ความปลอดภัย · 25 กันยายน 2026
เผยแพร่แล้วในภาษาอื่นด้วย Русский, Nederlands, Polski, עברית, Español, Türkçe, Português (Brasil), 한국어
ผู้เชี่ยวชาญพบช่องโหว่ศูนย์วันร้ายแรงใน Muse ผู้ช่วยปัญญาประดิษฐ์ของ Meta บนระบบ macOS
ผู้ช่วยปัญญาประดิษฐ์ Muse ของ Meta ถูกตรวจพบว่ามีช่องโหว่ด้านความปลอดภัยแบบศูนย์วันที่ร้ายแรง ซึ่งส่งผลให้แอปพลิเคชันในเครื่องหรือคำสั่งเทอร์มินัลสามารถเข้าควบคุมบัญชีผู้ใช้ได้
ช่องโหว่นี้เกิดขึ้นเนื่องจาก Muse บน macOS มีสิทธิ์การเข้าถึงระบบที่กว้างขวาง ผู้โจมตีสามารถแก้ไขการตั้งค่าภายในที่ไม่เปิดเผยเพื่อเปลี่ยนจุดปลายทางเครือข่ายที่ใช้ในการถอดความเสียงให้ส่งไปยังเซิร์ฟเวอร์ของผู้โจมตีแทน ซึ่งจะทำให้ผู้โจมตีสามารถขโมยโทเค็นยืนยันตัวตนและเข้าควบคุมบัญชี Muse ได้อย่างต่อเนื่อง
เมื่อเข้าควบคุมบัญชีได้แล้ว ผู้โจมตีสามารถใช้สิทธิ์ระดับสูงที่ Muse ได้รับอนุญาตเพื่อดำเนินการที่มีความเสี่ยงสูง เช่น การเขียนไฟล์อันตรายลงในดิสก์ การใช้กล้องถ่ายภาพ และการอ่านข้อมูลผู้ใช้ โดยไม่จำเป็นต้องเขียนซอฟต์แวร์อันตรายที่ซับซ้อนสำหรับ macOS นอกจากนี้ยังสามารถใช้การโจมตีแบบตัวแทนเครือข่ายเพื่อแทรกคำสั่งให้ Muse ส่งข้อความ WhatsApp ทั้งหมดของผู้ใช้ไปยังผู้โจมตีได้
Patrick Wardle ผู้เชี่ยวชาญด้านความปลอดภัยของ macOS ระบุว่าปัญหาเกิดจากการที่ Meta เลือกใช้การถอดความเสียงบนคลาวด์แทนการทำในเครื่อง และการอนุญาตให้แอปพลิเคชันในเครื่องแก้ไขการตั้งค่าสำคัญได้ ซึ่งขัดกับคำกล่าวอ้างก่อนหน้านี้ของ Mark Zuckerberg ที่ระบุว่า Muse ถูกออกแบบโดยคำนึงถึงความเป็นส่วนตัวและความปลอดภัยตั้งแต่เริ่มต้น
ในขณะเดียวกัน Amazon ได้เริ่มระงับการสั่งซื้อสินค้าผ่าน Muse บนเว็บไซต์ของตน โดยระบุว่า Muse เป็นตัวแทนปัญญาประดิษฐ์ที่ไม่ได้รับอนุญาตและละเมิดข้อกำหนดการใช้งาน ซึ่ง Amazon เน้นย้ำว่าตัวแทนปัญญาประดิษฐ์ที่ดำเนินการแทนลูกค้าต้องมีความโปร่งใสและเคารพการตัดสินใจของผู้ให้บริการ
ปัจจุบัน Meta ยังไม่ได้ตอบสนองต่อคำถามเกี่ยวกับช่องโหว่นี้ จึงยังไม่ทราบว่ามีการพัฒนาโปรแกรมแก้ไขหรือมีการนำช่องโหว่นี้ไปใช้โจมตีจริงก่อนการค้นพบหรือไม่