ทันเอไอ

ข่าว AI & ไอที ระดับโลก แปลเป็นไทย อ่านสบายตา · ตรวจสอบแหล่งทุกข่าว

← กลับหน้าข่าว
LINE Facebook X
เครื่องมือ AI น่าลองยืนยันแล้ว

Meta อุดช่องโหว่ 0-day ใน Muse บน macOS หลังพบความเสี่ยงยึดเอเจนต์ AI

ช่องโหว่เปิดทางให้มัลแวร์ในเครื่องขโมยโทเค็นของ Muse และเปลี่ยนเส้นทางข้อมูลถอดเสียงได้ แต่ Meta ออก Hotfix แล้ว

📅 23 ก.ย. 2569 03:51 น.
Meta อุดช่องโหว่ 0-day ใน Muse บน macOS หลังพบความเสี่ยงยึดเอเจนต์ AI
ภาพประกอบ AI · ไม่ใช่ภาพเหตุการณ์จริง

Muse ซึ่งเป็น AI agent (ผู้ช่วย AI ที่ลงมือทำงานแทนผู้ใช้ได้) รุ่นใหม่ของ Meta พบช่องโหว่ 0-day บน macOS โดยผู้โจมตีอาจยึดการควบคุมเอเจนต์ได้ หากมีมัลแวร์หรือโค้ดอันตรายทำงานอยู่ในเครื่องก่อนแล้ว

ปัญหาอยู่ที่การตั้งค่าซึ่งไม่ได้เปิดเผยในเอกสาร ผู้โจมตีสามารถใช้แอปพลิเคชันหรือคำสั่งใน Terminal แก้ไขค่านี้ เพื่อ Redirect (เปลี่ยนเส้นทาง) การรับส่งข้อมูลการถอดเสียงไปยังเซิร์ฟเวอร์ที่ควบคุมเอง จากนั้นจึงเข้าถึง Authentication Token (โทเค็นสำหรับยืนยันตัวตน) ของ Muse และนำไปควบคุมเอเจนต์ได้

รายงานของ Ars Technica ระบุว่า การโจมตีแบบ ClickFix เป็นเพียงวิธีหนึ่งที่ใช้ประโยชน์จากปัญหานี้ได้ ประเด็นที่น่ากังวลคือ Muse มีสิทธิ์ทำงานภายในเครื่องค่อนข้างสูง เมื่อโทเค็นตกอยู่ในมือผู้โจมตี ความเสียหายจึงอาจไม่ได้หยุดอยู่แค่ข้อมูลถอดเสียง แต่รวมถึงการใช้ความสามารถของเอเจนต์ภายใต้สิทธิ์ของผู้ใช้ด้วย

อย่างไรก็ตาม Patrick Wardle ผู้เชี่ยวชาญด้านความปลอดภัย ชี้ว่ากรณีนี้ไม่ใช่ Remote Code Execution (การสั่งรันโค้ดจากระยะไกล) โดยตรง แต่เป็น Local Privilege Escalation (การยกระดับสิทธิ์ภายในเครื่อง) หมายความว่าผู้โจมตีต้องทำให้โค้ดหรือมัลแวร์ทำงานบนเครื่องเป้าหมายได้ก่อน จึงจะใช้ช่องโหว่นี้ต่อได้

Meta ออก Hotfix (ชุดแก้ไขเร่งด่วน) สำหรับ Muse บน macOS แล้ว โดยนำการตั้งค่าที่ก่อปัญหาออกจากระบบที่ใช้งานจริง ผู้ที่สนใจทดลองเครื่องมือนี้จึงควรตรวจสอบว่าใช้รุ่นที่ได้รับการแก้ไขแล้ว และยังควรระวังคำแนะนำที่ชักจูงให้คัดลอกคำสั่งไม่รู้ที่มาลงใน Terminal

ข่าวนี้เป็นตัวอย่างว่า AI agent ที่เข้าถึงระบบได้มากช่วยลดงานให้ผู้ใช้ได้ แต่หากกลไกยืนยันตัวตนหรือการตั้งค่าถูกโจมตี ผลกระทบก็อาจสูงตามสิทธิ์ที่เครื่องมือได้รับ แหล่งข้อมูลที่ให้มายังไม่มี URL ทางการสำหรับทดลอง Muse จึงไม่ควรเดาที่อยู่ดาวน์โหลดเอง

ทำไมถึงสำคัญ
คนไทยที่ทดลองผู้ช่วย AI บนคอมพิวเตอร์ควรอัปเดตแอปและระวังการรันคำสั่งจากแหล่งไม่รู้จัก เพราะเอเจนต์ที่มีสิทธิ์สูงอาจกลายเป็นช่องทางขยายความเสียหายเมื่อเครื่องติดมัลแวร์
#Meta Muse#เอเจนต์ AI#ความปลอดภัยไซเบอร์#macOS
ที่มา (เรียบเรียง+สรุปจาก): Ars Technica · venturebeat.com · malwarebytes.com · facebook.com · mastodon.social

ความคิดเห็น

กำลังโหลดความคิดเห็น…

ไม่ต้องสมัครสมาชิก · ระบบกรองคำหยาบอัตโนมัติ และผู้ดูแลลบความคิดเห็นได้