พบช่องโหว่ zero-day ในแอป Muse ของ Meta(Meta·$META) บน macOS ซึ่งเปิดทางให้โค้ดอันตรายในเครื่องเปลี่ยนเส้นทางการถอดเสียงและการประมวลผล AI ได้ โดย Meta ระบุเมื่อวันที่ 21 ว่าได้ออก Hotfix หลังนักวิจัยด้านความปลอดภัยเปิดเผยปัญหา
ช่องโหว่เกิดจากกระบวนการภายในเครื่องที่ไม่มีสิทธิ์สามารถเปลี่ยนค่าการตั้งค่าส่วนตัวของ Muse ที่ชื่อ endo_voyager_dictation_endpoint ได้ หากค่าดังกล่าวถูกเปลี่ยน ข้อมูลถอดเสียงและพรอมต์ที่ส่งไปยังโมเดล AI อาจถูกเปลี่ยนเส้นทางไปยังเซิร์ฟเวอร์ที่ผู้โจมตีควบคุม
The Register อธิบายว่าปัญหานี้เข้าข่ายการโจมตีเพื่อยกระดับสิทธิ์ภายในเครื่อง ไม่ใช่การโจมตีจากระยะไกล กล่าวคือ ผู้โจมตีบนอินเทอร์เน็ตไม่สามารถเข้าควบคุม Muse ได้โดยไม่มีเงื่อนไขเพิ่มเติม
การโจมตีต้องเริ่มจากการที่โค้ดอันตรายหรือแอปที่ไม่มีสิทธิ์ถูกเปิดใช้งานบน Mac ของผู้ใช้ก่อน จากนั้นกระบวนการดังกล่าวจึงเปลี่ยนการตั้งค่าของ Muse เพื่อดำเนินการโจมตี
แพทริก วอร์เดิล(Patrick Wardle) ผู้ก่อตั้ง Objective-See กล่าวว่า ผู้โจมตีอาจขโมยโทเค็นยืนยันตัวตนของ Muse ผ่านการสื่อสารที่ถูกเปลี่ยนเส้นทาง และนำสิทธิ์ของบริการที่ผู้ใช้เชื่อมต่อไว้ไปใช้ในทางที่ผิด ประเด็นนี้หมายความว่าความเสี่ยงอาจขยายจากการเปิดเผยข้อมูลถอดเสียงไปสู่บริการภายนอกที่ Muse เข้าถึงได้
วอร์เดิลกล่าวว่า “ผู้โจมตีสามารถควบคุมเอเจนต์ให้ดำเนินการตามที่ต้องการได้” โดยการโจมตีแบบ proof-of-concept ที่ Ars Technica รายงานยังสาธิตการใช้ Muse เขียนไฟล์อันตรายลงดิสก์และถ่ายภาพได้ด้วย
อย่างไรก็ตาม Meta ยังไม่ได้ประกาศว่าช่องโหว่นี้ถูกนำไปใช้โจมตีจริง และยังไม่มีการเปิดเผยกรณีที่โทเค็นยืนยันตัวตนถูกขโมยออกไปหรือข้อมูลถอดเสียงถูกส่งไปยังเซิร์ฟเวอร์ของผู้โจมตี
โดยทั่วไป zero-day หมายถึงช่องโหว่ที่ถูกเปิดเผยก่อนมีการแจกจ่ายแพตช์ สำหรับกรณีนี้ ประเด็นสำคัญด้านความปลอดภัยไม่ได้อยู่ที่การบุกรุกจากระยะไกลโดยตรง แต่อยู่ที่โค้ดซึ่งทำงานอยู่ในอุปกรณ์สามารถควบคุมเอเจนต์ AI ที่มีสิทธิ์เข้าถึงหลายส่วนได้
Muse ได้รับการออกแบบให้เชื่อมต่อกับอีเมล ปฏิทิน โซเชียลมีเดีย และบริการชอปปิง เพื่อจัดการตารางเวลา กรอกแบบฟอร์ม และดำเนินการซื้อสินค้า ยิ่งระบบปฏิบัติการและบริการภายนอกเปิดให้เข้าถึงได้กว้าง การเปลี่ยนการตั้งค่าหรือการขโมยข้อมูลยืนยันตัวตนก็อาจนำไปสู่ความเสียหายที่มากขึ้น
เมื่อเปิดตัว Muse Meta ระบุว่าเครื่องเสมือนเฉพาะทาง ชั้นควบคุมสิทธิ์ Sentinel และการแยกข้อมูลรับรองเป็นกลไกความปลอดภัยสำคัญ โดยอธิบายว่า Sentinel จะควบคุมการเข้าถึงบริการภายนอก และโครงสร้างดังกล่าวถูกออกแบบโดยคำนึงถึงกรณีที่เอเจนต์ถูกโจมตี
กรณีนี้ทำให้เกิดข้อสังเกตว่า นอกจากการควบคุมสิทธิ์ภายในเครื่องเสมือนบนคลาวด์แล้ว ยังต้องตรวจสอบการปกป้องการตั้งค่าของไคลเอนต์ macOS ด้วย ประเด็นที่ต้องตรวจสอบเพิ่มเติมคือไคลเอนต์ macOS ปกป้องการตั้งค่าส่วนตัวอย่างไร และกระบวนการภายในเครื่องสามารถแทรกแซงแอปพลิเคชันได้ในรูปแบบใด
Muse เป็นเอเจนต์ AI สำหรับผู้ใช้ทั่วไปที่ Meta เปิดตัวเมื่อวันที่ 8 กันยายน ก่อนหน้านี้ Meta ยังเปิดตัว Muse Glimmer ซึ่งเป็นโมเดล AI แบบ open-weight ที่ทำงานบนคอมพิวเตอร์ส่วนบุคคล พร้อมนำเสนอผลิตภัณฑ์ที่ประมวลผลงาน AI บนอุปกรณ์ของผู้ใช้
อย่างไรก็ตาม Muse Glimmer เป็นผลิตภัณฑ์ที่รันโมเดลโดยตรงบนคอมพิวเตอร์ส่วนบุคคล ขณะที่ช่องโหว่ครั้งนี้เกี่ยวข้องกับแอป macOS ฟังก์ชันถอดเสียง และการเชื่อมต่อบริการภายนอก แม้ทั้งสองผลิตภัณฑ์จะอาศัยการผสานอุปกรณ์ของผู้ใช้เข้ากับฟังก์ชัน AI แต่พื้นผิวการโจมตีและโครงสร้างสิทธิ์แตกต่างกัน
แพทริก วอร์เดิลชี้ว่า Muse อาจเปิดช่องให้เกิดการโจมตีเพราะใช้การถอดเสียงของ macOS โดยส่งข้อมูลไปประมวลผลบนคลาวด์แทนการจัดการภายในอุปกรณ์ และอนุญาตให้แอปทั้งหมดเปลี่ยนการตั้งค่าส่วนตัวได้ หากคำอธิบายด้านความปลอดภัยในช่วงแรกของ Meta มุ่งเน้นเครื่องเสมือนและการป้องกัน prompt injection กรณีนี้ทำให้การปกป้องการตั้งค่าบนไคลเอนต์กลายเป็นประเด็นสำคัญ
ขณะนี้ยังไม่ยืนยันเวอร์ชันที่ใช้กับ Hotfix ของ Meta และวิธีอัปเดตโดยละเอียด ส่วนการถูกนำไปใช้โจมตีจริงและความเสียหายที่เกิดขึ้นยังรอการประกาศเพิ่มเติมจาก Meta
ความคิดเห็น 0