Tin ngành
Meta vá lỗ hổng zero-day trên ứng dụng Muse cho macOS, ngăn chặn nguy cơ bị chiếm quyền điều khiển
(giờ Việt Nam)
Tóm tắt AI
Meta vừa tung bản vá cho ứng dụng Muse sau khi phát hiện lỗ hổng cho phép kẻ tấn công chuyển hướng dữ liệu, chiếm quyền truy cập tài khoản và thực thi các hành vi độc hại trên máy tính người dùng mà không cần cảnh báo.
Bản dịch AI

Jess Weatherbed
là một cây bút chuyên viết về các ngành công nghiệp sáng tạo, điện toán và văn hóa internet. Jess bắt đầu sự nghiệp của mình tại TechRadar, chuyên đưa tin và đánh giá phần cứng.
Meta đã phát hành bản vá cho ứng dụng Muse trên macOS sau khi phát hiện một lỗ hổng zero-day có thể cho phép kẻ xấu chiếm quyền kiểm soát tác nhân AI này. Theo báo cáo từ Ars Technica, lỗi được nhà nghiên cứu bảo mật Patrick Wardle tìm thấy đã tận dụng một thiết lập không được ghi chép của Muse, cho phép những kẻ tấn công chạy mã cục bộ có thể chuyển hướng quá trình xử lý bản ghi từ máy chủ của Meta sang điểm cuối (endpoint) của riêng chúng, từ đó giúp kẻ tấn công truy cập vào tài khoản Muse.
Một số quyết định thiết kế được cho là đã tạo điều kiện cho lỗ hổng này, bao gồm việc để tính năng đọc chính tả của Muse diễn ra trên đám mây thay vì trên thiết bị, và cho phép bất kỳ ứng dụng nào cũng có thể kiểm soát tất cả các thiết lập không được ghi chép của Muse. Các cuộc tấn công bằng chứng khái niệm (proof-of-concept) do Wardle phát triển để kiểm tra lỗ hổng này đã cho phép ông chụp ảnh và ghi các tệp độc hại vào ổ đĩa thông qua Muse mà trong nhiều trường hợp, ứng dụng không hề cảnh báo người dùng.
“Chúng ta có thể thao túng tác nhân này và tận dụng các đặc quyền của nó để làm bất cứ điều gì mình muốn. Vì vậy, thay vì phải viết một phần mềm độc hại đánh cắp dữ liệu phức tạp trên Mac, chúng ta chỉ cần tận dụng chính trợ lý AI này,” Wardle chia sẻ với Ars Technica. “Ít nhất thì họ nên nghĩ đến bảo mật ngay từ đầu, nhưng họ lại không làm như vậy.”
Điều này trái ngược với sự chú trọng mà Meta dành cho các tính năng bảo mật và quyền riêng tư của Muse khi công bố tác nhân AI này vào đầu tháng. Meta đã vá lỗ hổng chỉ vài giờ sau khi báo cáo của Ars được công bố và khẳng định rằng các mối lo ngại về bảo mật trong thực tế là rất nhỏ vì lỗ hổng này đòi hỏi phải có quyền truy cập cục bộ vào thiết bị của người dùng.
“Đây là một cuộc tấn công leo thang đặc quyền cục bộ, không phải là khai thác từ xa. Do đó, việc sử dụng nó để gây hại đòi hỏi mã độc phải đang chạy sẵn trên máy của người dùng dưới tài khoản của họ, vì vậy rủi ro thực tế đối với người dùng ứng dụng Muse trên Mac là khá thấp,” David Singleton từ Meta Superintelligence Labs cho biết trên X. “Tuy nhiên, chúng tôi đã phát hành một bản sửa lỗi nóng (hotfix) cho ứng dụng để giải quyết vấn đề này.”
Mặc dù được xử lý nhanh chóng, lỗ hổng của Muse xuất hiện vào thời điểm tác nhân AI của Meta đang bị giám sát chặt chẽ khi công ty cố gắng giành lại vị thế từ các đối thủ cung cấp AI khác. Amazon gần đây đã chặn Muse truy cập vào nền tảng thương mại điện tử của mình và tuyên bố rằng Meta chưa bao giờ xin phép họ để làm điều đó. Dù vậy, sự ra mắt này vẫn thành công đối với Meta — trong 12 ngày đầu tiên, số lượt tải xuống ước tính của ứng dụng di động Muse được cho là đã vượt qua cả thành tích ra mắt trong 12 ngày đầu của ChatGPT tại Mỹ và Canada, giúp cổ phiếu của Meta tăng 11% vào thứ Hai.
Theo dõi các chủ đề và tác giả từ bài viết này để xem thêm các nội dung tương tự trên trang chủ cá nhân của bạn và nhận thông tin cập nhật qua email.

Bài viết được AI dịch và tổng hợp tự động từ The Verge: AI. Liên kết bài gốc ở phía trên. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.