مِخبارMIKHBAR
الأمن التقني

ميتا تُصلح ثغرة أمنية خطيرة في مساعدها الذكي Muse لنظام macOS

عالجت ميتا ثغرة أمنية في تطبيق Muse كانت تسمح بالتحكم في الوكيل الذكي عبر استغلال إعدادات غير موثقة، وذلك في أعقاب تقارير تقنية كشفت حجم المخاطر الأمنية.

ميتا تُصلح ثغرة أمنية خطيرة في مساعدها الذكي Muse لنظام macOS

اكتشاف الثغرة الأمنية

واجهت شركة ميتا تحدياً أمنياً جديداً بعدما كشف خبير الأمن السيبراني الشهير security researcher Patrick Wardle عن ثغرة أمنية خطيرة في تطبيق الذكاء الاصطناعي Muse المخصص لنظام macOS. هذه الثغرة، التي تُصنف ضمن ثغرات 'يوم الصفر'، مكنت الباحث من التلاعب بآليات عمل التطبيق والسيطرة على الوكيل الذكي بشكل كامل تقريباً.

وبحسب تقرير أعدته منصة Ars Technica، تعتمد الثغرة على استغلال إعدادات غير موثقة داخل التطبيق، مما يسمح للمهاجمين الذين يمتلكون صلاحية تنفيذ أكواد برمجية محلية على جهاز المستخدم بإعادة توجيه عملية معالجة النصوص من خوادم الشركة الرسمية إلى خوادم تابعة للمهاجم، وهو ما يمنحه وصولاً كاملاً لحساب المستخدم في Muse.

تداعيات التصميم البرمجي

أوضح Wardle أن الثغرة لم تكن وليدة صدفة تقنية بحتة، بل كانت نتيجة لقرارات تصميمية في هيكلية Muse؛ حيث يتم إجراء عملية الإملاء (dictation) عبر السحابة بدلاً من معالجتها محلياً على الجهاز. علاوة على ذلك، كان التطبيق يتيح لأي برنامج آخر التحكم في جميع إعداداته غير الموثقة، وهو ما سهل عملية الاختراق.

وفي تجاربه لإثبات المفهوم، تمكن Wardle من استخدام Muse لالتقاط صور من كاميرا الجهاز وكتابة ملفات خبيثة على القرص الصلب، كل ذلك دون أن يتلقى المستخدم أي تنبيه. وقد انتقد الباحث غياب الرؤية الأمنية لدى الشركة، قائلاً إن عليهم التفكير في الأمن منذ المراحل الأولى للتطوير، وهو أمر يفتقده المنتج حالياً، كما أشار في تقرير The Verge.

رد ميتا على التهديدات

في أعقاب نشر هذه المعلومات، سارعت ميتا إلى إطلاق تحديث عاجل (Hotfix) لإغلاق الثغرة. وفي تصريح لمسؤول في ميتا عبر منصة X، أكد ديفيد سينغلتون أن المخاطر الأمنية في العالم الحقيقي كانت محدودة، موضحاً أن الهجوم يتطلب وصولاً محلياً إلى الجهاز، ولا يعتبر ثغرة عن بُعد، مما يعني أن الخطر على المستخدم العادي يظل منخفضاً وفقاً لتقديرات الشركة.

سياق أوسع لتحديات المنتج

تأتي هذه الواقعة في وقت حساس لشركة ميتا التي كانت قد announced the AI agent في وقت سابق من هذا الشهر، محاولةً استعادة مكانتها في سباق الذكاء الاصطناعي. إلا أن المنتج واجه تدقيقاً متزايداً؛ إذ تعرض لرفض من شركات كبرى مثل أمازون، حيث قامت Amazon recently blocked Muse من الوصول إلى منصتها التجارية، مدعيةً عدم الحصول على إذن مسبق للقيام بذلك.

ورغم العقبات الأمنية والتحديات القانونية والتقنية، تشير الأرقام الأولية إلى نجاح تجاري لافت؛ حيث سجل التطبيق أرقام تحميل تجاوزت في 12 يوماً ما حققه منافسون مثل ChatGPT عند إطلاقهم في الولايات المتحدة وكندا، مما انعكس إيجاباً على أداء سهم الشركة في البورصة.

المصادر

  • The VergeMeta patches Muse exploit that let attackers control the AI agent