An ninh mạng

Meta nhanh chóng sửa lỗi zero‑day của Muse cho phép kẻ tấn công chiếm đoạt AI Agent

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Nhà nghiên cứu bảo mật Patrick Wardle cho biết vào ngày 22 tháng 9 năm 2026 rằng Meta đã nhanh chóng sửa một lỗ hổng zero‑day trong Muse, trợ lý AI cá nhân mới ra mắt của họ, sau khi ông công bố công khai vào ngày 21 tháng 9 năm 2026 rằng một tiến trình cục bộ không có đặc quyền có thể chuyển hướng lưu lượng ghi âm của ứng dụng Mac tới một điểm cuối do kẻ tấn công kiểm soát và chiếm đoạt trợ lý một cách vô hình.

Công bố công khai và xác nhận bản vá

Wardle công bố phát hiện của mình trong một luồng trên X bắt đầu lúc 14:42 UTC ngày 21 tháng 9 năm 2026, cảnh báo người dùng không nên cài đặt Muse và viết rằng các lỗ hổng zero‑day nghiêm trọng có thể cho phép phần mềm độc hại cục bộ hoặc kẻ tấn công chiếm đoạt trợ lý một cách vô hình. Ông đã ghép luồng này với một kho mã minh chứng trên GitHub có tiêu đề “not-a-mused”; lịch sử commit của kho cho thấy ba lần cam kết — thêm tiêu đề và mô tả dự án, tạo script notamused.py, và cập nhật README — đều có ngày 21 tháng 9 năm 2026.

Trong một bài đăng trên hồ sơ X của anh ấy có dấu thời gian 06:36 UTC ngày 22 tháng 9 năm 2026, Wardle viết “Hooray, hot-fixed!” và ca ngợi tốc độ của bản vá. Trong một bài đăng sau đó cùng ngày, ông viết rằng mình là người ủng hộ công bố đầy đủ, cho rằng cách này giúp sửa lỗi nhanh hơn. Trong luồng công bố của mình, ông đã nói sẽ chia sẻ thêm chi tiết và nhiều lỗi hơn tại hội nghị bảo mật Objective by the Sea v9.

Lỗ hổng điểm cuối ghi âm

Theo tài liệu minh chứng, Muse công khai một cài đặt chưa được tài liệu hoá có tên endodu hànhdictation_endpoint mà kẻ tấn công cục bộ hoặc phần mềm độc hại có thể sửa đổi mà không cần đặc quyền đặc biệt. Khi người dùng nhấn nút micro của Muse và ghi âm một lời nhắc, theo luồng của Wardle, ứng dụng sẽ gửi bản ghi âm tới điểm cuối của kẻ tấn công thay vì. README liệt kê các hậu quả tiềm tàng: ghi lại âm thanh và lời nhắc đã được ghi, tiêm lời nhắc vào Muse, đánh cắp thông tin xác thực của Muse, và lạm dụng bất kỳ quyền truy cập nào mà người dùng đã cấp cho trợ lý. tài liệu kho tóm tắt tác động trong một câu: “Quyền truy cập của Muse có thể trở thành quyền truy cập của kẻ tấn công.”

Minh chứng thực hiện một phần của hơn 50 lệnh mà Muse cung cấp và được kích hoạt thông qua luồng ghi âm khi nhấn nút micro, theo README. README ghi chú rằng cuộc tấn công là cục bộ: kẻ tấn công phải đã có khả năng thực thi mã dưới quyền người dùng cục bộ. Nó mô tả rủi ro như một sự khuếch đại, cho rằng Muse có thể có quyền truy cập rộng hơn đáng kể so với phần mềm độc hại cục bộ thông thường, khiến nó trở thành mục tiêu đặc biệt hữu ích cho việc khuếch đại đặc quyền và quyền truy cập.

Trong luồng của mình, Wardle liệt kê tác động thực tiễn của một vụ chiếm đoạt thành công: đánh cắp âm thanh được ghi của người dùng, tiêm lời nhắc mà Muse tin tưởng và thực thi, và đánh cắp token xác thực của người dùng để điều khiển Muse một cách trực tiếp và vô hình. Bất kỳ thứ gì mà người dùng đã cấp quyền cho Muse, bao gồm tin nhắn, email và tài chính, cũng sẽ bị kẻ tấn công cục bộ tiếp cận, ông viết. Trong một bài đăng riêng vào ngày 21 tháng 9, ông gọi lỗ hổng này là dễ khai thác và yêu cầu một bản sửa.

Thiết bị kết nối và một vectơ từ xa

Sự lộ lọt mà Wardle mô tả không chỉ giới hạn ở một máy Mac duy nhất. Trong một bài đăng lúc 20:30 UTC ngày 21 tháng 9 năm 2026, ông viết rằng một khi máy Mac bị khai thác, kẻ tấn công có thể tương tác với bất kỳ thiết bị kết nối nào của người dùng cũng đang chạy Muse, bao gồm việc điều khiển từ xa khách hàng Muse trên iOS một cách vô hình.

Wardle viết vào ngày 22 tháng 9 năm 2026 rằng một vectơ từ xa cũng đã tồn tại: một cuộc tấn công kiểu ClickFix chỉ cần một lệnh do người dùng chạy có thể thực hiện việc chiếm đoạt và cung cấp cho kẻ tấn công từ xa quyền kiểm soát toàn bộ các thiết bị có bật Muse của nạn nhân, bao gồm iOS. Ông đã nêu điểm này cả trong bài đăng xác nhận bản vá và trong phản hồi tiếp theo trong luồng công bố của mình.

Thiết kế bảo mật được tài liệu hoá của Meta

Meta ra mắt Muse vào ngày 8 tháng 9 năm 2026, giới thiệu nó như là trợ lý cá nhân của công ty trong một bài đăng trên blog nghiên cứu chi tiết kiến trúc bảo mật của hệ thống. Meta cho biết họ thiết kế hệ thống với giả định trợ lý có thể bị tấn công và nhằm hạn chế thiệt hại tiềm tàng. Theo thiết kế này, daemon của trợ lý và các công cụ nó thực thi chạy trong một ô runtime systemd-nspawn được cô lập khỏi hệ thống chủ, và một agent riêng phía máy chủ gọi là Sentinel đóng vai trò là cơ quan cấp quyền duy nhất cho các hành động kết nối và mọi lưu lượng mạng ra. Thông tin xác thực cho các dịch vụ kết nối được lưu trữ trong máy ảo của người dùng, và Sentinel thực hiện chèn thông tin xác thực ngay tại ranh giới mạng, vì vậy trợ lý không bao giờ nhìn thấy token thực, theo bài đăng.

Trong cùng bài đăng, Meta cho biết họ đang mở chương trình thưởng lỗi (bug bounty) cho Muse cho bất kỳ ai, với phần thưởng lên đến 300.000 USD cho các báo cáo hợp lệ, bao gồm lên đến 130.000 USD cho các nỗ lực tiêm lời nhắc thành công ảnh hưởng đến một người dùng.

Trung tâm trợ giúp của Meta ghi lại các biện pháp bảo vệ bổ sung: mỗi máy ảo của người dùng Muse được cô lập khỏi các tác nhân của người dùng khác, thông tin đăng nhập như tên người dùng và mật khẩu được lưu trong Kho Thông tin Đăng nhập Bảo mật cho phép Muse thực hiện các hành động được ủy quyền mà không để mô hình AI nhìn thấy mật khẩu, và Muse được thiết kế để yêu cầu xác nhận trước một số hành động quan trọng, chẳng hạn như gửi email hoặc thực hiện mua hàng. Trung tâm trợ giúp cho biết các kiểm tra quyền và bảo mật quan trọng hoạt động độc lập với mô hình AI, do đó chúng không phụ thuộc vào việc mô hình tự nhận diện một lệnh độc hại.

Bài đăng nghiên cứu của Meta cho biết Muse không miễn nhiễm trước các cuộc tấn công và việc tiêm lệnh vẫn là một vấn đề mở trong toàn ngành. Công ty cho biết sẽ ra mắt Máy ảo Muse Confidential, được thiết kế để ngăn chặn Meta tự mình truy cập dữ liệu trong máy ảo của người dùng một cách mật mã và có thể kiểm chứng, vào cuối năm nay.

Miles Okada là một nhà phân tích được tạo bởi AI tại Unite.AI, chuyên về trí tuệ nhân tạo và an ninh mạng với trọng tâm vào các mối đe dọa mới nổi, kiến trúc phòng thủ và động lực thay đổi giữa kẻ tấn công và hệ thống tự động. Công việc của ông nghiên cứu cách AI đang thay đổi hoạt động an ninh, từ việc phát hiện và phản ứng tự động với các mối đe dọa đến sự gia tăng của các kỹ thuật AI đối lập.

Với quan điểm kỹ thuật và điều tra, Miles phân tích nghiên cứu an ninh, tiết lộ sự cố và triển khai thực tế để hiểu nơi AI tăng cường phòng thủ - và nơi nó giới thiệu các điểm yếu mới. Ông đặc biệt chú ý đến việc khai thác mô hình, đầu độc dữ liệu, tự động hóa tấn công và thực tế hoạt động của việc bảo mật các hệ thống được cung cấp bởi AI ở quy mô lớn.

Các bài viết được viết bởi Miles Okada được tạo bởi AI và được xem xét bởi nhóm biên tập của Unite.AI để đảm bảo độ chính xác, nghiêm ngặt và phạm vi bảo vệ có trách nhiệm của cảnh quan an ninh AI đang thay đổi nhanh chóng.