Một nhà nghiên cứu an ninh mạng bên ngoài đã báo cáo lỗ hổng trong trợ lý AI Muse của Meta thông qua chương trình thưởng phát hiện lỗi của công ty. Lỗ hổng này có thể cho phép kẻ tấn công truy cập máy ảo riêng dành cho một người dùng — môi trường điện toán đám mây có thể chứa email và tệp cá nhân. Đây là nguy cơ được báo cáo, không phải xác nhận rằng dữ liệu đã bị truy cập hay đánh cắp.
1
11
Dữ liệu nào có thể gặp rủi ro?
Muse cấp cho mỗi người dùng một máy ảo riêng, tức một môi trường hoạt động cá nhân trên nền tảng đám mây. Theo thông tin dựa trên báo cáo sự cố nội bộ của Meta, lỗ hổng có thể tạo điều kiện để kẻ tấn công tiếp cận môi trường này và những dữ liệu lưu bên trong, bao gồm email và tệp.
1
2
Các thông tin công khai hiện chưa mô tả đủ chi tiết để xác định chính xác lỗ hổng hoạt động ra sao. Những nguồn được dẫn cũng không xác nhận có người khai thác lỗ hổng hoặc lấy được dữ liệu người dùng.
1
11
Meta phản ứng ra sao?
Sau khi nhận báo cáo qua chương trình săn tiền thưởng lỗi, Meta được cho là đang bổ sung cảnh báo an toàn rõ ràng hơn trong Muse. Các thông tin hiện có chưa nêu cụ thể biện pháp sửa lỗi về mặt kỹ thuật.
1
3
Thông tin về mức độ nghiêm trọng ban đầu chưa thống nhất: một bài viết mô tả đây là sự cố SEV-2 mức độ cao, trong khi một nguồn khác nói lỗ hổng ban đầu được xếp ở mức trung bình đến cao. Tóm lược của Reuters không đề cập mức phân loại, nên chưa thể khẳng định mức đánh giá ban đầu dựa trên các nguồn hiện có.
1
4
24
Vì sao lỗ hổng này đáng chú ý?
Muse được thiết kế để thực hiện một số việc thay người dùng, chẳng hạn mua sắm, đặt chuyến đi, gửi email và thanh toán.
4
8 Vì trợ lý có thể hoạt động với dữ liệu và dịch vụ liên kết với người dùng, nguy cơ truy cập vào máy ảo riêng đặt ra vấn đề về quyền riêng tư, bên cạnh các tác vụ thông thường mà Muse thực hiện.
1
4
Sau khi ra mắt, Muse được đưa tin là đã đứng đầu bảng xếp hạng lượt tải ứng dụng tại Mỹ; tuy nhiên, nguồn được dẫn không nêu tổng số lượt tải.
17