Trợ lý AI Muse của Meta ra mắt kèm lỗ hổng bảo mật nghiêm trọng
Meta vừa phát hành bản vá cho lỗ hổng zero-day trong trợ lý AI Muse, lỗ hổng cho phép kẻ tấn công chiếm toàn quyền kiểm soát tài khoản Muse trên máy Mac. Sự việc làm dấy lên lo ngại về mức độ an toàn của các trợ lý AI đòi hỏi quyền truy cập sâu vào thiết bị người dùng.

Meta từng quảng bá rất mạnh mẽ rằng trợ lý AI mới Muse được "xây dựng từ đầu với tiêu chí bảo mật và riêng tư". Thế nhưng, một lỗ hổng zero-day vừa được phát hiện đã cho phép các ứng dụng chạy cục bộ và lệnh terminal nắm toàn quyền kiểm soát trợ lý này. Đáng chú ý hơn, Amazon cũng bắt đầu chặn Muse truy cập vào website của mình.
Muse là gì và vì sao nó cần nhiều quyền đến vậy?
Meta ra mắt Muse cách đây vài tuần. Theo mô tả, trợ lý này có thể "đặt lịch hẹn, điền biểu mẫu, xử lý dịch vụ khách hàng", "chủ động giải quyết công việc thay bạn", đồng thời "mua hàng, tạo hình ảnh, soạn tài liệu và kết nối với các ứng dụng, dịch vụ yêu thích".
Ứng dụng chạy trên macOS (đáng chú ý là không có bản Windows) còn kết nối với WhatsApp, email, lịch và các tài khoản mạng xã hội của người dùng. Khi gặp tác vụ cần công cụ chưa tồn tại, Muse sẽ tự tạo ra công cụ đó ngay lập tức.
Để làm được tất cả những điều trên, người dùng buộc phải cấp cho Muse quyền truy cập vào tài khoản của mình. Điều này bao gồm xác thực trợ lý với từng dịch vụ, và vì ứng dụng chạy trên macOS, còn phải cấp quyền truy cập vào nhiều tài nguyên hệ thống bị hạn chế — như ghi tệp lên ổ đĩa, truy cập micro và camera, theo dõi vị trí và lịch.
Apple đã dành nhiều năm xây dựng các lớp phòng vệ này nhằm ngăn ứng dụng hoặc lệnh terminal truy cập vào những tài nguyên đó. Muse vô hiệu hóa hoàn toàn các biện pháp mặc định ấy.
Lỗ hổng zero-day nguy hiểm đến mức nào?
Lỗ hổng cho phép bất kỳ ứng dụng hay lệnh terminal nào giành được token xác thực tài khoản Muse của người dùng. Nhà phát triển Meta thiết kế trợ lý theo cách mà mọi ứng dụng cài cục bộ hoặc mã được thực thi — bất kể quyền macOS — đều có thể thay đổi một loạt cài đặt không được ghi trong tài liệu.
Phần lớn các cài đặt này khá vô hại, ví dụ điều khiển chế độ tối. Nhưng một cài đặt thì hoàn toàn ngược lại: nó cho phép tiến trình thay đổi điểm cuối (endpoint) nơi diễn ra quá trình chuyển giọng nói thành văn bản. Bình thường đây là địa chỉ máy chủ do Meta vận hành. Kẻ tấn công có thể lợi dụng lỗ hổng bằng cách đổi địa chỉ sang máy chủ của chúng.
Nếu điều đó xảy ra, kẻ tấn công sẽ có được token cho phép kiểm soát hoàn toàn tài khoản Muse.
Ông Patrick Wardle, chuyên gia bảo mật macOS phát hiện ra lỗ hổng, chia sẻ với Ars Technica trước khi bản vá được phát hành:
"Chúng ta có thể thao túng trợ lý và lợi dụng đặc quyền của nó để làm bất cứ điều gì mình muốn. Thay vì phải viết một phần mềm độc hại đánh cắp dữ liệu Mac thật phức tạp, chúng ta chỉ cần lợi dụng chính trợ lý AI."
Wardle cho biết ông đã phát triển nhiều kịch bản tấn công thử nghiệm, có thể ghi tệp độc hại lên ổ đĩa và chụp ảnh — trong nhiều trường hợp mà ngay cả người dùng cảnh giác cũng không hề hay biết. Hơn 12 giờ sau khi thông tin được công bố, Meta mới xác nhận đã phát hành bản vá nóng (hotfix) cho lỗ hổng này.
Những quyết định thiết kế đáng ngờ
Wardle cho rằng các nhà phát triển Meta đã đưa ra nhiều quyết định thiết kế tạo điều kiện cho cuộc tấn công của ông.
- Chuyển giọng nói trên đám mây: Meta chọn xử lý quá trình đọc chính tả của Muse trên đám mây, nơi hãng có thể ghi log. macOS từ lâu đã cung cấp cách đơn giản để ứng dụng xử lý chính tả và chuyển văn bản ngay trên thiết bị. Nếu chọn phương án an toàn hơn này, cuộc tấn công đã không thể xảy ra.
- Cho phép mọi ứng dụng điều khiển cài đặt không tài liệu: Có thể Meta muốn các ứng dụng làm việc cùng Muse điều khiển cài đặt giao diện, và điều đó có lý do hợp lý. Nhưng việc bất kỳ ứng dụng hay lệnh nào cũng có thể điều khiển điểm cuối xử lý giọng nói nhạy cảm của người dùng lại là câu chuyện hoàn toàn khác.
"Với tôi, tiêu chuẩn bảo mật cho những ứng dụng này cao hơn vô cùng. Chúng không cần phải hoàn hảo, nhưng nhìn vào Muse thì có vẻ như họ không hề nghĩ về bảo mật, và điều đó thực sự đáng lo," Wardle nhận định. "Ít nhất họ nên nghĩ về bảo mật ngay từ đầu, nhưng họ đã không làm vậy."
Amazon cũng chặn Muse
Khoảng 12 giờ trước khi Wardle công bố lỗ hổng, Amazon bắt đầu chặn người dùng sử dụng Muse để mua sắm trên nền tảng này. Người dùng nhận được thông báo rằng Muse là "tác nhân AI không được ủy quyền, vi phạm Điều kiện Sử dụng của Amazon".
Amazon cho biết trong một tuyên bố qua email:
"Chúng tôi cho rằng việc các ứng dụng bên thứ ba đề nghị mua hàng thay khách hàng từ doanh nghiệp khác cần phải hoạt động công khai và tôn trọng quyết định của nhà cung cấp dịch vụ về việc có tham gia hay không. Điều này giúp đảm bảo trải nghiệm khách hàng an toàn, bảo mật và đáng tin cậy. Các ứng dụng tác nhân như Muse cũng có nghĩa vụ tương tự, và chúng tôi đã yêu cầu Meta loại Amazon khỏi trải nghiệm này."
Chỉ cần một cú nhấp là đủ
Có nhiều cách để cuộc tấn công diễn ra. Một cách là máy chủ của kẻ tấn công đóng vai trò proxy đặt giữa người dùng Muse và điểm cuối của Meta. Khi người dùng nhập lệnh thoại, máy chủ của kẻ tấn công thêm vào một prompt kích hoạt lệnh độc hại — chẳng hạn gửi toàn bộ lịch sử tin nhắn WhatsApp cho kẻ tấn công. Sau đó, kẻ tấn công giành quyền kiểm soát vĩnh viễn tài khoản Muse vì token cũng tự động được gửi đến máy chủ độc hại.
Wardle là người sáng lập Objective-See Foundation, tổ chức phi lợi nhuận chuyên về bảo mật macOS, đồng thời là tác giả bộ sách "The Art of Mac Malware" và từng làm việc tại NASA và NSA. Ông dự định trình bày chi tiết hơn về lỗ hổng này cùng các mối đe dọa từ trợ lý AI khác tại hội nghị bảo mật Objective by the Sea vào tháng 11.
Một lập luận phản bác thường được các nhà phát triển ứng dụng đưa ra là khi thiết bị đã bị xâm phạm thì mọi biện pháp bảo mật đều vô nghĩa. Nhưng tiêu chuẩn đó không phù hợp trong trường hợp này. Wardle phát hiện rằng chỉ cần một biến thể đơn giản của tấn công ClickFix — kỹ thuật lừa người dùng tự làm nhiễm thiết bị, vốn đang ngày càng hiệu quả — là đủ để kẻ tấn công chiếm quyền kiểm soát tài khoản Muse.
Wardle đã minh họa bằng một lệnh terminal đơn giản âm thầm gửi prompt đến điểm cuối của Meta và kích hoạt phản hồi. Để ngăn kẻ tấn công sao chép prompt trong các cuộc tấn công thực tế, prompt của Wardle chỉ hỏi làm sao điều này có thể đến từ kẻ tấn công không có đặc quyền. Muse trả lời sai rằng hành động như vậy là không thể.
Meta phản hồi như thế nào?
Tuyên bố của Meta sau 12 giờ đã khéo léo bỏ qua mức độ dễ dàng mà tấn công ClickFix mang lại để kích hoạt khai thác. Meta khẳng định lỗ hổng "không phải là khai thác từ xa", dù một chiêu lừa đảo kỹ thuật xã hội ngày càng hiệu quả lại có tác động tương đương.
Meta cũng không thừa nhận rằng lỗ hổng đã phá vỡ kiến trúc bảo mật mà Apple dành nhiều năm xây dựng. Hãng vẫn chưa giải thích vì sao dùng chuyển giọng nói trên đám mây thay vì tùy chọn xử lý ngay trên thiết bị mà macOS cung cấp.
Góc nhìn cho người dùng Việt Nam
Sự cố này là lời cảnh tỉnh cho người dùng Việt Nam đang ngày càng tiếp cận nhiều trợ lý AI tác nhân (agentic AI) có khả năng tự hành động thay con người. Khi cấp quyền truy cập tài khoản và thiết bị cho một trợ lý AI, người dùng cần đặc biệt thận trọng.
Một số lưu ý:
- Chỉ cấp quyền tối thiểu cần thiết cho các ứng dụng AI, đặc biệt là quyền truy cập micro, camera, ổ đĩa và vị trí.
- Thường xuyên kiểm tra lại danh sách ứng dụng được cấp quyền trong phần cài đặt bảo mật của hệ điều hành.
- Cảnh giác với các lời nhắc cài đặt phần mềm hoặc dán lệnh vào terminal từ nguồn không rõ ràng — đây chính là cơ chế mà tấn công ClickFix khai thác.
- Với các tài khoản quan trọng như email, ngân hàng, mạng xã hội, hãy cân nhắc kỹ trước khi cho trợ lý AI truy cập.
Như Wardle đã chỉ ra, quyền truy cập đặc biệt lớn mà Muse yêu cầu đặt thêm gánh nặng lên các nhà thiết kế. Giống như phần lớn trợ lý AI tương tự — và trái ngược với tuyên bố của Meta — Muse chưa thể được tin cậy. Và chưa rõ khi nào, hoặc liệu nó có bao giờ như vậy hay không.

