pirmdiena, 2026. gada 21. septembris
Rīga TV

Pasaules un Latvijas ziņas vienuviet

TehnoloģijasPublicēts: 2026. gada 22. septembris 01:45

Metas AI asistentam Muse atklāta nopietna drošības nepilnība

Drošības pētnieks atklājis kritisku ievainojamību Meta AI asistentā Muse, kas ļauj jebkurai lokālai lietotnei vai termināļa komandai pārņemt kontroli pār lietotāja kontu. Amazon jau bloķējis Muse piekļuvi savai vietnei.

Foto: Ars Technica

Meta izpilddirektors Marks Cukerbergs ir uzsvēris, ka jaunais AI asistents Muse esot veidots ar drošību un privātumu kā pamatprincipiem. Tomēr macOS drošības eksperta Patrika Vārdla atklātā nopietna ievainojamība rada šaubas par šiem apgalvojumiem.

Muse ir pirms dažām nedēļām atklāts asistents, kas var rezervēt tikšanās, aizpildīt veidlapas, veikt pirkumus, ģenerēt attēlus un dokumentus, kā arī piekļūt lietotāja WhatsApp, e-pastam, kalendāram un sociālo tīklu kontiem. Lai to darītu, lietotājam jāpiešķir asistentam plaša piekļuve operētājsistēmas resursiem — failu rakstīšanai, mikrofonam, kamerai un atrašanās vietai.

Kā darbojas uzbrukums

Vārdls atklāja, ka jebkura lokāli instalēta lietotne vai izpildīta termināļa komanda var mainīt virkni nedokumentētu Muse iestatījumu neatkarīgi no tai piešķirtajām macOS atļaujām. Viens no tiem ļauj mainīt serveri, kurā notiek balss transkripcija — parasti tas ir Meta serveris, taču uzbrucējs var to novirzīt uz savu adresi un tādējādi iegūt autentifikācijas marķieri, kas dod pilnu kontroli pār lietotāja Muse kontu.

Vārdls norādīja, ka izveidojis vairākus paraugdemonstrējumus, kas ļauj bez lietotāja ziņas rakstīt ļaunprātīgus failus diskā vai uzņemt fotoattēlus. Viņaprāt, pietiek ar vienkāršu tā saukto ClickFix uzbrukuma variantu, lai pilnībā pārņemtu kontu.

Meta klusē, Amazon rīkojas

Meta pārstāvji neatbildēja uz jautājumiem par ievainojamību. Uzņēmums pēdējo nedēļu laikā publicējis divus emuāra ierakstus, aprakstot Muse drošības risinājumus. Aptuveni 12 stundas pirms ievainojamības publiskošanas Amazon sāka bloķēt Muse izmantošanu pirkumiem savā vietnē, paziņojot, ka tā ir neautorizēta AI aģenta darbība, kas pārkāpj platformas lietošanas noteikumus.

Vārdls, kurš ir organizācijas Objective-See Foundation dibinātājs un grāmatu sērijas par Mac ļaunprogrammatūru autors, plāno detalizētāk pastāstīt par atklājumu novembrī notiekošajā drošības konferencē.

Komentāri

0/1500

Komentāri tiek automātiski moderēti. Aizliegts naids, draudi, personas dati un spams.

Ielādē komentārus…

Vēl šajā kategorijā