विदेशी निवेशकों ने दो महीने की लिवाली के बाद सितंबर में फिर की बिकवाली, शेयर बाजार से निकाले ₹7,443 करोड़राजधानी में महिला सुरक्षा को बढ़ावा देने के लिए कैबिनेट ने हरी झंडी दिखाई दुर्गा ई-ऑटो पहल कोराजस्थान में चुनाव नतीजों के बाद वफादारी साबित करने की होड़, कहीं पवित्र ग्रंथ तो कहीं मंदिर में खाई गई कसमबृजभूषण शरण सिंह से सुलझा विवाद, बाबा रामदेव ने वापस लिया 50 करोड़ का मानहानि केसप्रतीक त्रिवेदी ने शो के दौरान प्रवक्ता और दर्शक को क्यों लताड़ाअबरार अहमद ने राशिद खान को पीछे छोड़ हासिल किया आईसीसी टी20 में शीर्ष स्थान, शीर्ष 10 में दो भारतीय शामिलकाजोल ने रानी मुखर्जी की दिवंगत मां कृष्णा मुखर्जी के लिए लिखा भावुक संदेशलालबागचा राजा के दर्शन के बाद गरमाया विवाद, कश्मीरा शाह ने घर तोड़ने वालों पर कसा तंजतंग फुटवियर को बाद में ढीला होने के भरोसे पहनना पड़ सकता है भारी, पैरों और जोड़ों पर बढ़ता है जोखिमपारंपरिक पत्थर की सिल पर तैयार करें तीखी टमाटर और लहसुन वाली चटनी, स्वाद ऐसा जो मिक्सर कभी न दे सके
मेटा के एआई असिस्टेंट म्यूज में गंभीर खामी उजागर, मैक सुरक्षा विशेषज्ञों ने जताई चिंतासाइबर सुरक्षा
23 सित॰ 2026, 7:11 pm (24 मिनट पहले)· 0

मेटा के एआई असिस्टेंट म्यूज में गंभीर खामी उजागर, मैक सुरक्षा विशेषज्ञों ने जताई चिंता

मेटा द्वारा हाल ही में पेश किए गए डेस्कटॉप एआई असिस्टेंट म्यूज में एक खतरनाक जीरो-डे सुरक्षा खामी सामने आई है, जिसकी मदद से हमलावर यूजर के पूरे खाते और संवेदनशील डेटा पर नियंत्रण हासिल कर सकते थे। सुरक्षा विशेषज्ञ पैट्रिक वॉर्डल के खुलासे और अमेज़न द्वारा इस टूल पर रोक लगाए जाने के बाद मेटा ने त्वरित पैच जारी किया है।

मेटा की ओर से कुछ हफ्ते पहले सार्वजनिक किए गए स्वायत्त एआई असिस्टेंट म्यूज में एक बेहद खतरनाक सुरक्षा खामी का पता चला है। यह डिजिटल सहायक उपयोगकर्ताओं के कई जटिल कार्यों को स्वचालित रूप से निपटाने के मकसद से तैयार किया गया है। इसके प्रचार में बताया गया था कि यह अपॉइंटमेंट तय करने, ऑनलाइन फॉर्म भरने, ग्राहक सेवा संभालने और उपयोगकर्ताओं के बोझ को सक्रियता से कम करने में सक्षम है। इसके अलावा, यह खरीदारी करने, तस्वीरें तैयार करने, दस्तावेज बनाने और विभिन्न पसंदीदा ऍप्स एवं ऑनलाइन सेवाओं से जुड़ने की सुविधा भी देता है। दिलचस्प बात यह है कि इसे विशेष रूप से मैकओएस के लिए उपलब्ध कराया गया है, जबकि विंडोज के लिए कोई संस्करण जारी नहीं किया गया। यह ऍप उपयोगकर्ता के व्हाट्सएप, ईमेल, कैलेंडर और सोशल मीडिया खातों के साथ मिलकर काम करता है। यदि किसी खास काम को पूरा करने के लिए पहले से कोई साधन मौजूद न हो, तो यह सहायक तुरंत खुद ही नया टूल तैयार कर लेता है।

लेकिन इन सभी स्वायत्त सुविधाओं को संचालित करने के लिए उपयोगकर्ताओं को अपने संवेदनशील खातों और डेटा की चाबी इस असिस्टेंट को सौंपनी पड़ती है। इसका मतलब है कि प्रत्येक बाहरी सेवा में असिस्टेंट को अधिकृत करना होता है। चूंकि यह सॉफ्टवेयर मैकओएस पर चलता है, इसलिए इसे ऑपरेटिंग सिस्टम द्वारा कड़े नियंत्रण में रखे जाने वाले कई आंतरिक हार्डवेयर और सॉफ्टवेयर अनुमतियों की आवश्यकता होती है। इनमें डिस्क पर नई फाइलें लिखना, माइक्रोफोन और वेबकैम तक पहुंचना, भौगोलिक लोकेशन ट्रैक करना और पूरे कैलेंडर की निगरानी करना शामिल है। एप्पल ने कई वर्षों की कड़ी मेहनत के बाद ऐसे सुरक्षा तंत्र विकसित किए हैं जो किसी भी अनजान ऍप या टर्मिनल में चलाए गए कमांड को इन संवेदनशील संसाधनों में तांकझांक करने से रोकते हैं, क्योंकि एप्पल इन्हें एक बड़ा सुरक्षा जोखिम मानता है। म्यूज को अनुमति देते ही एप्पल द्वारा बनाए गए ये सभी सुरक्षा अवरोध एक झटके में निष्प्रभावी हो जाते हैं।

ये भी पढ़ें

जीरो-डे खामी और प्रमाणीकरण टोकन की चोरी

इस नई खोज में सामने आया कि सिस्टम में मौजूद एक जीरो-डे सुरक्षा छेद की वजह से कोई भी स्थानीय ऍप या टर्मिनल कमांड उस प्रमाणीकरण टोकन को चुरा सकता था, जिसका इस्तेमाल यूजर अपने म्यूज खाते में लॉग इन रहने के लिए करता है। मेटा के सॉफ्टवेयर इंजीनियरों ने इस टूल को इस तरह डिजाइन किया था कि स्थानीय कंप्यूटर पर चलने वाला कोई भी अनधिकृत प्रोग्राम या कोड अनडॉक्युमेंटेड सेटिंग्स की एक लंबी फेहरिस्त में बदलाव कर सकता था। इस काम के लिए उस प्रोग्राम को मैकओएस की किसी विशेष सिस्टम अनुमति की भी जरूरत नहीं थी। इनमें से अधिकांश सेटिंग्स काफी सामान्य थीं, जैसे डार्क मोड को चालू या बंद करना। लेकिन इन्हीं में एक ऐसी गुप्त सेटिंग भी मौजूद थी जो बेहद खतरनाक साबित हुई।

यह संवेदनशील सेटिंग उस सर्वर एंडपॉइंट को बदलने की छूट देती थी जहां यूजर की आवाज को टेक्स्ट में ट्रांसक्राइब किया जाता है। आम तौर पर यह आवाज सीधे मेटा द्वारा संचालित सुरक्षित सर्वर पर जाती है। लेकिन सुरक्षा दोष का फायदा उठाकर कोई भी हमलावर इस सर्वर पते को बदलकर अपने खुद के नियंत्रण वाले सर्वर का एड्रेस वहां दर्ज कर सकता था। जैसे ही सर्वर बदला जाता, हमलावरों को वह मुख्य प्रमाणीकरण टोकन आसानी से मिल जाता, जिसकी बदौलत वे यूजर के म्यूज खाते पर शत-प्रतिशत नियंत्रण स्थापित कर सकते थे।

सुरक्षा विशेषज्ञ की चेतावनी और हमले का तरीका

इस खतरनाक खामी को उजागर करने वाले मैकओएस सुरक्षा विशेषज्ञ पैट्रिक वॉर्डल ने विस्तृत जानकारी साझा की। पैट्रिक वॉर्डल ऑब्जेक्टिव-सी फाउंडेशन के संस्थापक हैं, जो विशेष रूप से मैकओएस सुरक्षा पर शोध करने वाली एक गैर-लाभकारी संस्था है। वे प्रसिद्ध पुस्तक श्रृंखला 'द आर्ट ऑफ मैक मैलवेयर' के लेखक भी हैं और इससे पहले नासा तथा नेशनल सिक्योरिटी एजेंसी में अपनी सेवाएं दे चुके हैं।

हॉटफिक्स जारी होने से पहले पैट्रिक वॉर्डल ने कहा, हम इस एजेंट को आसानी से नियंत्रित कर सकते हैं और अपनी मनमर्जी का काम कराने के लिए इसके अधिकारों का इस्तेमाल कर सकते हैं। उन्होंने आगे समझाया कि किसी हैकर को मैक कंप्यूटर से डेटा चुराने के लिए कोई जटिल मैलवेयर लिखने की जरूरत ही नहीं रह जाती, बल्कि वे इस एआई सहायक के व्यापक अधिकारों का फायदा उठाकर अपना काम साध सकते हैं। वॉर्डल ने ऐसे कई प्रूफ-ऑफ-कॉन्सेप्ट हमले सफलतापूर्वक तैयार किए, जो सिस्टम डिस्क पर मनमानी दुर्भावनापूर्ण फाइलें लिख सकते थे और यूजर के कैमरे से गुप्त रूप से तस्वीरें खींच सकते थे। सबसे चिंताजनक बात यह थी कि एक सतर्क यूजर को भी अपने सिस्टम पर हो रही इस संदिग्ध गतिविधि की तनिक भी भनक नहीं लगती थी।

इन हमलों को अंजाम देने के कई रास्ते मौजूद हैं। उदाहरण के तौर पर, हमलावर का सर्वर यूजर और मेटा के आधिकारिक एंडपॉइंट के बीच एक प्रॉक्सी की तरह बैठ सकता है। जब भी यूजर कोई वॉयस कमांड बोलता है, हमलावर का सर्वर उस ट्रांसक्रिप्शन में चुपके से अपना एक दुर्भावनापूर्ण कमांड जोड़ देता है, जैसे कि पीड़ित के व्हाट्सएप संदेशों का पूरा बैकअप हमलावर के ठिकाने पर भेज दिया जाए। ऐसा होते ही प्रमाणीकरण टोकन भी हमलावर के सर्वर पर पहुंच जाता है, जिससे म्यूज खाते पर उनका स्थायी और अबाध कब्जा हो जाता है।

क्लिकफिक्स तकनीक और कमजोर सुरक्षा डिजाइन

सॉफ्टवेयर बनाने वाले अक्सर यह दलील देते हैं कि यदि किसी यूजर का कंप्यूटर एक बार किसी मैलवेयर से संक्रमित हो जाए, तो उसके बाद सुरक्षा की कोई गारंटी नहीं दी जा सकती। लेकिन पैट्रिक वॉर्डल का मानना है कि म्यूज के मामले में यह दलील पूरी तरह खारिज हो जाती है। उन्होंने पाया कि इसके लिए किसी उच्च-स्तरीय हमले की जरूरत नहीं थी; साधारण क्लिकफिक्स हमले का एक छोटा सा रूप ही किसी यूजर के पूरे म्यूज खाते को हथियाने के लिए काफी था। क्लिकफिक्स एक ऐसी सोशल इंजीनियरिंग तकनीक है जिसके जरिए उपयोगकर्ताओं को झांसे में लेकर उनके सिस्टम में दुर्भावनापूर्ण कोड चलवाया जाता है।

वॉर्डल ने साबित किया कि टर्मिनल में केवल एक साधारण कमांड चलाकर मेटा के एंडपॉइंट पर गुपचुप तरीके से एक प्रॉम्प्ट भेजा जा सकता था और उससे उत्तर हासिल किया जा सकता था। हमलों में इस तरीके का सीधा दुरुपयोग रोकने के लिए, वॉर्डल ने अपने परीक्षण प्रॉम्प्ट में केवल यही पूछा था कि एक गैर-विशेषाधिकार प्राप्त हमलावर की ओर से यह कमांड कैसे संभव हो पा रही है। विडंबना यह रही कि म्यूज ने अपने जवाब में गलत दावा करते हुए कहा कि ऐसा कोई कदम उठाया जाना संभव ही नहीं है। वॉर्डल इस सुरक्षा खामी और एआई सहायकों से जुड़े अन्य उभरते खतरों पर आगामी नवंबर में ऑब्जेक्टिव बाय द सी सुरक्षा सम्मेलन में विस्तार से चर्चा करने की योजना बना रहे हैं।

वॉर्डल के अनुसार, मेटा के डेवलपर्स ने डिजाइन स्तर पर कई ऐसी गलतियां कीं जिन्होंने इस सेंधमारी को मुमकिन बना दिया। पहली बड़ी चूक यह थी कि म्यूज में डिक्टेशन और वॉयस प्रोसेसिंग को सीधे क्लाउड पर भेजने का फैसला किया गया, जहां मेटा उसे लॉग कर सके। इसके उलट, मैकओएस में काफी समय से एक मजबूत और सुरक्षित इन-बिल्ट सुविधा मौजूद है, जिसके तहत डिक्टेशन और ट्रांसक्रिप्शन का पूरा काम डिवाइस के भीतर ही सुरक्षित रूप से पूरा हो जाता है। यदि डेवलपर्स ने ऑन-डिवाइस तकनीक का सुरक्षित विकल्प चुना होता, तो यह सर्वर-बदलने वाला हमला तकनीकी रूप से संभव ही नहीं हो पाता।

दूसरी बड़ी खामी यह थी कि सिस्टम में चल रहे किसी भी प्रोग्राम को सभी अनडॉक्युमेंटेड सेटिंग्स में बदलाव करने की खुली छूट दे दी गई। ऐसा प्रतीत होता है कि मेटा का इरादा शायद यह रहा होगा कि अन्य ऍप्स केवल यूजर इंटरफेस से जुड़ी सेटिंग्स को नियंत्रित कर सकें। लेकिन किसी भी अनजान प्रोग्राम या स्क्रिप्ट को उस एंडपॉइंट को बदलने की अनुमति दे देना, जहां यूजर की सबसे संवेदनशील आवाज प्रोसेस होती है, सुरक्षा के बुनियादी सिद्धांतों के खिलाफ है।

अमेज़न की पाबंदी और मेटा का स्पष्टीकरण

पैट्रिक वॉर्डल द्वारा इस खामी का सार्वजनिक खुलासा किए जाने से करीब 12 घंटे पहले, ई-कॉमर्स क्षेत्र की दिग्गज कंपनी अमेज़न ने अपने प्लेटफॉर्म पर म्यूज के जरिए खरीदारी करने पर रोक लगा दी थी। जब लोगों ने म्यूज के जरिए अमेज़न पर सामान खरीदने की कोशिश की, तो उन्हें एक स्पष्ट संदेश मिला कि म्यूज एक अनधिकृत एआई एजेंट है जो अमेज़न की उपयोग शर्तों का उल्लंघन करता है।

अमेज़न ने एक ईमेल बयान जारी कर अपना रुख स्पष्ट किया और कहा कि ग्राहकों की ओर से अन्य व्यवसायों से खरीदारी करने वाले तीसरे पक्ष के अनुप्रयोगों को पूरी पारदर्शिता के साथ काम करना चाहिए और सेवा प्रदाता के निर्णयों का सम्मान करना चाहिए। कंपनी ने तर्क दिया कि जिस तरह फूड डिलीवरी ऍप्स रेस्टोरेंट के साथ, कूरियर सेवाएं दुकानों के साथ, और ऑनलाइन ट्रैवल एजेंसियां एयरलाइंस के साथ तय नियमों के तहत तालमेल बनाकर काम करती हैं, ठीक उसी तरह म्यूज जैसे एजेंटिक एआई टूल्स की भी यही जिम्मेदारी बनती है। अमेज़न ने सुरक्षित और भरोसेमंद ग्राहक अनुभव का हवाला देते हुए मेटा से औपचारिक अनुरोध किया कि वह अपने प्लेटफॉर्म से अमेज़न से जुड़ी सुविधाएं हटा ले।

इस सुरक्षा रिपोर्ट के सामने आने के 12 घंटे से अधिक समय बीत जाने के बाद, मेटा ने घोषणा की कि उसने इस जीरो-डे खामी को ठीक करने के लिए एक त्वरित हॉटफिक्स जारी कर दिया है। मेटा ने पिछले दो हफ्तों में दो अलग-अलग ब्लॉग पोस्ट प्रकाशित किए थे, जिनमें यह दावा किया गया था कि इतने शक्तिशाली एजेंट को डिजाइन करते समय उपयोगकर्ताओं की गोपनीयता और सुरक्षा का असाधारण ध्यान रखा गया है। ये पोस्ट ऐसे समय में आए जब हाल ही में एंथ्रोपिक और गूगल के मॉडलों के आंतरिक परीक्षणों के दौरान तीसरे पक्ष के बाहरी नेटवर्क में अनपेक्षित सुरक्षा सेंधमारी की खबरें सामने आई थीं। आम तौर पर पारंपरिक मानवीय हैकिंग में इस तरह के कृत्यों पर आपराधिक मामले दर्ज किए जा सकते हैं। मेटा के सुरक्षा संबंधी दावे संभवतः इसी तरह के सार्वजनिक आक्रोश और एआई की तेज गति पर रोक लगाने की अपीलों को शांत करने के लिए किए गए थे।

हालांकि, मेटा ने अपने आधिकारिक बयान में इस बात पर जोर दिया कि यह खामी कोई रिमोट एक्सप्लॉइट नहीं थी, लेकिन उसने क्लिकफिक्स जैसे सोशल इंजीनियरिंग हमलों की आसान प्रकृति पर चुप्पी साधे रखी। कंपनी ने इस पर भी कोई जवाब नहीं दिया कि उसके सॉफ्टवेयर ने एप्पल द्वारा सालों में बनाए गए मजबूत सुरक्षा ढांचे को कैसे नजरअंदाज कर दिया और मैकओएस के ऑन-डिवाइस ट्रांसक्रिप्शन विकल्प के बजाय क्लाउड प्रोसेसिंग को प्राथमिकता क्यों दी गई।

सवाल-जवाब

मेटा का म्यूज एआई असिस्टेंट वास्तव में क्या काम करता है?
मेटा म्यूज एक डेस्कटॉप एआई टूल है जो उपयोगकर्ताओं के लिए अपॉइंटमेंट बुक करने, फॉर्म भरने, खरीदारी करने और व्हाट्सएप एवं ईमेल जैसे ऍप्स के साथ मिलकर विभिन्न कार्य खुद निपटाने का काम करता है।
म्यूज में खोजी गई जीरो-डे सुरक्षा खामी क्या थी?
यह खामी किसी भी स्थानीय ऍप या टर्मिनल कमांड को अनडॉक्युमेंटेड सेटिंग्स बदलकर वॉयस ट्रांसक्रिप्शन सर्वर का पता बदलने और यूजर का लॉगिन टोकन चुराने की छूट देती थी।
इस सुरक्षा खामी को किसने उजागर किया?
इस गंभीर खामी का पता मैकओएस सुरक्षा विशेषज्ञ और ऑब्जेक्टिव-सी फाउंडेशन के संस्थापक पैट्रिक वॉर्डल ने लगाया।
क्या हैकर्स इस खामी के जरिए यूजर के कैमरे और फाइलों तक पहुंच सकते थे?
हां, पैट्रिक वॉर्डल ने प्रूफ-ऑफ-कॉन्सेप्ट के जरिए साबित किया कि हमलावर यूजर को बिना पता चले सिस्टम में दुर्भावनापूर्ण फाइलें लिख सकते थे और वेबकैम से तस्वीरें खींच सकते थे।
अमेज़न ने म्यूज को अपने प्लेटफॉर्म पर क्यों ब्लॉक किया?
अमेज़न ने कहा कि म्यूज एक अनधिकृत एआई एजेंट है जो उसकी सेवा शर्तों का उल्लंघन करता है, और तीसरे पक्ष के टूल्स को खरीदारी से पहले प्लेटफॉर्म के नियमों का सम्मान करना चाहिए।
क्या मेटा ने इस सुरक्षा छेद को ठीक कर दिया है?
हां, रिपोर्ट सामने आने के 12 घंटे से अधिक समय बाद मेटा ने एक सुरक्षा हॉटफिक्स जारी कर इस जीरो-डे खामी को दूर करने की घोषणा की।
संपादकीय नीति सुधार नीति

टिप्पणियाँ 0

अभी तक कोई टिप्पणी नहीं — पहली टिप्पणी आपकी हो!

नागरिक पत्रकारिता

TrendKia पत्रकार बनें

जनता की आवाज़

अपने आसपास की ख़बरें, तस्वीरें और वीडियो ट्रेंडकिआ के साथ साझा करें और अपनी आवाज़ देश तक पहुँचाएँ। हर नागरिक एक पत्रकार।

अभी जुड़ें
CH 01 लाइव
TrendKia TV ON AIR
Chamar no WhatsApp