كشف الباحث الأمني باتريك ووردل عن ثغرة خطيرة في تطبيق Meta Muse على نظام macOS، يمكن أن تحول المساعد الشخصي إلى باب خلفي كامل. الثغرة تعتمد على تغيير إعداد مخفي داخل التطبيق يسمى endo_voyager_dictation_endpoint، والذي يحدد الوجهة التي تُرسل إليها بيانات الإملاء الصوتي. أي برنامج يعمل بصلاحيات المستخدم يمكنه إعادة توجيه هذه البيانات إلى خادم يسيطر عليه المهاجم، دون الحاجة إلى أذونات إضافية. عندها، تُرسل الأوامر الصوتية والنصوص إلى برنامج صغير يديره المهاجم، مما يتيح له قراءة ما يمليه المستخدم، إضافة تعليمات جديدة يثق بها Muse، أو حتى سرقة رمز الدخول (Token) الخاص بحساب Muse.
من السيطرة المحلية إلى التحكم عن بُعد
رغم أن الثغرة لا تسمح باختراق جهاز ماك بشكل مباشر، إلا أنها تصبح خطيرة إذا كان الجهاز مصاباً بالفعل ببرمجية خبيثة. ووردل أوضح أن المهاجم البعيد يمكنه استغلال تقنية ClickFix لخداع المستخدم بتنفيذ أمر واحد في الطرفية (Terminal)، ما يفتح الطريق للسيطرة على Muse وسرقة رمزه. بمجرد حصول المهاجم على الرمز، يمكنه التحكم في حساب Muse عبر أجهزة متعددة، مثل iPhone، حيث أظهر ووردل في إثبات المفهوم أنه استطاع جعل Muse يحدد موقع الجهاز، يجري مسحاً عبر البلوتوث للأجهزة القريبة، ويعرض أوامر المنزل الذكي المتاحة.
خطورة الوصول الواسع لمساعد Muse
تكمن الخطورة في أن Muse يتمتع بصلاحيات واسعة يحددها المستخدم، تشمل الوصول إلى الملفات، البريد الإلكتروني، الرسائل، التقويم، التسوق، وحتى تطبيقات المنزل الذكي. استغلال الثغرة يعني أن المهاجم يحصل على نفس مستوى الوصول، لكن عبر قناة شرعية تبدو وكأنها أوامر صادرة من تطبيق موقع رسمياً، مما يجعل اكتشاف الهجوم أصعب على برامج الحماية. ووردل وصف الثغرة بأنها تجعل من السهل تحويل Muse إلى “الباب الخلفي النهائي”، مشيراً إلى أن تصميم Meta الذي اعتمد على معالجة الإملاء الصوتي خارج إطار آبل هو ما خلق نقطة الضعف.
رد فعل Meta وإجراءات الحماية
ووردل لم يبلغ Meta قبل نشر تفاصيل الثغرة، مفضلاً الإفصاح الكامل لتوعية المستخدمين. لاحقاً، أشار إلى أن Meta دفعت تحديثاً وصفه بأنه “إصلاح”، لكن لم تُنشر تفاصيل رسمية أو تحذير أمني من الشركة حتى الآن. حتى يتم التأكد من الإصلاح، ينصح الخبراء مستخدمي ماك بـ:
- إيقاف تشغيل Muse أو إزالته.
- مراجعة الأذونات الممنوحة للتطبيق وتقليلها إلى الحد الأدنى.
- تغيير كلمات مرور الحسابات المرتبطة إذا كان الجهاز قد تعرض للاختراق.
- تجنب استخدام الإملاء الصوتي في Muse، لأنه المسار المباشر للاستغلال.
- عدم لصق أو تنفيذ أوامر من مصادر غير موثوقة في الطرفية، لتفادي هجمات ClickFix.
سياق أوسع لثغرات المساعدات الذكية
هذه الثغرة لا تكشف عن خلل في البنية السحابية التي بنتها Meta لعزل بيانات المستخدمين، بل تقتصر على تطبيق ماك نفسه. ووردل أكد أنه اكتشف ثغرات أخرى في مساعدين ذكيين أكثر انتشاراً، وسيعرضها في مؤتمر Objective by the Sea في هاواي نوفمبر المقبل، ما يعكس أن التهديدات المرتبطة بالمساعدات الذكية أصبحت محوراً رئيسياً في أمن المعلومات.































