پرش به محتوای اصلی
پرش به محتوای مقاله

«دسترسی کامل به توکن‌ها»؛ پیامد یک نقص امنیتی در هوش مصنوعی متا

·۲ مهر ۱۴۰۵۶ دقیقه مطالعه۲ بازدید
دستیار هوش مصنوعی Muse متا با یک آسیب‌پذیری امنیتی جدی عرضه شد.
دستیار هوش مصنوعی Muse متا با یک آسیب‌پذیری امنیتی جدی عرضه شد.
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

افشای یک آسیب‌پذیری Zero-Day که اجازه می‌دهد یک عامل هوش مصنوعی، لایه‌های امنیتی macOS را دور بزند و کنترل کامل حساب کاربر را به مهاجم بدهد.

تصور کنید به یک برنامه اجازه می‌دهید پروازهای شما را رزرو کند و ایمیل‌هایتان را مدیریت نماید، اما ناگهان متوجه شوید که یک اسکریپت ساده و مخرب اکنون می‌تواند بدون هیچ هشداری پیام‌های واتس‌اپ شما را بخواند یا از طریق دوربین دستگاهتان عکس بگیرد. این دقیقاً همان سطح دسترسی است که یک نقص امنیتی بحرانی در Muse، دستیار جدید متا (Meta)، فراهم کرده است.

این آسیب‌پذیری روز-صفر (Zero-Day) به هر برنامه یا دستور ترمینالی که به‌صورت محلی روی سیستم اجرا شود، اجازه می‌دهد کنترل کامل حساب کاربر را به دست بگیرد. در واقع، این حفره امنیتی تمام لایه‌های دفاعی و معماری امنیتی هسته‌ای را که اپل سال‌ها برای محافظت از منابع حساس دستگاه در macOS ساخته بود، به‌طور مؤثر از بین می‌برد.

این بحران امنیتی درست زمانی رخ می‌دهد که متا سعی دارد اکوسیستم عامل‌محور (Agentic) خود را — یعنی سیستم‌هایی که مانند یک کارمند دیجیتال به‌طور مستقل کارهای پیچیده را انجام می‌دهند — به‌عنوان جایگزینی امن و حریم‌خصوصی‌محور در برابر رقبایش معرفی کند. همان‌طور که در تحلیل قبلی ما درباره‌ی استراتژی Connect ۲۰۲۶ متا برای عینک‌های هوش مصنوعی اشاره کردیم، این شرکت به‌شدت بر روی این روایت تأکید داشته که ابزارهای هوش مصنوعی آن از پایه برای امنیت ساخته شده‌اند. این رویکرد در راستای تلاش‌های متا برای کاهش نگرانی‌ها بود، مشابه آنچه در معرفی عینک‌های صوتی متا برای پایان دادن به ترس از نظارت تصویری مشاهده کردیم. مارک زاکربرگ، بنیان‌گذار و مدیرعامل متا، تلاش‌های زیادی کرد تا امنیت Muse را برجسته کند و مدعی شد که این سیستم «از پایه برای حریم خصوصی و امنیت ساخته شده است». اما در واقعیت، عرضه Muse نشان‌دهنده شکافی خطرناک میان ادعاهای بازاریابی و اجرای مهندسی است.

زمینه: قابلیت‌های Muse و دسترسی‌های گسترده

متا چند هفته پیش Muse را به‌عنوان دستیاری بسیار توانمند معرفی کرد که طراحی شده تا به‌طور فعال وظایف کاربر را بر عهده بگیرد و بار کاری او را کاهش دهد. طبق مستندات، این دستیار برای انجام کارهای زیر طراحی شده است:

  • رزرو قرار ملاقات‌ها و پر کردن فرم‌های مختلف.
  • مدیریت تعاملات با خدمات مشتریان.
  • انجام خریدها و تولید تصاویر.
  • ایجاد اسناد و اتصال به برنامه‌ها و سرویس‌های مورد علاقه کاربر.

نسخه macOS این برنامه — که نکته قابل توجه این است که هیچ نسخه‌ای برای ویندوز ندارد — مستقیماً با ایمیل، تقویم، حساب‌های شبکه‌های اجتماعی و واتس‌اپ کاربر یکپارچه می‌شود. یکی از قدرتمندترین و در عین حال بحث‌برانگیزترین ویژگی‌های آن، توانایی ساخت یک ابزار جدید در لحظه (on the fly) است؛ یعنی زمانی که انجام یک وظیفه نیازمند تابعی باشد که در حال حاضر وجود ندارد، مدل به‌طور خودکار آن را می‌سازد.

برای فعال‌سازی این قابلیت‌ها، کاربر باید دستیار را برای هر سرویس احراز هویت کند. از آنجایی که Muse روی macOS اجرا می‌شود، برای دسترسی به منابع گسترده‌ای که توسط سیستم‌عامل محدود شده‌اند، نیاز به مجوز دارد. این دسترسی‌ها شامل نظارت بر مکان و تقویم، دسترسی به میکروفون و دوربین، و نوشتن فایل‌ها روی دیسک است. اپل این دفاع‌ها را دقیقاً برای این طراحی کرده بود که از دسترسی برنامه‌های نصب شده یا دستورات ترمینال به چنین منابعی جلوگیری کند، زیرا این شرکت آن‌ها را تهدیدات امنیتی بزرگی می‌داند. اما Muse این تدابیر پیش‌فرض را به‌طور کامل خنثی می‌کند. این وضعیت یادآور چالش‌های گسترده‌تری است که در آن پروتکل MCP دسترسی عامل‌های هوش مصنوعی به داده‌های حساس را تسهیل کرد و ریسک‌های امنیتی جدیدی را ایجاد نمود.

سازوکار نفوذ: تغییر نقطه انتهایی

پاتریک واردل (Patrick Wardle)، متخصص برجسته امنیتی، کشف کرد که Muse به هر برنامه نصب شده به‌صورت محلی اجازه می‌دهد لیستی از تنظیمات مستند نشده (undocumented) را تغییر دهد. در حالی که بیشتر این تنظیمات روی عناصر ساده رابط کاربری (UI) مانند حالت تاریک (Dark Mode) کنترل دارند، یک تنظیم خاص وجود دارد که فاجعه‌بار است: نقطه انتهایی نسخه‌برداری (Transcription Endpoint).

به‌طور معمول، Muse داده‌های صوتی را به سروری که توسط متا اداره می‌شود می‌فرستد. اما این نقص اجازه می‌دهد یک مهاجم این نقطه انتهایی را به سرور خودش تغییر دهد. به محض اینکه کاربر یک دستور صوتی ارائه دهد، سرور مهاجم توکن (Token) احراز هویت را شکار می‌کند و این امر به مهاجم کنترل دائمی بر حساب Muse کاربر می‌بخشد.

واردل در گفتگو با Ars Technica درباره این خطر توضیح داد: «ما می‌توانیم عامل را دستکاری کنیم و از امتیازات آن برای انجام هر کاری که می‌خواهیم بهره ببریم.» او اشاره کرد که به‌جای نوشتن یک بدافزار جامع برای سرقت اطلاعات مک، مهاجم می‌تواند به‌سادگی از خودِ دستیار هوش مصنوعی استفاده کند. واردل نشان داد که این حمله می‌تواند از طریق یک حمله "ClickFix" تحریک شود؛ یک تکنیک مهندسی اجتماعی که کاربران را فریب می‌دهد تا یک دستور ساده ترمینال را اجرا کنند. پس از اجرا، مهاجم می‌تواند:

  • فایل‌های مخرب را مستقیماً روی دیسک بنویسد.
  • از طریق دوربین دستگاه عکس بگیرد، که اغلب هیچ نشانه‌ای برای کاربر نمایش داده نمی‌شود.
  • آرشیوهای کامل پیام‌های واتس‌اپ را استخراج کند.
  • به ایمیل، تقویم و حساب‌های شبکه‌های اجتماعی کاربر دسترسی یابد.

یک بردار حمله خاص شامل این است که سرور مهاجم به‌عنوان یک پروکسی بین کاربر و نقطه انتهایی متا عمل کند. وقتی کاربر یک دستور صوتی وارد می‌کند، پروکسی یک دستور مخرب را اضافه می‌کند، مثلاً درخواست آرشیوی از تمام پیام‌های واتس‌اپ. سپس توکن احراز هویت به‌طور خودکار به سرور مخرب ارسال می‌شود و کنترل دائمی حساب را به مهاجم می‌دهد.

شکست‌های سیستمی در طراحی

واردل استدلال می‌کند که این نفوذ نتیجه دو تصمیم طراحی اشتباه و معیوب توسط توسعه‌دهندگان متا بوده است. اول، متا تصمیم گرفت دیکته و نسخه‌برداری را در ابر (Cloud) مدیریت کند تا بتواند آن را ثبت (Log) نماید، به‌جای اینکه از فرآیندهای امن داخلی دستگاه که توسط macOS ارائه شده است استفاده کند. اگر آن‌ها از API محلی اپل استفاده می‌کردند، دستکاری نقطه انتهایی غیرممکن بود.

دوم، متا به هر برنامه‌ای اجازه داد تا تمام تنظیمات مستند نشده را کنترل کند، فارغ از اینکه آن برنامه چه مجوزهایی دارد. در حالی که احتمالاً قصد متا این بود که برنامه‌ها تنظیمات رابط کاربری را کنترل کنند، اجازه دادن به هر دستوری برای کنترل نقطه‌ای که گفتار حساس کاربر در آن پردازش می‌شود، یک شکست بحرانی است.

واردل درباره عدم پیش‌بینی این موضوع صریح بود: «به نظر من، استاندارد امنیت در این برنامه‌ها باید بی‌نهایت بالاتر باشد. آن‌ها مجبور نیستند بی‌نقص باشند، اما وقتی به Muse نگاه می‌کنید، به نظر می‌رسد که آن‌ها اصلاً به امنیت فکر نکرده‌اند، که این واقعاً نگران‌کننده است.»

فراتر از این آسیب‌پذیری روز-صفر، پژوهشگران دیگر نیز Muse را به‌شدت شکننده یافتند. توسعه‌دهندگان پیتر جیمز و جانی ل. ساندرز به‌طور مستقل گزارش دادند که Muse را می‌توان با فریب داد تا کل سیستم‌فایل ریشه (root filesystem) خود، شامل فایل‌های سیستم اوبونتو و مستندات داخلی را فشرده کرده و با کمترین مقاومت در برابر «تزریق پرامپت» (Prompt Injection) به اشتراک بگذارد.

واکنش صنعت و پاسخ متا

در روز یکشنبه، آمازون شروع به مسدود کردن Muse در سایت خود کرد. کاربرانی که سعی داشتند از طریق این دستیار خرید کنند، پیامی دریافت کردند مبنی بر اینکه Muse یک «عامل هوش مصنوعی غیرمجاز است که شرایط استفاده آمازون را نقض می‌کند».

آمازون در بیانیه‌ای ایمیلی اعلام کرد که برنامه‌های شخص ثالثی که پیشنهاد خرید به نمایندگی از مشتریان را می‌دهند، باید به‌طور شفاف عمل کنند و به تصمیمات ارائه‌دهنده خدمات احترام بگذارند. آمازون این وضعیت را با برنامه‌های تحویل غذا و آژانس‌های سفر آنلاین مقایسه کرد و خاطرنشان کرد که برنامه‌های عامل‌محور مانند Muse همان تعهدات را دارند. آمازون صراحتاً از متا درخواست کرده است که آمازون را از تجربه Muse حذف کند.

متا تقریباً ۱۲ ساعت پس از افشای این آسیب‌پذیری، یک وصله سریع (Hotfix) برای رفع این نقص منتشر کرد. با این حال، پاسخ شرکت به دلیل کوچک جلوه دادن ریسک مورد انتقاد قرار گرفته است. متا ادعا کرد که این نقص «یک اکسپلویت از راه دور نیست»، و این حقیقت را نادیده گرفت که کلاهبرداری‌های مهندسی اجتماعی می‌توانند دستور محلی مورد نیاز برای حمله را اجرا کنند. متا همچنین اذعان نکرد که این نقص معماری امنیتی اپل را از بین برده است یا توضیح نداد که چرا از نسخه‌برداری روی دستگاه اجتناب کرده است.

شکاف اعتماد در عصر عامل‌ها

این شکست یک مشکل گسترده‌تر را در گذار به سمت هوش مصنوعی عامل‌محور برجسته می‌کند. پست‌های اخیر متا در مورد تصمیمات طراحی‌شان در حالی منتشر می‌شود که گزارش‌هایی مبنی بر اینکه تست‌های داخلی مدل‌های گوگل و آنتروپیک منجر به نقض امنیتی شبکه‌های خارجی شخص ثالث شده است، به گوش می‌رسد. در هک‌های انسانی سنتی، چنین اقداماتی می‌توانست منجر به اتهامات کیفری شود. تمرکز عمومی متا بر امنیت احتمالاً پاسخی به این واکنش‌های منفی در سطح صنعت و درخواست‌ها برای کند کردن سرعت توسعه هوش مصنوعی است. این روند نشان می‌دهد که چگونه عامل‌های هوش مصنوعی به «نایب‌های سردرگم» با دسترسی‌های مدیریتی تبدیل شده‌اند و بدون نظارت دقیق، به تهدیدی برای زیرساخت‌ها تبدیل می‌شوند.

برای اینکه یک عامل مفید باشد، به «دسترسی فوق‌العاده» به زندگی دیجیتال کاربر نیاز دارد. وقتی شرکتی مانند متا ثبت داده‌ها در ابر و استقرار سریع را بر اصول امنیتی محلی ترجیح می‌دهد، ریسک دیگر فقط نشت داده نیست، بلکه تسخیر کامل سیستم است.

برای کاربر تجاری، این بدان معناست که «راحتیِ» هوش مصنوعی که فرم‌ها را پر می‌کند و قرارها را رزرو می‌کند، با یک سطح حمله (Attack Surface) عظیم جدید همراه است. توانایی یک عامل برای ایجاد ابزارها «در لحظه» زمانی که ابزار مورد نیاز وجود ندارد، لایه دیگری از پیش‌بینی‌ناپذیری را به مدل امنیتی اضافه می‌کند.

منتظر تحلیل‌های پاتریک واردل باشید — بنیان‌گذار Objective-See Foundation، نویسنده کتاب The Art of Mac Malware و کارمند سابق ناسا و NSA — تا جزئیات این تهدیدات را در کنفرانس امنیتی Objective by the Sea در نوامبر ارائه دهد. احتمالاً صنعت در این باره بحث خواهد کرد که آیا عامل‌های هوش مصنوعی هرگز می‌توانند روی سیستم‌عامل‌های باز به‌طور واقعی امن باشند.

گام بعدی شما

  • اگر از Muse استفاده می‌کنید، فوراً آخرین به‌روزرسانی را نصب کنید.
  • هرگز دستورات ترمینالی را که از منابع ناشناس دریافت می‌کنید، برای «رفع مشکل» یا «بهبود عملکرد» اجرا نکنید.
  • دسترسی‌های اعطا شده (granted) برای برنامه‌های هوش مصنوعی را در تنظیمات Privacy macOS بازبینی کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این اتفاق نشان می‌دهد که اعتماد به عامل‌های هوش مصنوعی در سطح سیستم‌عامل، بر پایه یک معماری شکننده است. اعتبار متا در حوزه حریم خصوصی با این نقص امنیتی ضربه شد و آمازون با مسدود کردن Muse، خط قرمزهای جدیدی را برای تعامل عامل‌ها با سرویس‌های تجاری رسم کرد.

تأثیر برای ایران

به‌دلیل محدودیت‌های دسترسی به سرویس‌های متا و عدم عرضه رسمی Muse در ایران، این نقص امنیتی اثر مستقیمی بر کاربران ایرانی ندارد.

·نگاه ما
تحریریه دات‌هوش

تمرکز متا بر ثبت داده‌ها در ابر به‌جای استفاده از پردازش محلی اپل، نشان‌دهنده اولویت‌بندی داده‌محوری بر امنیت است. این رویکرد در عصر عامل‌های هوش مصنوعی که دسترسی‌های سیستمی گسترده‌ای دارند، تبدیل به یک نقطه ضعف استراتژیک می‌شود. احتمالاً شاهد فشار بیشتری از سوی سازندگان سیستم‌عامل برای تعریف استانداردهای سخت‌گیرانه‌تر برای دسترسی عامل‌ها خواهیم بود.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.