آیکون خبر

خبر کامل

آسیب‌پذیری بحرانی در دستیار هوش مصنوعی Muse متا؛ امکان کنترل کامل حساب کاربران

آسیب‌پذیری بحرانی در دستیار هوش مصنوعی Muse متا؛ امکان کنترل کامل حساب کاربران

آسیب‌پذیری امنیتی بسیار جدی در دستیار هوش مصنوعی جدید متا، موس (Muse)، کشف شده است که می‌تواند تمام دسترسی‌های کاربر را به خطر بیندازد. برخلاف ادعاهای مارک زاکربرگ مبنی بر امنیت فوق‌العاده این ابزار، یک نقص امنیتی از نوع روز صفر (Zero-day) اجازه می‌دهد مهاجمان با استفاده از دستورات ساده، کنترل کامل این دستیار را در دست بگیرند.

نقص طراحی در دستیار هوش مصنوعی Muse

دستیار هوش مصنوعی Muse که برای انجام کارهای پیچیده مانند رزرو قرار ملاقات، پر کردن فرم‌ها و حتی انجام خرید طراحی شده است، دسترسی‌های بسیار گسترده‌ای به حساب‌های کاربری، ایمیل، تقویم و حتی دوربین و میکروفون سیستم دارد. پاتریک واردل، کارشناس برجسته امنیت macOS، اعلام کرد که این دستیار به دلیل تصمیمات اشتباه در معماری نرم‌افزار، امنیت سیستم‌عامل را نیز دور می‌زند.

مشکل اصلی در نحوه مدیریت تنظیمات و فرآیند تبدیل گفتار به متن نهفته است. مهاجمان می‌توانند با تغییر نقطه انتهایی (Endpoint) که فرآیند تبدیل گفتار به متن در آن انجام می‌شود، توکن‌های احراز هویت کاربر را سرقت کنند. این کار باعث می‌شود مهاجم بدون نیاز به نصب بدافزارهای پیچیده، کنترل کامل حساب کاربری را به دست بگیرد.

واکنش شرکت آمازون به ورود دستیار هوش مصنوعی

در پی این گزارش‌ها و مسائل امنیتی، شرکت آمازون اقدام به مسدود کردن دسترسی دستیار هوش مصنوعی Muse به سایت خود کرده است. آمازون در بیانیه‌ای اعلام کرد که این دستیار یک عامل هوش مصنوعی غیرمجاز است که شرایط استفاده از این پلتفرم را نقض می‌کند.

آمازون تأکید کرد که اپلیکیشن‌های شخص ثالثی که قصد انجام خرید به نام مشتریان را دارند، باید از پروتکل‌های شفاف و مورد تأیید سرویس‌دهندگان استفاده کنند. این اقدام نشان‌دهنده نگرانی‌های گسترده در میان غول‌های فناوری نسبت به امنیت عامل‌های هوشمند (AI Agents) است.

چگونه حمله انجام می‌شود؟

یکی از روش‌های اجرای این حمله، استفاده از تکنیک ClickFix است که به راحتی کاربران را فریب می‌دهد. مهاجم می‌تواند با قرار دادن یک سرور پروکسی بین کاربر و سرورهای متا، دستورات مخربی را به دستیار تحمیل کند. این دستورات می‌توانند شامل موارد زیر باشند:

  • ارسال آرشیو پیام‌های واتس‌اپ به سرور مهاجم
  • ثبت تصاویر از دوربین کاربر بدون اطلاع او
  • نوشتن فایل‌های مخرب در حافظه سیستم

در نهایت، کشف این آسیب‌پذیری نشان می‌دهد که سرعت توسعه هوش مصنوعی ممکن است باعث نادیده گرفتن اصول بنیادین امنیت شده باشد. تا زمانی که شرکت‌هایی مانند متا، امنیت را در مراحل اولیه طراحی در نظر نگیرند، اعتماد کاربران به دستیارهای هوشمند همچنان با چالش‌های جدی روبرو خواهد بود.

شناسنامه خبر:

درباره هوش‌مصنوعی دست‌اول:

تمامی اخبار دست‌اول توسط دستیار هوش مصنوعی «هوشنگ» پردازش، صحت‌سنجی، خلاصه و بازنویسی شده است. هوشنگ هر روز با داده‌های جدید آموزش داده می‌شود و با نظارت دقیق انسانی و سردبیری دست‌اول در حال بهتر شدن است.
شما می‌توانید از چت‌بات و سایر ابزارهای هوشنگ به صورت رایگان استفاده کنید.

دسترسی رایگان به هوشنگ ↗