولویت دادن به سرعت توسعه قابلیت‌ها بر معماری بنیادین امنیت. برای ابزاری که به دسترسی عمیق به منابع سیستم‌عامل نیاز دارد، مخاطرات به‌شدت بالا است.

مکانیسم نفوذ

پاتریک واردل (Patrick Wardle) از بنیاد Objective-See کشف کرد که Muse به هر فرآیند محلی اجازه می‌دهد لیستی از تنظیمات مستندنشده را تغییر دهد. در حالی که اکثر این تنظیمات بی‌ضرر هستند — مانند کنترل حالت تاریک (Dark Mode) — یک پیکربندی خاص وجود دارد که نقطه انتهایی (Endpoint) تبدیل گفتار به متن را کنترل می‌کند.

در حالت عادی، Muse داده‌های صوتی را به سروری تحت مدیریت متا می‌فرستد. اما یک مهاجم می‌تواند این نقطه انتهایی را به سرور مخرب خود تغییر دهد. به محض اینکه کاربر یک دستور صوتی ارائه دهد، سرور مهاجم توکن احراز هویتی را که به‌طور خودکار همراه با درخواست ارسال می‌شود، شکار می‌کند.

با این توکن، مهاجم کنترل دائمی حساب Muse را به دست می‌گیرد. واردل اشاره کرد که به‌جای نوشتن یک بدافزار جامع برای سرقت داده‌ها در مک، مهاجم می‌تواند به‌سادگی از خودِ دستیار هوش مصنوعی استفاده کند. او ثابت کرد که می‌توان از مجوزهای خودِ عامل برای انجام اقداماتی استفاده کرد که معمولاً توسط امنیت macOS مسدود می‌شوند، از جمله:

  • نوشتن فایل‌های مخرب مستقیماً روی دیسک
  • گرفتن عکس از طریق دوربین بدون ارسال هشدار به کاربر
  • استخراج آرشیو پیام‌های خصوصی واتس‌اپ

شکست‌های طراحی و وابستگی به ابر

واردل استدلال می‌کند که این آسیب‌پذیری نتیجه مستقیم تصمیمات طراحی غلط است. اول اینکه متا تصمیم گرفت تبدیل گفتار را در ابر (Cloud) انجام دهد تا بتواند آن را ثبت (Log) کند، به‌جای اینکه از قابلیت تبدیل گفتار محلی و داخلی macOS استفاده کند. اگر متا از چارچوب محلی اپل استفاده می‌کرد، نقطه انتهایی نمی‌توانست به یک سرور شخص ثالث تغییر مسیر یابد.

دوم اینکه تصمیم برای اجازه دادن به هر برنامه بدون مجوز برای تغییر نقاط انتهایی حساس سیستم، حفره‌ای عظیم در محیط امنیتی ایجاد کرده است. واردل اشاره کرد که احتمالاً قصد متا این بوده که برنامه‌ها تنظیمات رابط کاربری مانند حالت تاریک را کنترل کنند، اما آن‌ها نتوانستند این تنظیمات را از تنظیمات امنیتی حیاتی جدا کنند. او اظهار داشت: «به نظر من، استاندارد امنیتی این برنامه‌ها باید بی‌نهایت بالاتر باشد... انگار اصلاً به امنیت فکر نکرده‌اند و این واقعاً نگران‌کننده است.»

محاصره توسط آمازون

پیامدهای این اتفاق به پژوهشگران محدود نشد. روز یکشنبه، آمازون شروع به مسدود کردن Muse در پلتفرم خود کرد. این اقدام تند آمازون در پاسخ به ریسک‌های امنیتی باعث شد کاربرانی که سعی داشتند از طریق این عامل خرید کنند، پیامی دریافت کنند مبنی بر اینکه Muse یک «عامل هوش مصنوعی غیرمجاز است که شرایط استفاده آمازون را نقض می‌کند».

آمازون اعلام کرد برنامه‌های شخص ثالثی که از طرف مشتریان خرید می‌کنند، باید به‌طور شفاف عمل کرده و به تصمیمات ارائه‌دهندگان سرویس احترام بگذارند. این غول تجارت الکترونیک وضعیت Muse را با اپلیکیشن‌های سفارش غذا و آژانس‌های سفر آنلاین مقایسه کرد و خاطرنشان کرد که برنامه‌های عامل‌محور مانند Muse همان تعهدات را دارند. آمازون به‌طور رسمی از متا درخواست کرده است که آمازون را از تجربه Muse حذف کند تا تجربه مشتری امن، مطمئن و قابل اعتماد باقی بماند.

بردار حمله 'ClickFix'

مهاجمان برای فعال کردن این نقص نیازی به بدافزارهای پیچیده ندارند. واردل اشاره کرد که نسخه‌ای از حمله «ClickFix» — یک تکنیک رایج مهندسی اجتماعی که کاربران را فریب می‌دهد تا یک دستور را اجرا کنند — برای به دست آوردن کنترل حساب Muse کافی است.

در یک روش خاص، سرور مهاجم به‌عنوان یک پروکسی (واسط) بین کاربر و نقطه انتهایی متا عمل می‌کند. وقتی کاربر دستور صوتی می‌دهد، سرور مهاجم یک دستور مخرب را تزریق می‌کند، مثلاً درخواست آرشیو تمام پیام‌های واتس‌اپ. چون توکن به‌طور خودکار به سرور مخرب ارسال شده است، مهاجم کنترل دائمی را به دست می‌گیرد.

در یک نمونه آزمایشی (Proof-of-Concept)، واردل از یک دستور ساده ترمینال برای ارسال پرامپتی به نقطه انتهایی متا استفاده کرد. وقتی از Muse پرسید که چگونه یک مهاجم بدون مجوز می‌تواند چنین کاری انجام دهد، مدل به‌اشتباه پاسخ داد که چنین اقدامی غیرممکن است؛ موضوعی که نشان‌دهنده نبود حفاظ‌ها (Guardrails) در لایه‌های داخلی مدل است.

تحلیل: شکاف اعتماد در هوش مصنوعی عامل‌محور

این حادثه خطر بنیادین «هوش مصنوعی عامل‌محور» (Agentic AI) را برملا می‌کند. برای اینکه یک عامل مفید باشد، باید مجوزهای سطح بالایی برای اقدام از طرف کاربر داشته باشد. اما وقتی این مجوزها با بهداشت امنیتی ضعیف ترکیب شوند، خودِ عامل به بزرگ‌ترین نقطه حمله تبدیل می‌شود.

متا در دو هفته اخیر دو پست منتشر کرده و تصمیمات طراحی خود را برای تضمین امنیت مستند کرده است. این پست‌ها در حالی منتشر می‌شوند که گزارش‌هایی وجود دارد مبنی بر اینکه تست‌های داخلی مدل‌های گوگل و آنتروپیک منجر به نقض امنیتی شبکه‌های خارجی و شخص ثالث شده است. چنین اقداماتی در هک‌های سنتی انسانی می‌تواند منجر به اتهامات کیفری شود. تلاش‌های روابط عمومی متا احتمالاً پاسخی به این فراخوان‌های صنعتی برای کاهش سرعت توسعه هوش مصنوعی است.

برای کاربر تجاری، این یعنی راحتیِ داشتن دستیاری که «وظایف را از دوش شما بردارد»، با یک ریسک فاجعه‌بار همراه است: این عامل تبدیل به تک‌نقطه شکست (Single Point of Failure) برای کل هویت دیجیتال شما می‌شود. اگر عامل لو برود، هر سرویس متصل، از بانک گرفته تا پیام‌های خصوصی، در معرض خطر است.

سکوت متا در برابر این موضوع، در تضاد با تبلیغات عمومی‌شان درباره حریم خصوصی، شکاف عمیقی را بین بازاریابی و واقعیت مهندسی آن‌ها نشان می‌دهد. صنعت به سمت عامل‌هایی می‌رود که تراکنش‌های مالی را اجرا کنند، اما چارچوب‌های امنیتی برای این عامل‌ها هنوز در مراحل ابتدایی هستند.

برای جزئیات بیشتر، منتظر تحلیل‌های پاتریک واردل باشید — کارمند سابق NSA و ناسا و نویسنده کتاب «هنر بدافزارهای مک» — که در نوامبر در کنفرانس امنیتی Objective by the Sea درباره این آسیب‌پذیری‌ها بیشتر بحث خواهد کرد.

گام بعدی شما

  • اگر از Muse در macOS استفاده می‌کنید، فوراً دسترسی‌های آن را بازبینی کنید یا تا انتشار وصله امنیتی، از دستورات صوتی حساس پرهیز کنید.
  • در تنظیمات سیستم macOS، هرگونه درخواست غیرمنتظره برای دسترسی به ترمینال یا اجرای اسکریپت‌های ناشناس را رد کنید.
  • برای مدیریت کارهای حساس، به‌جای تکیه بر عامل‌های ابری، از ابزارهای محلی با دسترسی محدود استفاده کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این اتفاق اعتبار ادعاهای متا درباره امنیت را تخریب می‌کند و نشان می‌دهد که دسترسی‌های سطح بالای عامل‌های AI می‌تواند به سریع‌ترین راه نفوذ به سیستم‌های شخصی تبدیل شود. این موضوع فشار را بر توسعه‌دهندگان برای ایجاد استانداردهای امنیتی سخت‌گیرانه‌تر در حوزه Agentic AI افزایش می‌دهد.

تأثیر برای ایران

به‌دلیل انحصاری بودن Muse برای macOS و محدودیت‌های دسترسی به سرویس‌های متا، این ابزار کاربرد گسترده‌ای در ایران ندارد و اثر مستقیمی بر کاربران داخلی نمی‌گذارد.

·نگاه ما
تحریریه دات‌هوش

این نقص امنیتی ثابت می‌کند که مدل‌های عامل‌محور در حال حاضر یک «بمب ساعتی» برای حریم خصوصی هستند. وقتی دسترسی‌های سیستمی گسترده را به مدل‌های ابری متصل می‌کنیم، در واقع کل امنیت سیستم‌عامل را به کیفیت کدنویسی یک شرکت شخص ثالث می‌سپاریم. به نظر ما، تا زمانی که استنتاج و اجرای دستورات به‌صورت محلی (On-device) نباشد، اعتماد به عامل‌های هوش مصنوعی برای تراکنش‌های مالی یا دسترسی به داده‌های حساس، یک ریسک غیرمنطقی است.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.