الملخص:
تعرض مساعد الذكاء الاصطناعي Muse الذي أطلقته شركة Meta مؤخرًا لثغرة أمنية خطيرة في يوم الصفر. يتمتع Muse لنظام التشغيل macOS بأذونات نظام واسعة للغاية. بمجرد استغلاله، يمكن للمهاجم الحصول على الرمز المميز المستخدم للتحقق من هوية حساب Muse من خلال التطبيقات المحلية أو حتى الأوامر الطرفية، بالإضافة إلى التحكم في حساب مساعد الذكاء الاصطناعي بالكامل. ص> وقال باحثون أمنيون إن هذا يعني أن المهاجمين يمكنهم تنفيذ عدد كبير من العمليات عالية المخاطر بالأذونات التي حصل عليها Muse نفسه، بما في ذلك كتابة ملفات ضارة، والتقاط الصور، وقراءة بيانات المستخدم. ص> ص>

Muse هو وكيل جديد للذكاء الاصطناعي تم إطلاقه مؤخرًا بواسطة Meta. يمكنه إكمال العمليات مثل تحديد المواعيد وملء النماذج والتعامل مع شؤون خدمة العملاء والتسوق نيابة عن المستخدمين. ويمكنه أيضًا إنشاء صور وإنشاء مستندات والاتصال بالتطبيقات الشائعة الاستخدام والخدمات عبر الإنترنت للمستخدمين. حاليًا، يوفر Muse إصدارًا لنظام التشغيل MacOS، ولم يتم إصدار إصدار Windows بعد. لكي يتمكن Muse من إكمال هذه المهام، يحتاج المستخدمون إلى منحه حق الوصول إلى حسابات WhatsApp والبريد الإلكتروني والتقويم وحسابات الوسائط الاجتماعية. ص>
خلافًا لروبوتات الدردشة العادية، يعد Muse وكيلًا للذكاء الاصطناعي يمكنه بالفعل تنفيذ العمليات نيابة عن المستخدم. يمكنه أيضًا إنشاء الأدوات التي تحتاجها ديناميكيًا أثناء تنفيذ المهمة. لذلك، يجب أن يحصل Muse على أذونات نظام أوسع بكثير من تطبيقات الدردشة التقليدية المعتمدة على الذكاء الاصطناعي. ص>
في نظام التشغيل macOS، يحتاج Muse إلى الحصول على سلسلة من الأذونات التي يحميها نظام التشغيل، بما في ذلك كتابة الملفات على القرص، والوصول إلى الميكروفون والكاميرا، والحصول على الموقع، والوصول إلى التقويم. السبب وراء تصميم Apple لقيود أذونات النظام هذه هو منع التطبيقات أو البرامج العادية التي يتم تنفيذها في الجهاز من استدعاء هذه الموارد الحساسة حسب الرغبة. ص>
ومع ذلك، اكتشف الباحثون الأمنيون أن تصميم Muse يتجاوز في الواقع بعض آليات العزل الأمني التي يوفرها نظام التشغيل macOS في الأصل. ص>
تم اكتشاف الثغرة الأمنية بواسطة خبير أمان macOS باتريك واردل. ووجد أن أي تطبيق مثبت محليًا أو تنفيذ تعليمات برمجية، بغض النظر عن مدى محدودية أذونات macOS التي يتمتع بها، يمكنه تعديل عدد كبير من الإعدادات الداخلية غير المكشوف عنها في Muse. ص>
لا تشكل الغالبية العظمى من هذه الإعدادات في حد ذاتها خطرًا أمنيًا واضحًا، مثل تغيير خيارات واجهة المستخدم مثل الوضع المظلم. لكن يعد أحد الإعدادات أمرًا بالغ الأهمية لأنه يسمح للعملية بتعديل نقاط نهاية الشبكة التي يستخدمها Muse لنسخ الكلام. ص>
في الظروف العادية، سيرسل Muse طلب نسخ الكلام إلى الخادم الذي يتم تشغيله بواسطة Meta. ومع ذلك، يمكن للمهاجم الاستفادة من الثغرة الأمنية وتغيير هذا العنوان إلى خادم يتحكم فيه. بمجرد أن يبدأ Muse في إرسال الطلبات إلى الخادم الضار، قد يحصل المهاجم أيضًا على الرمز المميز المستخدم لمصادقة حساب Muse الخاص بالمستخدم. ص>

بمجرد الحصول على هذا الرمز، لم يعد المهاجم يتحكم في طلب صوتي واحد فقط، ولكن يمكنه التحكم المستمر في حساب Muse بأكمله. وقال واردل إن المهاجمين يمكنهم استخدام الامتيازات العالية التي حصل عليها Muse بشكل مباشر لإكمال العمليات المختلفة دون الحاجة إلى كتابة مجموعة معقدة من البرامج الضارة لنظام التشغيل MacOS. ص>
أنتج Wardle العديد من هجمات إثبات المفهوم، بما في ذلك استخدام Muse لكتابة ملفات ضارة على القرص واستدعاء الكاميرا لالتقاط الصور. في بعض الاختبارات، حتى المستخدم شديد الحذر قد لا يرى تحذيرات أمنية واضحة. ص>
هذا يعني أن Muse لديه مشكلة أمنية خاصة: لا يحتاج المهاجم بالضرورة إلى الحصول أولاً على التحكم الكامل في Muse نفسه، ولكنه يحتاج فقط إلى العثور على نقطة دخول تسمح بتشغيل تعليمات برمجية ضارة على جهاز Mac، وقد يستغل أيضًا امتيازات النظام التي حصل عليها Muse. ص>
من الجدير بالذكر أن أحد أنواع الهجمات على وجه الخصوص هو ما يسمى بهجوم ClickFix. لقد أصبح ClickFix وسيلة فعالة جدًا لهجمات الهندسة الاجتماعية في السنوات الأخيرة. وتتمثل طريقتها الأساسية في خداع المستخدمين لتنفيذ عمليات أو أوامر تبدو عادية، ولكنها في الواقع تقوم بتشغيل تعليمات برمجية ضارة يقدمها المهاجم على الجهاز. ص>
قال واردل إنه من خلال تعديل بسيط لطريقة الهجوم هذه، من الممكن التحكم بشكل أكبر في حساب Muse. وهذا أيضًا يجعل الحكمة التقليدية القائلة بأن "جميع الإجراءات الأمنية لا معنى لها إذا تم اختراق جهاز Mac الخاص بك" لا تنطبق تمامًا على Muse. ص>
السبب هو أن عواقب الهجمات على التطبيقات العادية والهجمات على عملاء الذكاء الاصطناعي مختلفة. حصلت Muse نفسها على عدد كبير من الأذونات للوصول إلى بيانات المستخدم وتنفيذ العمليات الفعلية. لذلك، طالما أن المهاجم يمكنه استخدام Muse لإكمال تصعيد الأذونات، فيمكن تحويل الهجوم المحلي الأصلي بأذونات محدودة للغاية إلى سيطرة واسعة النطاق على وكيل الذكاء الاصطناعي. ص>
يمكن للمهاجم أيضًا استخدام وكلاء الشبكة لشن الهجمات. إحدى الطرق هي الحصول على خادم يتحكم فيه المهاجم بين مستخدم Muse وخادم Meta. عندما يُدخل مستخدم أمرًا صوتيًا في Muse، يمكن للمهاجم إدراج مطالبة ضارة في الطلب لحث Muse على تنفيذ العملية التي يريد المهاجم إكمالها، مثل مطالبة Muse بحزم جميع رسائل WhatsApp الخاصة بالمستخدم وإرسالها إلى المهاجم. ص>
والأمر الأكثر خطورة هو أنه بمجرد إرسال رمز المصادقة الخاص بـ Muse أيضًا إلى خادم ضار، فقد يكتسب المهاجم تحكمًا مستمرًا في حساب Muse بدلاً من مجرد إكمال الهجوم. ص>
يعتقد واردل أن قرارات التصميم المتعددة في Muse مجتمعة لإنشاء الثغرة الأمنية. إحدى المشكلات الرئيسية هي اختيار Meta للسماح لـ Muse بإكمال نسخ الكلام في السحابة. ص>
يوفر نظام التشغيل macOS نفسه منذ فترة طويلة آليات لإكمال الإملاء والنسخ محليًا على الجهاز. إذا اختار Meta الاحتفاظ بالبيانات الصوتية الحساسة داخل الجهاز، فلن يكون هجوم المهاجم عن طريق تعديل عنوان خادم النسخ السحابي ممكنًا. ص>
هناك مشكلة أخرى وهي أن Muse يسمح لأي تطبيق محلي بالتحكم في عدد كبير من الإعدادات غير المكشوف عنها. يعتقد واردل أن Meta ربما أرادت في الأصل فقط السماح للتطبيقات التي تتعاون مع Muse بضبط المعلمات المتعلقة بواجهة المستخدم، وهذا التصميم نفسه له عقلانية معينة. لكن السماح لأي تطبيق بتغيير نقاط نهاية الخادم التي تتعامل مع البيانات الصوتية الحساسة يمثل خطرًا أمنيًا مختلفًا تمامًا. ص>
يعتقد واردل أن قرارات التصميم هذه تثير سؤالًا أكبر حول مقدار الاعتبارات الأمنية التي وضعتها Meta في تصميم Muse واختباره. وقال إنه بالنسبة لتطبيقات الذكاء الاصطناعي التي تتمتع بأذونات النظام الواسعة هذه، يجب أن تكون متطلبات الأمان أعلى بكثير من البرامج العادية. ص>
نشرت Meta سابقًا مقالتين متتاليتين توضحان بالتفصيل الإجراءات التي اتخذتها Muse فيما يتعلق بالخصوصية والأمان أثناء عملية التصميم. أكد مؤسس Meta والرئيس التنفيذي مارك زوكربيرج أيضًا أن Muse قد تم تصميمه وفقًا لمتطلبات الخصوصية والأمان منذ البداية. ص>
ومع ذلك، فإن الكشف عن ثغرة اليوم صفر يتناقض بشكل واضح مع مفهوم الأمان الذي أكدت عليه ميتا سابقًا. خاصة في سياق الحوادث الأمنية الأخيرة التي حدثت في نماذج الذكاء الاصطناعي الأخرى، فإن مسألة حصول عملاء الذكاء الاصطناعي على المزيد والمزيد من أذونات التشغيل العملية تجذب انتباه الباحثين الأمنيين. ص>
في السابق، تعرضت نماذج Anthropic وGoogle لحوادث أمنية تتعلق بشبكات خارجية تابعة لجهات خارجية أثناء الاختبار الداخلي. وعلى الرغم من أن الاختبارات لم تكن تهدف إلى مهاجمة هذه الشبكات، إلا أن قدرة أنظمة الذكاء الاصطناعي على التصرف بشكل مستقل أثارت مناقشات مستمرة في المجال الأمني. ص>
في الوقت نفسه، بدأت أمازون في منع Muse من التسوق على موقعها الإلكتروني قبل حوالي 12 ساعة من الإعلان عن الثغرة الأمنية. عندما يحاول المستخدمون أن يطلبوا من Muse التسوق على أمازون، سيرون رسالة مطالبة من أمازون تفيد بأن Muse هو وكيل ذكاء اصطناعي غير مصرح به وينتهك شروط استخدام أمازون. ص>
قالت أمازون إن تطبيقات الطرف الثالث التي تتيح عمليات الشراء من شركات أخرى نيابة عن العملاء يجب أن تعمل بشكل مفتوح وشفاف وتحترم قرار مزود الخدمة بالسماح لهم بالمشاركة في المعاملات. وتعتقد أمازون أن هذا يشبه العلاقة بين منصات تناول الطعام في الخارج والمطاعم، ومنصات ومتاجر التوصيل، ووكلاء السفر وشركات الطيران عبر الإنترنت. يحتاج وكلاء الذكاء الاصطناعي الذين يمكنهم إجراء المعاملات نيابة عن المستهلكين أيضًا إلى الالتزام بهذا المبدأ. ص>
طلبت أمازون أيضًا من Meta إزالة منصتها من تجربة التسوق في Muse. ص>
إن الإجراءات التقييدية التي اتخذتها أمازون هذه المرة تأتي أيضًا في سياق المنافسة بين Meta وAmazon حول تسوق وكلاء الذكاء الاصطناعي. في المستقبل، سيتمكن وكلاء الذكاء الاصطناعي من تصفح مواقع الويب مباشرة واختيار المنتجات وإكمال المدفوعات للمستخدمين. ولذلك، فإن كيفية تحديد مواقع الويب التقليدية وما إذا كان سيتم السماح لوكلاء الذكاء الاصطناعي بالوصول إليها أصبحت مشكلة تجارية وتقنية جديدة. ص>
لم ترد ميتا بعد على أسئلة محددة أثارتها وسائل الإعلام حول ثغرة يوم الصفر هذه، لذلك من غير الواضح ما إذا كانت الشركة قد طورت تصحيحًا، وما إذا كانت قد بدأت في دفع تحديثات الإصلاح إلى المستخدمين المتأثرين، وما إذا كانت هذه الثغرة الأمنية قد تم استغلالها بالفعل قبل أن يكتشفها الباحثون. ص>
وقال واردل إنه يخطط لمزيد من التعريف بهذه الثغرة الأمنية ومناقشة التهديدات الأمنية الأخرى التي قد يشكلها مساعدو الذكاء الاصطناعي في مؤتمر الأمن Objective by the Sea في نوفمبر من هذا العام. ويعتقد أيضًا أن المعايير الأمنية لعملاء الذكاء الاصطناعي يجب أن تكون أعلى بكثير من تلك الخاصة بالتطبيقات العادية، لأنه من أجل إكمال المهام المصرح بها من قبل المستخدمين، غالبًا ما تحتاج مثل هذه البرامج إلى الوصول إلى الحسابات والاتصالات والملفات والكاميرات والميكروفونات وغيرها من الموارد الحساسة في نفس الوقت. ص>
تُظهر المشكلات التي كشفها Muse هذه المرة أيضًا أن هناك اختلافات واضحة في النماذج الأمنية لوكلاء الذكاء الاصطناعي والتطبيقات التقليدية. حتى في حالة حدوث ثغرات أمنية في البرامج التقليدية، عادةً ما يظل المهاجمون بحاجة إلى الحصول على أذونات النظام تدريجيًا؛ تم تصميم وكلاء الذكاء الاصطناعي أنفسهم لتنفيذ العمليات نيابة عن المستخدمين. لذلك، بمجرد وجود عيوب في آلية المصادقة أو حدود الأذونات، يمكن للمهاجمين استخدام الأذونات التي تم الحصول عليها بشكل قانوني من وكيل الذكاء الاصطناعي بشكل مباشر لإكمال العمليات عالية المخاطر. ص>
لا يزال نطاق التأثير المحدد لهذه الثغرة الأمنية والتقدم المحرز في إصلاح Meta بحاجة إلى مزيد من التأكيد. ولكن بالنسبة للمستخدمين الذين يحتاجون إلى وكلاء الذكاء الاصطناعي للاتصال بالبريد الإلكتروني والرسائل الفورية والتقويم ووسائل التواصل الاجتماعي وخدمات الدفع والتسوق، فإن حادثة Muse تسلط الضوء مرة أخرى على مشكلة أساسية: كلما زاد عدد الأذونات التي يتمتع بها مساعد الذكاء الاصطناعي، زادت أهمية آلية الأمان الخاصة به. ص> ص>
التعليقات