Lỗ hổng Meta Muse có thể biến trợ lý AI thành công cụ cho hacker

K
Kaya✔
Phản hồi: 0

Kaya✔

Writer
Một lỗ hổng trong ứng dụng Meta Muse trên macOS có thể cho phép mã độc đang chạy trên máy tính chiếm quyền điều khiển trợ lý AI, đánh cắp token phiên và lợi dụng những quyền truy cập mà người dùng đã cấp cho Muse. Meta sau đó cho biết đã phát hành bản cập nhật khẩn cấp (hotfix) để khắc phục vấn đề.​

Một thiết lập ẩn có thể bị hacker lợi dụng​

Theo nghiên cứu của Wardle, Muse có một thiết lập không được công bố, quyết định nơi ứng dụng gửi dữ liệu khi người dùng sử dụng chức năng nhập lệnh bằng giọng nói.

Thiết lập này có tên <span>endo_voyager_dictation_endpoint</span> và có thể bị một chương trình khác đang chạy dưới quyền người dùng thay đổi mà không cần thêm quyền đặc biệt. Kẻ tấn công có thể lợi dụng để chuyển hướng dữ liệu giọng nói của Muse tới một máy chủ do chúng kiểm soát.

Khi người dùng nhấn micro và nói yêu cầu, nội dung giọng nói và văn bản được tạo ra từ đó có thể bị chuyển tới kẻ tấn công. Từ đây, kẻ tấn công có thể chèn thêm chỉ dẫn vào yêu cầu trước khi gửi tới Muse. Điều nguy hiểm là Muse vẫn coi những chỉ dẫn này như yêu cầu hợp lệ và thực hiện chúng bằng các quyền mà người dùng đã cấp cho trợ lý AI.​

Hacker không cần tự vượt qua từng lớp bảo vệ​

Muse được thiết kế để thực hiện nhiều tác vụ thay người dùng và có thể được cấp quyền truy cập vào tệp tin, email, tin nhắn, lịch, mua sắm và các dịch vụ khác. Chính phạm vi quyền hạn này trở thành mục tiêu hấp dẫn nếu ứng dụng bị kiểm soát. Trong thử nghiệm, Wardle cho thấy kẻ tấn công có thể đọc nội dung người dùng nhập bằng giọng nói, chèn chỉ dẫn vào yêu cầu và lấy token xác thực của tài khoản Muse.
​
1790305114914.png​

Token này có thể được sử dụng để điều khiển Muse trên các thiết bị khác đăng nhập cùng tài khoản. Nhà nghiên cứu đã thử yêu cầu Muse xác định vị trí thiết bị, quét các thiết bị Bluetooth ở gần và liệt kê những lệnh điều khiển nhà thông minh mà tài khoản được phép thực hiện.

Nói cách khác, thay vì phải tự tìm cách vượt qua từng cơ chế bảo vệ của macOS hoặc từng dịch vụ mà người dùng sử dụng, mã độc có thể lợi dụng chính trợ lý AI để thực hiện các hành động bằng quyền mà Muse đã được cấp.​

Không phải cứ dùng Muse là có thể bị tấn công từ xa​

Lỗ hổng này không cho phép một kẻ tấn công bất kỳ trên Internet trực tiếp xâm nhập máy Mac. Điều kiện ban đầu là kẻ tấn công phải có khả năng chạy mã trên máy với quyền của người dùng hiện tại. Meta cũng mô tả đây là một cuộc tấn công leo thang đặc quyền cục bộ, thay vì một hình thức khai thác từ xa.

Tuy nhiên, điều kiện này không hoàn toàn khiến nguy cơ trở nên xa vời. Wardle chỉ ra rằng kẻ gian có thể kết hợp lỗ hổng với ClickFix, thủ đoạn lừa người dùng tự sao chép và thực thi một câu lệnh trên Terminal theo hướng dẫn của website hoặc thông báo giả mạo. Một khi mã độc đã chạy trên máy, kẻ tấn công có thể tiếp tục khai thác Muse để mở rộng quyền truy cập.​

Vì sao lỗ hổng đáng chú ý?​

Các ứng dụng AI truyền thống chủ yếu trả lời câu hỏi hoặc tạo nội dung. Trong khi đó, các AI agent như Muse được thiết kế để thay người dùng thực hiện hành động và tương tác với nhiều dịch vụ khác.

Điều này đồng nghĩa với việc nếu một AI agent bị kiểm soát, hậu quả có thể không dừng ở việc lộ nội dung cuộc trò chuyện. Kẻ tấn công có thể tìm cách lợi dụng quyền hạn mà người dùng đã trao cho chính AI để tiếp cận dữ liệu hoặc thực hiện hành động trên các dịch vụ được kết nối.

Sự cố Meta Muse cho thấy đây đang trở thành một vấn đề an ninh mạng mới: AI agent có thể trở thành điểm trung gian để biến quyền truy cập hợp pháp của người dùng thành công cụ phục vụ tấn công.​

Người dùng Mac cần làm gì?​

Meta đã phát hành hotfix cho Muse, vì vậy người dùng đang sử dụng ứng dụng trên macOS cần cập nhật Muse lên phiên bản mới nhất thay vì tiếp tục sử dụng phiên bản cũ. Người dùng cũng nên rà soát các quyền đã cấp cho Muse và chỉ duy trì những quyền thực sự cần thiết. Nếu nghi ngờ máy Mac đã chạy mã độc, cần kiểm tra tài khoản Muse và các dịch vụ được kết nối, đồng thời thu hồi những phiên đăng nhập hoặc quyền truy cập bất thường.

Đặc biệt, người dùng cần cảnh giác với các website, email hoặc thông báo yêu cầu mở Terminal và sao chép câu lệnh để “sửa lỗi”, xác minh tài khoản hoặc hoàn tất CAPTCHA. Không nên thực thi những câu lệnh không rõ nguồn gốc, bởi đây là một thủ đoạn phổ biến để khiến chính người dùng kích hoạt mã độc.

Sự việc cũng là lời nhắc rằng khi trao cho AI quyền truy cập email, tệp tin, thiết bị và các dịch vụ cá nhân, mỗi quyền được cấp thêm cũng đồng nghĩa với việc mở rộng phạm vi ảnh hưởng nếu AI agent bị lợi dụng.​
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Back
Top