ข่าว AI และเทคโนโลยี

พบช่องโหว่ Zero-day ร้ายแรงใน Muse ผู้ช่วย AI ของ Meta

ผู้เชี่ยวชาญด้านความปลอดภัยบน macOS ค้นพบช่องโหว่ Zero-day ใน Muse ผู้ช่วย AI ของ Meta ที่เปิดทางให้แอปพลิเคชันอื่นสามารถเข้าควบคุมบัญชีและข้อมูลของผู้ใช้ได้อย่างสมบูรณ์

พบช่องโหว่ Zero-day ร้ายแรงใน Muse ผู้ช่วย AI ของ Meta

ฟังบทความ

Muse ผู้ช่วย AI ตัวใหม่ของ Meta ซึ่งถูกโปรโมทว่าเน้นความเป็นส่วนตัวและความปลอดภัยตั้งแต่การออกแบบ กำลังเผชิญกับปัญหาด้านความปลอดภัยครั้งใหญ่ หลังจากมีการค้นพบช่องโหว่ Zero-day ที่อนุญาตให้แอปพลิเคชันหรือคำสั่งใน Terminal สามารถเข้าควบคุมการทำงานของ AI ตัวนี้ได้โดยตรง โดยช่องโหว่นี้ส่งผลกระทบต่อผู้ใช้งานบน macOS ซึ่งเป็นแพลตฟอร์มหลักที่ Muse รองรับในปัจจุบัน

Patrick Wardle ผู้เชี่ยวชาญด้านความปลอดภัยบน macOS ระบุว่า การออกแบบของ Muse ได้ข้ามขั้นตอนการป้องกันมาตรฐานของระบบปฏิบัติการไปหลายจุด โดยช่องโหว่ดังกล่าวเปิดโอกาสให้แอปพลิเคชันที่ติดตั้งในเครื่องสามารถเข้าถึงโทเค็นการยืนยันตัวตนของผู้ใช้ และยังสามารถแก้ไขการตั้งค่าที่ไม่ควรเปิดเผยได้ รวมถึงการเปลี่ยนปลายทางของเซิร์ฟเวอร์ที่ใช้ประมวลผลเสียงพูด ซึ่งอาจถูกโจมตีเพื่อดักจับข้อมูลหรือสั่งการให้ AI ทำงานที่เป็นอันตรายได้

ทำไมเรื่องนี้จึงสำคัญ

ช่องโหว่นี้ส่งผลกระทบโดยตรงต่อผู้ใช้ Muse บน macOS ที่ให้สิทธิ์เข้าถึงบัญชีส่วนตัวและข้อมูลสําคัญ การที่ AI สามารถถูกควบคุมโดยแอปพลิเคชันอื่นได้หมายความว่าข้อมูลส่วนตัว เช่น ข้อความแชทหรือตารางงาน อาจถูกเข้าถึงหรือถูกสั่งการโดยผู้ไม่หวังดีโดยที่ผู้ใช้ไม่ทราบตัว

เหตุการณ์นี้สะท้อนให้เห็นถึงความเสี่ยงของการพัฒนา AI ที่มีสิทธิ์เข้าถึงระบบสูง (Privileged AI) โดยขาดการคํานึงถึงความปลอดภัยในระดับพื้นฐานของระบบปฏิบัติการ ซึ่งอาจนําไปสู่การสูญเสียความเป็นส่วนตัวอย่างรุนแรงหากผู้พัฒนาไม่ให้ความสําคัญกับมาตรการป้องกันที่รัดกุมตั้งแต่ต้น

มุมมอง Agent2Day

กรณีของ Muse เป็นบทเรียนสําคัญว่าการเร่งพัฒนา AI ให้มีความสามารถในการจัดการงานแทนมนุษย์ (Agentic AI) โดยแลกกับการลดทอนมาตรฐานความปลอดภัยของระบบปฏิบัติการ อาจกลายเป็นดาบสองคมที่เปลี่ยนผู้ช่วยอัจฉริยะให้กลายเป็นช่องทางโจมตีที่ทรงพลังที่สุดสําหรับแฮกเกอร์

การค้นพบนี้สร้างความกังวลอย่างมาก เนื่องจาก Muse ได้รับสิทธิ์ในการเข้าถึงข้อมูลส่วนบุคคลจำนวนมาก ทั้ง WhatsApp, อีเมล, ปฏิทิน และการเข้าถึงฮาร์ดแวร์อย่างกล้องและไมโครโฟน Wardle ชี้ให้เห็นว่าการตัดสินใจของนักพัฒนา Meta ในการประมวลผลเสียงผ่านระบบคลาวด์แทนที่จะประมวลผลบนอุปกรณ์ (On-device) เป็นปัจจัยสำคัญที่ทำให้เกิดช่องโหว่นี้ขึ้น

ในขณะเดียวกัน Amazon ได้เริ่มดำเนินการบล็อกการใช้งาน Muse บนเว็บไซต์ของตนแล้ว โดยระบุว่าเป็นตัวแทน AI ที่ไม่ได้รับอนุญาตและละเมิดข้อกำหนดการใช้งาน ซึ่งเหตุการณ์นี้เกิดขึ้นท่ามกลางกระแสวิพากษ์วิจารณ์ถึงความปลอดภัยของโมเดล AI ในปัจจุบันที่เริ่มมีรายงานการละเมิดความปลอดภัยของเครือข่ายภายนอกเพิ่มมากขึ้น