Lỗ hổng trong ứng dụng AI Muse của Meta cho phép mã độc cục bộ chuyển hướng dữ liệu đọc chính tả

Phần mềm21 tháng 9, 2026·4 phút đọc

Ứng dụng trợ lý AI Muse trên macOS của Meta chứa một lỗ hổng zero-day cục bộ cho phép tiến trình không có đặc quyền chuyển hướng dữ liệu đọc chính tả đến máy chủ do kẻ tấn công kiểm soát. Nhà nghiên cứu bảo mật Patrick Wardle cảnh báo lỗ hổng này có thể dẫn đến tấn công prompt injection, đánh cắp thông tin xác thực và lạm dụng quyền truy cập mà người dùng đã cấp cho ứng dụng.

Lỗ hổng trong ứng dụng AI Muse của Meta cho phép mã độc cục bộ chuyển hướng dữ liệu đọc chính tả

Ứng dụng trợ lý AI Muse của Meta trên macOS vừa bị phát hiện chứa một lỗ hổng bảo mật nghiêm trọng, cho phép mã độc cục bộ chuyển hướng dữ liệu đọc chính tả sang máy chủ do kẻ tấn công kiểm soát.

Khi ra mắt hồi đầu tháng, Meta đã nhấn mạnh vào tính bảo mật của Muse, khẳng định ứng dụng dựa trên Muse Secure VM và "mỗi người dùng đều nắm quyền kiểm soát Muse của mình, quyết định mức độ truy cập mà nó được phép có". Tuy nhiên, những tuyên bố này dường như đã phần nào phóng đại sự thật.

Lỗ hổng nằm ở đâu?

Nhà nghiên cứu bảo mật Patrick Wardle, người sáng lập tổ chức phi lợi nhuận Objective-See, đã xây dựng một bằng chứng khái niệm mang tên not-a-mused để minh họa lỗ hổng zero-day cục bộ trong ứng dụng Muse trên macOS.

Theo Wardle, Muse chứa một cài đặt không được ghi trong tài liệu có tên endo_voyager_dictation_endpoint. Kẻ tấn công đang chạy mã trên máy cục bộ có thể sửa đổi cài đặt này mà không cần đặc quyền đặc biệt, từ đó chuyển hướng dữ liệu đọc chính tả đến một điểm cuối do kẻ tấn công kiểm soát.

Điều này có nghĩa là âm thanh được đọc chính tả và các câu lệnh gửi đến mô hình AI phía máy chủ đều có thể bị đánh cắp. Nghiêm trọng hơn, lỗ hổng có thể mở đường cho prompt injection, đánh cắp thông tin xác thực và lạm dụng bất kỳ quyền truy cập nào mà người dùng đã cấp cho Muse.

Không phải rủi ro từ xa, nhưng vẫn nguy hiểm

Điểm cần lưu ý là lỗ hổng này không thể bị khai thác từ xa. Kẻ tấn công phải có khả năng chạy mã cục bộ trên máy nạn nhân. Do đó, mối lo chính nằm ở việc lỗ hổng trao cho mã độc cục bộ quyền truy cập rộng hơn nhiều so với bình thường — về bản chất, đây là một lỗ hổng leo thang đặc quyền.

Wardle ví tình huống này như sống trong một tòa nhà chung cư:

"Việc một người hàng xóm xấu tính chuyển đến không có nghĩa là người hàng xóm đó tự động có quyền vào tất cả các căn hộ khác."

Ông đánh giá cao khung Transparency, Consent, and Control (TCC) của Apple — vốn quản lý quyền truy cập dữ liệu nhạy cảm trên macOS — cũng như cơ chế phân tách đặc quyền. Nhưng ông lo ngại rằng các ứng dụng AI đang phá vỡ những rào cản này vì chúng yêu cầu quá nhiều quyền truy cập vào dữ liệu và công cụ.

Ứng dụng AI — điểm yếu đơn lẻ của hệ điều hành

Theo Wardle, các ứng dụng AI "cực kỳ tiện lợi và trao nhiều quyền năng, nhưng chúng có quá nhiều quyền truy cập nếu bạn cấu hình để chúng hữu ích. Về cơ bản, chúng có thể làm mọi thứ trên máy tính của bạn."

Điều này biến chúng thành điểm yếu đơn lẻ (single point of failure) có thể phá vỡ các kiểm soát bảo mật của hệ điều hành.

Wardle cũng đặt câu hỏi thẳng thắn:

"Các công ty AI này có những mô hình AI rất giỏi trong việc tìm lỗi. Vậy họ có chạy chúng để kiểm tra ứng dụng của chính mình không? Ưu tiên của họ có phải là bảo mật cho ứng dụng của mình không?"

Ông cho biết phần mềm phát hiện và phản hồi trên điểm cuối (EDR) trên macOS đã tốt hơn nhiều, phần lớn nhờ mọi thứ đều được ký mã, giúp dễ dàng nhận diện các tiến trình không được công chứng và không nên chạy. Nhưng khi các tác nhân AI được cấp quyền rộng, sản phẩm EDR không thể phân biệt lệnh đến từ người dùng, từ tác nhân AI hay từ kẻ tấn công.

Meta chọn không dùng API đọc chính tả của Apple

Wardle chỉ ra rằng Apple cung cấp tính năng đọc chính tả cục bộ trên thiết bị, và nếu Meta chọn sử dụng API này thì lỗ hổng đã không tồn tại. Thay vào đó, Meta dường như chọn không dùng dịch vụ của Apple, có lẽ vì muốn nắm quyền truy cập dữ liệu đó.

"Tôi nghĩ phần nào sự tham lam dữ liệu người dùng của họ đã mở ra cánh cửa, tạo ra bề mặt tấn công lớn hơn. Nhưng suy cho cùng, các công ty AI này đang chạy đua cho điều tiếp theo. Quyền riêng tư và bảo mật người dùng không phải là ưu tiên."

Meta chưa đưa ra phản hồi ngay lập tức trước yêu cầu bình luận về vấn đề này.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗