Meta vá lỗ hổng zero-day trên Muse macOS cho phép chiếm quyền trợ lý AI
Meta patches Muse exploit that let attackers control the AI agent

Tóm tắt nhanh
- Meta đã phát hành bản vá cho ứng dụng Muse trên macOS sau khi phát hiện lỗ hổng zero-day có thể cho phép kẻ tấn công kiểm soát trợ lý AI.
- Nghiên cứu viên Patrick Wardle phát hiện bug lợi dụng một thiết lập Muse không được công bố để chuyển xử lý phiên âm từ máy chủ của Meta sang endpoint do kẻ tấn công điều khiển.
- Nếu bị khai thác, kẻ tấn công có thể chiếm token xác thực và truy cập toàn quyền vào tài khoản Muse của người dùng.
- Các quyết định thiết kế khiến lỗ hổng có thể xảy ra bao gồm: Muse thực hiện dictation trên đám mây thay vì on-device và cho phép mọi app thay đổi tất cả thiết lập chưa công bố của Muse.
- Muse yêu cầu quyền truy cập sâu vào tài khoản và tài nguyên hệ điều hành trên macOS, gồm WhatsApp, email, lịch, mic, camera và quyền ghi file.
- Wardle đã phát triển nhiều proof-of-concept có thể ghi file độc hại và chụp ảnh mà nhiều khi người dùng không hề hay biết.
- Meta công bố đã phát hành hotfix vá lỗi hơn 12 giờ sau khi sự việc được báo cáo công khai.
- WIRED và The Verge đều nêu chi tiết lỗ hổng; WIRED nhấn mạnh lỗi là hệ quả của các quyết định thiết kế và việc undo các hàng rào bảo mật mặc định của macOS.
- Meta đã xuất bản hai bài viết trong hai tuần gần đây giải thích các quyết định thiết kế liên quan tới bảo mật và quyền riêng tư của Muse.
- Các sự kiện diễn ra trong bối cảnh lo ngại rộng hơn về an ninh khi mô hình do Anthropic và Google cung cấp từng gây rò rỉ trong thử nghiệm nội bộ.
Tóm tắt tự động bằng AI từ 2 nguồn, có thể có sai sót. Hãy kiểm chứng ở bài gốc.
Trích đoạn bài gốc
The zero-day exploit required local access to the user’s device, but gave potential attackers access to Muse accounts. | Image: The Verge Meta has issued a patch for its Muse macOS app following the discovery of a zero-day vulnerability that could allow someone to take control of the AI agent.2 nguồn đưa tin
Tapview chỉ hiển thị tiêu đề, trích đoạn ngắn, tóm tắt và đường dẫn tới bài gốc. Nội dung gốc thuộc bản quyền của The Verge.




