Meta แพตช์ช่องโหว่ zero-day ในแอป Muse บน macOS
Meta ออกแพตช์แก้ไขช่องโหว่แบบ zero-day ในแอป Muse บน macOS หลังนักวิจัยด้านความปลอดภัยพบว่า bug ดังกล่าวอาจเปิดทางให้ผู้โจมตีควบคุมเอเจนต์ AI ได้ โดยเงื่อนไขสำคัญคือผู้โจมตีต้องมีสิทธิ์เข้าถึงเครื่อง…

Meta ออกแพตช์แก้ไขช่องโหว่แบบ zero-day ในแอป Muse บน macOS หลังนักวิจัยด้านความปลอดภัยพบว่า bug ดังกล่าวอาจเปิดทางให้ผู้โจมตีควบคุมเอเจนต์ AI ได้ โดยเงื่อนไขสำคัญคือผู้โจมตีต้องมีสิทธิ์เข้าถึงเครื่องของเหยื่อในระดับ local ก่อน แต่เมื่อเจาะได้แล้วก็สามารถเข้าถึงบัญชี Muse ของผู้ใช้ได้
รายงานระบุว่าช่องโหว่นี้อาศัยการตั้งค่าบางอย่างของ Muse ที่ไม่ได้เปิดเผยอย่างเป็นทางการ และเปิดโอกาสให้กระบวนการที่รันโค้ดในเครื่องส่งต่อการประมวลผลการถอดเสียงจากเซิร์ฟเวอร์ของ Meta ไปยัง endpoint ที่ผู้โจมตีควบคุมเองได้ ส่งผลให้ข้อมูลหรือเซสชันที่เกี่ยวข้องกับ Muse ถูกดึงไปใช้ประโยชน์ต่อได้
นักวิจัยที่ค้นพบปัญหาชี้ว่า การออกแบบระบบมีส่วนทำให้ความเสี่ยงสูงขึ้น โดยเฉพาะแนวทางที่ให้ Muse ทำงานถอดเสียงบนคลาวด์แทนที่จะประมวลผลบนเครื่อง และการเปิดให้แอปอื่นเข้าถึงและควบคุมการตั้งค่าที่ไม่เป็นทางการของ Muse ได้ค่อนข้างกว้าง
เหตุการณ์นี้สะท้อนว่าบริการ AI agent ที่พึ่งพา cloud และมีการเชื่อมต่อกับข้อมูลผู้ใช้อย่างใกล้ชิด อาจถูกโจมตีได้แม้ช่องโหว่ไม่ได้เริ่มจากการโจมตีระยะไกลโดยตรง นอกจากนี้ยังตอกย้ำความสำคัญของการจำกัดสิทธิ์ การตรวจสอบการตั้งค่าที่ซ่อนอยู่ และการออกแบบระบบให้ปลอดภัยตั้งแต่ต้น
แม้ Meta จะแก้ไขแล้ว แต่กรณีนี้น่าจะเป็นอีกตัวอย่างที่ชี้ให้เห็นว่าฟีเจอร์ AI ที่ดูสะดวกอาจมาพร้อมความเสี่ยงด้านความปลอดภัยสูง หากมีการพึ่งพาเซิร์ฟเวอร์ภายนอกและการควบคุมผ่านค่าตั้งค่าภายในที่ไม่โปร่งใสต่อผู้ใช้ทั่วไป


