יום שישי, 2 באוקטובר 2026 מתעדכן אוטומטית כל שעה
→ חזרה למהדורה

מטא תיקנה פרצת אבטחה בסוכן Muse שאפשרה השתלטות על חשבונות משתמשים — ימים לאחר שאמזון חסמה אותו

מטא פרסמה תיקון דחוף לפרצת אבטחה מסוג zero-day בגרסת macOS של סוכן ה-AI שלה, Muse, שאיפשרה לתוקפים בעלי גישה מקומית למכשיר להשתלט על חשבון המשתמש ולנצל את הרשאות הסוכן. הפרצה התגלתה שבועות בודדים בלבד לאחר השקת Muse, שכבר נחסם מגישה לפלטפורמת המסחר של אמזון.

מטא פרסמה בשבוע האחרון תיקון דחוף (hotfix) לפרצת אבטחה מסוג zero-day בגרסת macOS של סוכן ה-AI שלה, Muse, לאחר שחוקר האבטחה פטריק וורדל (Patrick Wardle) הראה כיצד ניתן לנצל אותה כדי להשתלט על חשבון המשתמש. הפרצה התגלתה רק שבועות ספורים לאחר השקת הסוכן, שכבר עומד תחת ביקורת נוספת: אמזון חסמה את Muse מגישה לפלטפורמת המסחר שלה, בטענה שמטא מעולם לא קיבלה את אישורה לכך, כך דיווח גיקטיים.

לפי דיווח בThe Verge, הפרצה נבעה מהגדרה בלתי מתועדת ב-Muse שאפשרה לכל אפליקציה הפועלת על אותו מחשב לשלוט בהגדרות הסוכן. וורדל מצא שניתן לנצל את ההגדרה כדי להפנות את עיבוד התמלול של Muse מהשרתים של מטא לנקודת קצה (endpoint) בשליטת התוקף, ובכך לקבל גישה לחשבון. בהוכחת היתכנות (proof of concept) שפיתח, הצליח וורדל לגרום ל-Muse לצלם תמונות ולכתוב קבצים זדוניים לדיסק, ברוב המקרים בלי להתריע למשתמש כלל.

לדבריו, שני כשלי עיצוב אפשרו את הפרצה: תהליך התמלול של Muse מתבצע בענן ולא במכשיר עצמו, ולכל אפליקציה יש גישה לשלוט בהגדרות הבלתי מתועדות של הסוכן. "אנחנו יכולים לתמרן את הסוכן ולנצל את ההרשאות שלו כדי לעשות כל מה שנרצה. במקום לכתוב תוכנה זדונית מקיפה למק, אפשר פשוט למנף את עוזר ה-AI עצמו", אמר וורדל, בציטוט שהובא ב-Ars Technica ונמסר גם ב-The Verge. הוא הוסיף: "לכל הפחות, הם צריכים לחשוב על אבטחה מהרגע הראשון, וזה בדיוק מה שהם לא עושים".

מטא תיקנה את הפרצה תוך שעות מפרסום הדיווח, וטענה כי הסיכון בפועל היה נמוך משום שהניצול דרש גישה מקומית קודמת למכשיר. דיוויד סינגלטון מ-Meta Superintelligence Labs כתב ב-X כי "מדובר בהתקפת הסלמת הרשאות מקומית (local privilege escalation), לא בניצול מרחוק. שימוש בה לצורך פגיעה מחייב קוד זדוני שכבר רץ על המכשיר של המשתמש תחת חשבון המשתמש שלו, ולכן הסיכון המעשי למשתמשי אפליקציית Muse ל-Mac היה נמוך יחסית". לדבריו, החברה בכל זאת הוציאה תיקון מיידי לאפליקציה.

הפרצה נחשפת בעיתוי רגיש עבור מטא, שמנסה לבסס את מעמדה מול המתחרות המובילות בתחום ה-AI. חרף התקרית וחסימת אמזון, ההשקה של Muse נחשבת מוצלחת מבחינה מסחרית: לפי הדיווחים, ב-12 הימים הראשונים להשקה עקפו הורדות Muse את קצב ההורדות של ChatGPT בארה"ב ובקנדה בתקופה המקבילה להשקתו, בעוד מניית מטא עלתה ב-11% בתחילת השבוע.

ככל הנראה, השילוב בין קצב השקה מהיר לבין פרצת אבטחה בסיסית יחסית ממחיש מתח מוכר בתעשיית ה-AI: הלחץ להוציא סוכנים חדשים לשוק מהר עלול להתנגש בתהליכי אבטחה שנועדו למנוע בדיוק מקרים כאלה. אם דפוס דומה יחזור על עצמו בסוכני AI נוספים, סביר שמתחרים ורגולטורים ישתמשו בכך כטיעון נגד הקצב המהיר שמאפיין השקות בענף בשנה האחרונה.

💬 יש לכם הערה על הכתבה?
פרסומת

→ לכל הכתבות