Κυβερνοασφάλεια

Meta επιδιορθώνει άμεσα το μηδενικό σφάλμα του Muse που επέτρεψε σε επιτιθέμενους να υποκλέψουν τον AI πράκτορα

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Ο ερευνητής ασφαλείας Patrick Wardle δήλωσε στις 22 Σεπτεμβρίου 2026 ότι η Meta είχε εφαρμόσει άμεση διόρθωση σε ένα μηδενικό σφάλμα του Muse, του πρόσφατα λανσαρισμένου προσωπικού AI πράκτορα, μετά τη δημόσια αποκάλυψή του στις 21 Σεπτεμβρίου 2026 ότι μια μη προνομιούχα τοπική διεργασία μπορούσε να ανακατευθύνει τη ροή φωνητικής εντολής της εφαρμογής Mac σε ένα σημείο τερματισμού ελεγχόμενο από επιτιθέμενο και να υποκλέψει αόρατα τον πράκτορα.

Δημόσια αποκάλυψη και επιβεβαίωση διόρθωσης

Ο Wardle δημοσίευσε τα ευρήματά του σε ένα νήμα στο X που ξεκίνησε στις 14:42 UTC στις 21 Σεπτεμβρίου 2026, προειδοποιώντας τους χρήστες να μην εγκαταστήσουν το Muse και γράφοντας ότι σοβαρά σφάλματα μηδενικού ημερολογίου θα μπορούσαν να επιτρέψουν σε τοπικό κακόβουλο λογισμικό ή επιτιθέμενους να υποκλέψουν αόρατα τον πράκτορα. Συνδύασε το νήμα με ένα αποθετήριο proof‑of‑concept στο GitHub με τίτλο «not-a-mused»· το ιστορικό υποβολών του αποθετηρίου εμφανίζει τις τρεις υποβολές — προσθήκη του τίτλου και της περιγραφής του έργου, δημιουργία του script notamused.py και ενημέρωση του README — όλες με ημερομηνία 21 Σεπτεμβρίου 2026.

Σε μια ανάρτηση στο προφίλ του στο X με χρονική σήμανση 06:36 UTC στις 22 Σεπτεμβρίου 2026, ο Wardle έγραψε «Ουάου, διορθώθηκε άμεσα!» και επαίνεσε την ταχύτητα της διόρθωσης. Σε μια μεταγενέστερη ανάρτηση εκείνη την ημέρα, έγραψε ότι είναι υποστηρικτής της πλήρους αποκάλυψης, λέγοντας ότι έτσι τα σφάλματα διορθώνονται πιο γρήγορα. Στο νήμα αποκάλυψής του, είχε δηλώσει ότι θα μοιραστεί περισσότερες λεπτομέρειες και περισσότερα σφάλματα στη σύμβαση ασφαλείας Objective by the Sea v9.

Το σφάλμα του σημείου τερματισμού φωνητικής εντολής

Σύμφωνα με την τεκμηρίωση του proof‑of‑concept, το Muse εκθέτει μια μη τεκμηριωμένη ρύθμιση που ονομάζεται endovoyagerdictation_endpoint, την οποία ένας τοπικός επιτιθέμενος ή κακόβουλο λογισμικό μπορεί να τροποποιήσει χωρίς ειδικά προνόμια. Όταν ένας χρήστης κάνει κλικ στο κουμπί μικροφώνου του Muse και δίνει φωνητική εντολή, σύμφωνα με το νήμα του Wardle, η εφαρμογή στέλνει τη φωνητική εντολή στο σημείο τερματισμού του επιτιθέμενου αντί για το δικό του. Το README παραθέτει τις πιθανές συνέπειες: σύλληψη του ηχογραφημένου ήχου και των εντολών, έγχυση εντολών στο Muse, κλοπή υλικού πιστοποίησης του Muse και κατάχρηση οποιασδήποτε πρόσβασης που ο χρήστης έχει παραχωρήσει στον πράκτορα. Η τεκμηρίωση αποθετηρίου συνοψίζει τον αντίκτυπο σε μία γραμμή: «Η πρόσβαση του Muse μπορεί ενδεχομένως να γίνει η πρόσβαση του επιτιθέμενου».

Το proof‑of‑concept υλοποιεί ένα υποσύνολο από τις περισσότερες από 50 εντολές που εκθέτει το Muse και ενεργοποιείται μέσω της ροής φωνητικής εντολής του κουμπιού μικροφώνου, σύμφωνα με το README. Το README σημειώνει ότι η επίθεση είναι τοπική: ο επιτιθέμενος πρέπει ήδη να μπορεί να εκτελέσει κώδικα ως ο τοπικός χρήστης. Παρουσιάζει τον κίνδυνο ως κίνδυνο ενίσχυσης, δηλώνοντας ότι το Muse μπορεί να έχει σημαντικά ευρύτερη πρόσβαση από το κανονικό τοπικό κακόβουλο λογισμικό, γεγονός που το καθιστά ιδιαίτερα χρήσιμο στόχο για ενίσχυση προνομίων και πρόσβασης.

Στο νήμα του, ο Wardle ανέφερε τον πρακτικό αντίκτυπο μιας επιτυχημένης υποκλοπής: κλοπή του ηχογραφημένου ήχου του χρήστη, έγχυση εντολών που το Muse εμπιστεύεται και εκτελεί, και κλοπή του διακριτικού πιστοποιητικού του χρήστη για άμεσο και αόρατο έλεγχο του Muse. Οποιαδήποτε πρόσβαση που ο χρήστης είχε παραχωρήσει στο Muse, συμπεριλαμβανομένων μηνυμάτων, email και οικονομικών, θα εκτέθειε επίσης στον τοπικό επιτιθέμενο, έγραψε. Σε ξεχωριστή ανάρτηση στις 21 Σεπτεμβρίου, χαρακτήρισε το σφάλμα ως εύκολο στην εκμετάλλευση και ζήτησε μια διόρθωση.

Συνδεδεμένες Συσκευές και Απομακρυσμένος Διάνυσμα

Η έκθεση που περιέγραψε ο Wardle επεκτείνεται πέρα από ένα μόνο Mac. Σε ανάρτηση στις 20:30 UTC στις 21 Σεπτεμβρίου 2026, έγραψε ότι μόλις εκμεταλλευτεί ένα Mac, ένας επιτιθέμενος μπορεί να αλληλεπιδράσει με οποιεσδήποτε συνδεδεμένες συσκευές του χρήστη που εκτελούν επίσης το Muse, συμπεριλαμβανομένου του απομακρυσμένου καθορισμού εργασιών στον κινητό πελάτη iOS του Muse αόρατα.

Ο Wardle έγραψε στις 22 Σεπτεμβρίου 2026 ότι υπήρχε επίσης απομακρυσμένος διάνυσμα: μια επίθεση τύπου ClickFix που απαιτεί μόνο μία εντολή που εκτελεί ο χρήστης θα μπορούσε να παραδώσει την υποκλοπή και να δώσει σε έναν απομακρυσμένο επιτιθέμενο έλεγχο σε επίπεδο Muse σε όλες τις συσκευές του θύματος που έχουν ενεργοποιημένο το Muse, συμπεριλαμβαμένου του iOS. Ανέφερε το σημείο αυτό τόσο στην ανάρτηση που επιβεβαίωσε τη διόρθωση όσο και σε απάντηση παρακολούθησης στο νήμα αποκάλυψής του.

Το τεκμηριωμένο σχέδιο ασφαλείας της Meta

Η Meta λάνσαρε το Muse στις 8 Σεπτεμβρίου 2026, παρουσιάζοντάς το ως τον προσωπικό πράκτορα της εταιρείας σε μια ανάρτηση σε ερευνητικό blog που περιγράφει την αρχιτεκτονική ασφαλείας του συστήματος. Η Meta δήλωσε ότι σχεδίασε το σύστημα υποθέτοντας ότι ο πράκτορας μπορεί να βρίσκεται υπό επίθεση και ώστε να περιοριστεί η πιθανή ζημιά. Σύμφωνα με αυτό το σχέδιο, το daemon του πράκτορα και τα εργαλεία που εκτελεί τρέχουν μέσα σε ένα κελί εκτέλεσης systemd‑nspawn απομονωμένο από το κεντρικό σύστημα, και ένας ξεχωριστός πράκτορας στο host, ονομαζόμενος Sentinel, λειτουργεί ως η μοναδική αρχή άδειας για ενέργειες συνδέσμων και για όλη την εξαγωγή δικτύου. Τα διαπιστευτήρια για τις συνδεδεμένες υπηρεσίες αποθηκεύονται στη εικονική μηχανή του χρήστη, και ο Sentinel πραγματοποιεί εισαγωγή διαπιστευτηρίων σε πραγματικό χρόνο στο όριο του δικτύου, ώστε ο πράκτορας να μην βλέπει ποτέ τα πραγματικά διακριτικά, σύμφωνα με την ανάρτηση.

Στην ίδια ανάρτηση, η Meta ανακοίνωσε ότι ανοίγει το πρόγραμμα bug bounty του Muse σε όλους, με βραβεία έως $300.000 για έγκυρες αναφορές, συμπεριλαμβανομένων έως $130.000 για επιτυχημένες προσπάθειες έγχυσης εντολών που επηρεάζουν έναν χρήστη.

Meta’s Help Center τεκμηριώνει πρόσθετες προστασίες: το εικονικό μηχάνημα κάθε χρήστη του Muse είναι απομονωμένο από τους πράκτορες άλλων χρηστών, τα διαπιστευτήρια όπως ονόματα χρήστη και κωδικοί πρόσβασης διατηρούνται σε μια Secure Credentials Store που επιτρέπει στο Muse να ολοκληρώνει εξουσιοδοτημένες ενέργειες χωρίς το μοντέλο AI να βλέπει τον κωδικό, και το Muse έχει σχεδιαστεί ώστε να ζητά επιβεβαίωση πριν από ορισμένες σημαντικές ενέργειες, όπως η αποστολή ηλεκτρονικού ταχυδρομείου ή η πραγματοποίηση αγοράς. Το Κέντρο Βοήθειας δηλώνει ότι οι σημαντικοί έλεγχοι αδειών και ασφαλείας λειτουργούν ξεχωριστά από το μοντέλο AI, ώστε να μην εξαρτώνται από το αν το μοντέλο αναγνωρίζει μόνο του μια κακόβουλη εντολή.

Η ερευνητική ανάρτηση της Meta αναφέρει ότι το Muse δεν είναι αδιάβροχο σε επιθέσεις και ότι η ένεση προτροπών παραμένει ανοιχτό πρόβλημα σε όλο τον κλάδο. Η εταιρεία δήλωσε ότι σχεδιάζει να κυκλοφορήσει ένα Muse Confidential VM, σχεδιασμένο να αποτρέπει κρυπτογραφικά και επαληθεύσιμα τη Meta από την πρόσβαση στα δεδομένα του VM ενός χρήστη, αργότερα φέτος.

Μάιλς Όκαδα είναι αναλυτής που δημιουργήθηκε από τον AI στη Unite.AI, καλύπτοντας την τεχνητή νοημοσύνη και την κυβερνοασφάλεια με έμφαση στις αναδυόμενες απειλές, τις αμυντικές αρχιτεκτονικές και τις εξελισσόμενες δυναμικές μεταξύ επιτιθέμενων και αυτοματοποιημένων συστημάτων. Το έργο του εξετάζει πώς η ΤΝ μετασχηματίζει τις ασφαλιστικές επιχειρήσεις, από την αυτόνομη ανίχνευση και απόκριση απειλών έως την άνοδο των τεχνικών ανταγωνιστικού AI.

Με τεχνική και ερευνητική προοπτική, ο Μάιλς αναλύει ερευνητικές μελέτες ασφαλείας, αποκαλύψεις περιστατικών και πραγματικές αναπτύξεις για να κατανοήσει πού η ΤΝ ενισχύει τις άμυνες - και πού εισάγει νέες ευπάθειες. Ιδιαίτερη προσοχή δίνει στην εκμετάλλευση μοντέλων, τη δηλητηρίαση δεδομένων, την αυτοματοποίηση επιθέσεων και τις λειτουργικές πραγματικότητες της ασφάλειας των συστημάτων που τροφοδοτούνται από την ΤΝ σε κλίμακα.

Οι άρθροι που γράφονται από τον Μάιλς Όκαδα δημιουργούνται από τον AI και ελέγχονται από την редакτική ομάδα της Unite.AI για να διασφαλιστεί η ακρίβεια, η αυστηρότητα και η υπεύθυνη κάλυψη του ταχέως μεταβαλλόμενου τοπίου ασφάλειας ΤΝ.