على مدار الساعات الماضية، تصدر مساعد الذكاء الاصطناعي الجديد من شركة ميتا، والمسمى "ميس"، واهتمامات الخبراء والمستخدمين بعد الكشف عن ثغرة أمنية حرجة من نوع "صفر-يوم". ورغم الترويج الكبير للمساعد وتأكيد المؤسس ورئيس التنفيذ مارك زوكربيرج على أنه مصمم خصيصاً للخصوصية والأمان من الصفر، إلا أن هذه الثغرة تتيح للتطبيقات المحلية وأوامر الطرف في أجهزة ماك التحكم الكامل بالمساعد، مما أثار شكوكاً جدية حول مدى حصانة النظام.
امتيازات استثنائية وتجاوز لدفاعات نظام التشغيل
تم إطلاق تطبيق "ميس" المخصص حصرياً لنظام ماك قبل عدة أسابيع، ليكون مساعداً رقمياً متعدد المهام يقوم بحجز المواعيد، ملء النماذج، إدارة خدمة العملاء، إجراء المشتريات، وتوليد الصور والمستندات. لكي يؤدي المساعد هذه المهام بكفاءة، يتطلب من المستخدمين منحه صلاحيات واسعة جداً تشمل الوصول إلى الحسابات الشخصية، البريد الإلكتروني، التقويم، ووسائل التواصل الاجتماعي، فضلاً عن موارد الجهاز الحساسة مثل كتابة الملفات على القرص الصلب، الوصول إلى الكاميرا والميكروفون، ومراقبة الموقع الجغرافي.
هذه الصلاحيات تتجاوز الدفاعات التي طورتها أبل لسنوات طويلة لمنع التطبيقات المثبتة من العبث بموارد النظام، مما جعل المساعد نقطة ضعف رئيسية تلغي تلك التدابير الافتراضية. وفي تطور لافت يعكس خطورة الموقف، بدأت أمازون بالفعل في حظر المساعد من موقعها، بينما التزم ممثلو ميتا الصمت ولم يجيبوا على الأسئلة المرسلة بالبريد الإلكتروني حول هذه التطورات.
آلية الاختراق واستغلال إعدادات غير موثقة
تسمح ثغرة اليوم الصفر لأي تطبيق محلي أو أمر طرف بالحصول على رمز المصادقة الذي يربط المستخدم بحسابه على المساعد. صمم مطورو ميتا النظام بطريقة تتيح لأي كود تنفيذي تغيير قائمة طويلة من الإعدادات غير الموثقة، بما في ذلك إعداد خطير للغاية يتحكم في نقطة نهاية عملية تحويل الصوت إلى نص، والتي تكون عادة عبر خادم تديره ميتا.
يمكن للمهاجمين استغلال هذه الثغرة عبر تغيير عنوان الخادم إلى نقطة نهاية خاصة بهم، ممامنحهم رمز التحكم الكامل في الحساب واستغلال امتيازات المساعد للقيام بأي شيء. وبحسب خبير أمن ماك باتريك ووردل الذي اكتشف الثغرة، فإن المهاجمين لا يحتاجون لتطوير برمجيات خبيثة معقدة لسرقة البيانات، بل يمكنهم استخدام المساعد الذكي نفسه كأداة لتنفيذ هجماتهم.
أخطاء تصميمية وقرارات برمجية مثيرة للجدل
نشرت ميتا مقالين تفصيليين في غضون أسبوعين للدفاع عن القرارات التصميمية التي ضمنت أمان وخصوصية المساعد، وجاءت هذه المنشورات وسط كشف تسريبات أخرى تتعلق باختبارات داخلية لشركات أخرى أدت لخرق شبكات خارجية. وأشار ووردل إلى أن مطوري ميتا اتخذوا قرارات تصميمية ساهمت في ظهور هذه الثغرة، أبرزها اختيار إجراء عملية الإملاء الصوتي في السحابة بدلاً من الاعتماد على الوسائل الآمنة والمحلية التي يوفرها نظام ماك بشكل افتراضي.
كما انتقد الخبير السماح لأي تطبيق بالتحكم في الإعدادات غير الموثقة، وهو ما يفتح الباب أمام استغلالات أوسع نطاقاً لم تكن في حسابات المهندسين، وسط دعوات متزايدة لضرورة إبطاء وتيرة تطوير تقنيات الذكاء الاصطناعي لحين ضبط معايير الأمان بشكل كامل.
رأي XoneGold
إذا نظرنا إلى هذا الابتكار من زاوية تأثيره على مستقبل المستخدم، نجد أن التسرع في دمج الذكاء الاصطناعي في عمق أنظمة التشغيل الشخصية قد يفتح باباً خلفياً للمخاطر لا يمكن السيطرة عليه بسهولة. فالوعود بالخصوصية والأمان تظل حبرآً على ورق طالما أن التصميم المعماري يسمح بتجاوز دفاعات الأجهزة التقليدية بسهولة، مما يضع المستخدم العادي في مواجهة مباشرة مع تهديدات رقمية غير مسبوقة. فهل تتحول المساعدات الذكية من أدوات لخدمتنا إلى ثغرات كبرى تتحكم بحياتنا الرقمية؟






اترك تعليقًا