الأمن السيبراني
Meta تُجري تصحيحًا فوريًا لثغرة صفرية في Muse تسمح للمهاجمين باختطاف الوكيل الذكي

قال الباحث الأمني باتريك واردل في 22 سبتمبر 2026 إن Meta قامت بتصحيح فوري لثغرة صفرية في Muse، الوكيل الذكي الشخصي الذي أُطلق مؤخرًا، عقب إفصاحه العام في 21 سبتمبر 2026 أن عملية محلية غير مميزة يمكنها إعادة توجيه حركة إملاء تطبيق ماك إلى نقطة نهاية يتحكم فيها المهاجم واختطاف الوكيل بشكل غير مرئي.
الإفصاح العام وتأكيد التصحيح
نشر واردل نتائجه في موضوع على X بدأ في الساعة 14:42 بتوقيت UTC في 21 سبتمبر 2026، محذرًا المستخدمين من تثبيت Muse ومشيرًا إلى أن عيوب صفرية خطيرة قد تسمح للبرمجيات الضارة المحلية أو المهاجمين باختطاف الوكيل بشكل غير مرئي. ربط الموضوع بمستودع إثبات مفهوم على GitHub بعنوان \”not-a-mused\”؛ يُظهر سجل الالتزام للمستودع ثلاث عمليات ارتكاب — إضافة عنوان المشروع ووصفه، إنشاء سكريبت notamused.py، وتحديث ملف README — جميعها مؤرخة في 21 سبتمبر 2026.
في منشور على ملفه الشخصي على X مؤرخ 06:36 بتوقيت UTC في 22 سبتمبر 2026، كتب واردل \”يا لها من نجاح، تم التصحيح الفوري!\” وأشاد بسرعة التصحيح. في منشور لاحق في نفس اليوم، كتب أنه من مؤيدي الإفصاح الكامل، قائلاً إن ذلك يجعل إصلاح الأخطاء أسرع. في سلسلة الإفصاح الخاصة به، كان قد قال إنه سيشارك المزيد من التفاصيل، ومزيدًا من الأخطاء، في مؤتمر الأمن Objective by the Sea الإصدار التاسع.
ثغرة نقطة النهاية للإملاء
وفقًا لوثائق إثبات المفهوم، يكشف Muse عن إعداد غير موثق يُسمى endovoyagerdictation_endpoint يمكن للمهاجم المحلي أو البرمجيات الضارة تعديلها دون صلاحيات خاصة. عندما ينقر المستخدم زر الميكروفون في Muse ويُملئ طلبًا صوتيًا، يوضح موضوع واردل أن التطبيق يرسل الإملاء إلى نقطة النهاية التي يتحكم فيها المهاجم بدلاً من ذلك. يسرد ملف README العواقب المحتملة: التقاط الصوت المملوء والطلبات، حقن طلبات في Muse، سرقة مواد مصادقة Muse، وإساءة استخدام أي وصول منح المستخدم للوكيل. تُلخّص وثائق المستودع التأثير في سطر واحد: \”قد يصبح وصول Muse هو وصول المهاجم.\”
يطبق إثبات المفهوم مجموعة فرعية من أكثر من 50 أمرًا يُظهرها Muse ويُفعل عبر تدفق إملاء زر الميكروفون، وفقًا لملف README. يشير README إلى أن الهجوم محلي: يجب أن يكون المهاجم قادرًا بالفعل على تنفيذ الشيفرة كمستخدم محلي. يصف الخطر على أنه تضخيم، موضحًا أن Muse قد يمتلك وصولًا أوسع بكثير من البرمجيات الضارة المحلية العادية، مما يجعله هدفًا مفيدًا بشكل خاص لتضخيم الامتيازات والوصول.
في سلسلته، ذكر واردل الأثر العملي لاختطاف ناجح: سرقة الصوت المملوء من قبل المستخدم، حقن طلبات يثق بها Muse وينفذها، وسرقة رمز المصادقة الخاص بالمستخدم للسيطرة على Muse مباشرة وبشكل غير مرئي. أي شيء كان المستخدم قد منح Muse إمكانية الوصول إليه، بما في ذلك الرسائل والبريد الإلكتروني والمالية، سيتعرض أيضًا للمهاجم المحلي، حسب ما كتب. في منشور منفصل في 21 سبتمبر، وصف الثغرة بأنها سهلة الاستغلال وطلب إصلاحًا.
الأجهزة المتصلة ومتجه بعيد
الانكشاف الذي وصفه واردل يمتد إلى ما وراء جهاز ماك واحد. في منشور بتاريخ 20:30 بتوقيت UTC في 21 سبتمبر 2026، كتب أنه بمجرد استغلال ماك، يمكن للمهاجم التفاعل مع أي من الأجهزة المتصلة بالمستخدم والتي تشغل أيضًا Muse، بما في ذلك توجيه مهام عن بُعد إلى عميل Muse على iOS بشكل غير مرئي.
كتب واردل في 22 سبتمبر 2026 أن متجهًا بعيدًا كان موجودًا أيضًا: هجوم على نمط ClickFix يتطلب أمرًا واحدًا يُنفّذ من قبل المستخدم يمكنه تنفيذ الاختطاف ومنح المهاجم البعيد سيطرة على جميع أجهزة الضحية التي تدعم Muse، بما في ذلك iOS. أشار إلى هذه النقطة في كل من المنشور الذي يؤكد التصحيح والرد المتابع في سلسلته الإفصاحية.
تصميم الأمان الموثق من Meta
أطلقت Meta Muse في 8 سبتمبر 2026، مقدمةً إياه كوكيل شخصي للشركة في مقالة مدونة بحثية تفصل بنية أمان النظام. صرحت Meta أنها صممت النظام على افتراض أن الوكيل قد يكون تحت هجوم ولتقليل الضرر المحتمل. وفقًا لهذا التصميم، يعمل خادم الوكيل والأدوات التي ينفّذها داخل خلية تشغيل systemd-nspawn معزولة عن نظام المضيف، ويعمل وكيل منفصل على جانب المضيف يُدعى Sentinel كسلطة الصلاحية الوحيدة لإجراءات الموصلات وجميع خروج الشبكة. تُخزن بيانات الاعتماد للخدمات المتصلة في الجهاز الظاهري للمستخدم، ويقوم Sentinel بإدراج بيانات الاعتماد في الوقت المناسب عند حدود الشبكة، بحيث لا يرى الوكيل الرموز الحقيقية، وفقًا للمقالة.
في نفس المقالة، صرحت Meta بأنها تفتح برنامج مكافآت الثغرات في Muse للجميع، مع جوائز تصل إلى 300,000 دولار للتقارير الصالحة، بما في ذلك ما يصل إلى 130,000 دولار لمحاولات حقن الطلبات الناجحة التي تؤثر على مستخدم واحد.
مركز مساعدة Meta يوثق إجراءات حماية إضافية: كل جهاز افتراضي لمستخدم Muse معزول عن وكلاء المستخدمين الآخرين، وتُحفظ بيانات الاعتماد مثل أسماء المستخدمين وكلمات المرور في مخزن بيانات اعتماد آمن يتيح لـ Muse إكمال الإجراءات المصرح بها دون أن يرى نموذج الذكاء الاصطناعي كلمة المرور، كما صُمم Muse لطلب التأكيد قبل بعض الإجراءات المهمة، مثل إرسال بريد إلكتروني أو إجراء عملية شراء. يوضح مركز المساعدة أن فحوصات الأذونات والأمان الهامة تعمل بشكل منفصل عن نموذج الذكاء الاصطناعي، لذا لا تعتمد على قدرة النموذج على التعرف على تعليمات خبيثة بمفرده.
تشير منشورة البحث الخاصة بـ Meta إلى أن Muse ليس محصنًا تمامًا ضد الهجمات وأن حقن المطالبات لا يزال مشكلة مفتوحة في جميع أنحاء الصناعة. صرحت الشركة بأنها تخطط لتوفير جهاز افتراضي سري لـ Muse، مصمم لمنع Meta نفسها من الوصول إلى البيانات في جهاز المستخدم بطريقة تشفيرية وقابلة للتحقق، في وقت لاحق من هذا العام.












