
Meta-მ გამოასწორა Muse-ის დაუცველობა, რომლითაც AI-აგენტზე კონტროლის მოპოვება შეიძლებოდა
Meta-მ Muse-ის macOS აპლიკაციისთვის გადაუდებელი განახლება გამოუშვა მას შემდეგ, რაც მკვლევარმა პატრიკ უორდლმა აღმოაჩინა „ნულოვანი დღის“ ხარვეზი, რომლის მეშვეობითაც ადგილობრივ კოდს AI-აგენტის ანგარიშზე წვდომა შეეძლო.
Meta-მ გადაუდებელი განახლება (hotfix) გამოუშვა Muse-ის macOS აპლიკაციისთვის მას შემდეგ, რაც უსაფრთხოების მკვლევარმა პატრიკ უორდლმა აღმოაჩინა „ნულოვანი დღის“ დაუცველობა, რომლის მეშვეობითაც თავდამსხვას AI-აგენტის კონტროლი შეეძლო. Ars Technica-ს ცნობით, ხარვეზი ეყრდნობოდა Muse-ის არადოკუმენტირებულ პარამეტრს, რომელიც უკვე გაშვებულ კოდს საშუალებას აძლევდა, ტრანსკრიპციის დამუშავება Meta-ს სერვერებიდან თავდამსხვის მიერ არჩეულ მისამართზე გადაეტანა და ამით მსხვერპლის Muse-ის ანგარიშზე წვდომა მიეღო.
რა შეეძლო ექსპლოიტს
პრობლემა რამდენიმე საპროექტო გადაწყვეტილებამ გამოიწვია: Muse-ის კარნახი ღრუბელში მუშავდება და არა მოწყობილობაზე, ხოლო ნებისმიერ აპლიკაციას შეეძლო Muse-ის ყველა არადოკუმენტირებული პარამეტრის შეცვლა. უორდლმა შექმნა კონცეფციის დამადასტურებელი შეტევები, რომლებითაც აგენტის მეშვეობით ფოტოების გადაღება და მავნე ფაილების დისკზე ჩაწერა შეძლო — ხშირ შემთხვევაში მომხმარებლის გაფრთხილების გარეშე.
„ჩვენ შეგვიძლია აგენტის მანიპულირება და მისი უფლებების გამოყენება იმისთვის, რაც გვინდა. ანუ იმის ნაცვლად, რომ დავწეროთ ყოვლისმომცველი Mac-ის მავნე პროგრამა მონაცემების მოსაპარად, უბრალოდ თავად AI-ასისტენტი შეგვიძლია გამოვიყენოთ“, — განუცხადა უორდლმა Ars Technica-ს. მისივე თქმით, Meta „უსაფრთხოებაზე თავიდანვე უნდა ფიქრობდეს და ამას არ აკეთებს“.
Meta: ლოკალური შეტევა, დაბალი პრაქტიკული რისკი
Meta-მ ხარვეზი Ars Technica-ს პუბლიკაციიდან რამდენიმე საათში გამოასწორა და განაცხადა, რომ რეალური რისკი მინიმალური იყო, ვინაიდან ექსპლოიტს მომხმარებლის მოწყობილობაზე ლოკალური წვდომა სჭირდებოდა. „ეს იყო ლოკალური უფლებების ესკალაციის შეტევა და არა დისტანციური ექსპლოიტი. მისი გამოყენება ზიანის მისაყენებლად მოითხოვს მავნე კოდს, რომელიც უკვე მუშაობს მომხმარებლის მანქანაზე მისივე ანგარიშით, ამიტომ Muse-ის Mac აპლიკაციის მომხმარებლებისთვის პრაქტიკული რისკი საკმაოდ დაბალი იყო“, — დაწერა X-ზე Meta Superintelligence Labs-ის დევიდ სინგლტონმა. „მიუხედავად ამისა, პრობლემის მოსაგვარებლად აპლიკაციისთვის გადაუდებელი განახლება გამოვუშვით“.
კონტექსტი
განახლება მაშინ გამოვიდა, როცა Muse უკვე დაკვირვების ქვეშაა. Amazon-მა ცოტა ხნის წინ აგენტს საკუთარ ელექტრონულ კომერციულ პლატფორმაზე წვდომა დაუბლოკა და აცხადებს, რომ Meta ამის ნებართვა არასოდეს მიუღია. მიუხედავად ამისა, გაშვება Meta-სთვის წარმატებული აღმოჩნდა: Muse-ის მობილური აპლიკაციის სავარაუდო ჩამოტვირთვები პირველ 12 დღეში, ცნობების თანახმად, გაუსწრო ChatGPT-ის 12-დღიან დებიუტს აშშ-სა და კანადაში, ხოლო Meta-ს აქციები ორშაბათს 11 პროცენტით გაიზარდა.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.