في هذا المقال
أصدرت شركة ميتا تحديثاً أمنياً لمعالجة ثغرة مساعد ميتا في تطبيق أجهزة ماك. واكتشف باحث الأمن الرقمي باتريك واردل وجود ثغرة من نوع يوم الصفر تسمح للبرمجيات المحلية بالتحكم في المساعد الرقمي. وأوضح الباحث أن الثغرة مكّنت المهاجمين من تعديل إعدادات غير موثقة لتحويل معالجة التسجيلات الصوتية إلى خوادم خارجية، مما أدى إلى كشف رموز المصادقة والوصول إلى الحساب.
آلية استغلال الثغرة الأمنية
اعتمدت الثغرة على إعدادات برمجية غير معلنة في تطبيق نظام تشغيل ماك. ووفقاً لتقرير نشره موقع The Verge، تمكنت الأوامر البرمجية المنفذة محلياً من تغيير خادم معالجة الصوت التابع للشركة. ونتيجة لذلك، استطاع المهاجمون توجيه البيانات الصوتية نحو خوادم خارجية والحصول على رمز الوصول الخاص بحساب المستخدم دون تنبيه النظام.
وطور واردل نماذج تجريبية أثبتت قدرة الثغرة على التقاط صور وكتابة ملفات على القرص الصلب بصورة خفية. وتجاوز هذا الاستغلال إجراءات الحماية الافتراضية في نظام التشغيل. وعلاوة على ذلك، أشار خبراء التقنية إلى أن هجمات الهندسة الاجتماعية البسيطة مثل أسلوب ClickFix يمكنها تفعيل هذا الاستغلال عبر تشغيل أوامر محلية على الجهاز.
تفاصيل ثغرة مساعد ميتا في النظام
أظهر تحليل ثغرة مساعد ميتا إمكانية استغلال إعدادات غير موثقة داخل النظام والوصول إلى صلاحيات موسعة. ويتصل التطبيق بحسابات البريد الإلكتروني وتطبيق واتساب (WhatsApp) والتقويم والملفات المخزنة على الجهاز. كما أوضح واردل أن الاعتماد على معالجة الصوت عبر السحابة بدلاً من المعالجة المحلية المدمجة في نظام ماك ساهم في إمكانية تنفيذ الهجوم.
“يمكننا التلاعب بالمساعد واستخدام صلاحياته لتنفيذ ما نريد، فبدلاً من كتابة برمجية تجسس متكاملة لنظام ماك، يمكن استغلال المساعد الذكي نفسه.”باتريك واردل، مؤسس مؤسسة Objective-See
رد ميتا والتقييم الفني للأمان
سارعت الشركة إلى نشر تحديث برمجي لإصلاح الخلل بعد ساعات من كشف تفاصيله. وأوضح ديفيد سينجلتون من مختبرات الشركة عبر منصة إكس أن الخلل يمثل تصعيداً محلياً للصلاحيات ولا يُعد اختراقاً عن بُعد. وأكد خبراء الأمن أن ثغرة مساعد ميتا تطلبت تدخلاً سريعاً لتأمين حسابات المستخدمين ضمن تطبيقات الذكاء الاصطناعي.
وفي سياق متصل، حظرت شركة أمازون (Amazon) استخدام المساعد لإجراء عمليات الشراء عبر متجرها، مشيرة إلى ضرورة التنسيق المسبق مع مزودي الخدمات. ومع ذلك، سجل التطبيق نمواً في معدلات التنزيل في أمريكا الشمالية خلال أول اثني عشر يوماً من إطلاقه، وسط تشديد الخبراء على ضرورة تطبيق معايير الأمن السيبراني الصارمة على أدوات التحول الرقمي.
أصدرت شركة ميتا تحديثاً أمنياً لمعالجة ثغرة مساعد ميتا في تطبيق أجهزة ماك. واكتشف باحث الأمن الرقمي باتريك واردل وجود ثغرة من نوع يوم الصفر تسمح للبرمجيات المحلية بالتحكم في المساعد الرقمي. وأوضح الباحث أن الثغرة مكّنت المهاجمين من تعديل إعدادات غير موثقة لتحويل معالجة التسجيلات الصوتية إلى خوادم خارجية، مما أدى إلى كشف رموز المصادقة والوصول إلى الحساب.
آلية استغلال الثغرة الأمنية
اعتمدت الثغرة على إعدادات برمجية غير معلنة في تطبيق نظام تشغيل ماك. ووفقاً لتقرير نشره موقع The Verge، تمكنت الأوامر البرمجية المنفذة محلياً من تغيير خادم معالجة الصوت التابع للشركة. ونتيجة لذلك، استطاع المهاجمون توجيه البيانات الصوتية نحو خوادم خارجية والحصول على رمز الوصول الخاص بحساب المستخدم دون تنبيه النظام.
وطور واردل نماذج تجريبية أثبتت قدرة الثغرة على التقاط صور وكتابة ملفات على القرص الصلب بصورة خفية. وتجاوز هذا الاستغلال إجراءات الحماية الافتراضية في نظام التشغيل. وعلاوة على ذلك، أشار خبراء التقنية إلى أن هجمات الهندسة الاجتماعية البسيطة مثل أسلوب ClickFix يمكنها تفعيل هذا الاستغلال عبر تشغيل أوامر محلية على الجهاز.
تفاصيل ثغرة مساعد ميتا في النظام
أظهر تحليل ثغرة مساعد ميتا إمكانية استغلال إعدادات غير موثقة داخل النظام والوصول إلى صلاحيات موسعة. ويتصل التطبيق بحسابات البريد الإلكتروني وتطبيق واتساب (WhatsApp) والتقويم والملفات المخزنة على الجهاز. كما أوضح واردل أن الاعتماد على معالجة الصوت عبر السحابة بدلاً من المعالجة المحلية المدمجة في نظام ماك ساهم في إمكانية تنفيذ الهجوم.
“يمكننا التلاعب بالمساعد واستخدام صلاحياته لتنفيذ ما نريد، فبدلاً من كتابة برمجية تجسس متكاملة لنظام ماك، يمكن استغلال المساعد الذكي نفسه.”باتريك واردل، مؤسس مؤسسة Objective-See
رد ميتا والتقييم الفني للأمان
سارعت الشركة إلى نشر تحديث برمجي لإصلاح الخلل بعد ساعات من كشف تفاصيله. وأوضح ديفيد سينجلتون من مختبرات الشركة عبر منصة إكس أن الخلل يمثل تصعيداً محلياً للصلاحيات ولا يُعد اختراقاً عن بُعد. وأكد خبراء الأمن أن ثغرة مساعد ميتا تطلبت تدخلاً سريعاً لتأمين حسابات المستخدمين ضمن تطبيقات الذكاء الاصطناعي.
وفي سياق متصل، حظرت شركة أمازون (Amazon) استخدام المساعد لإجراء عمليات الشراء عبر متجرها، مشيرة إلى ضرورة التنسيق المسبق مع مزودي الخدمات. ومع ذلك، سجل التطبيق نمواً في معدلات التنزيل في أمريكا الشمالية خلال أول اثني عشر يوماً من إطلاقه، وسط تشديد الخبراء على ضرورة تطبيق معايير الأمن السيبراني الصارمة على أدوات التحول الرقمي.
