मेटा के एआई असिस्टेंट म्यूज में गंभीर खामी उजागर, मैक सुरक्षा विशेषज्ञों ने जताई चिंता मेटा द्वारा हाल ही में पेश किए गए डेस्कटॉप एआई असिस्टेंट म्यूज में एक खतरनाक जीरो-डे सुरक्षा खामी सामने आई है, जिसकी मदद से हमलावर यूजर के पूरे खाते और संवेदनशील डेटा पर नियंत्रण हासिल कर सकते थे। सुरक्षा विशेषज्ञ पैट्रिक वॉर्डल के खुलासे और अमेज़न द्वारा इस टूल पर रोक लगाए जाने के बाद मेटा ने त्वरित पैच जारी किया है। मेटा की ओर से कुछ हफ्ते पहले सार्वजनिक किए गए स्वायत्त एआई असिस्टेंट म्यूज में एक बेहद खतरनाक सुरक्षा खामी का पता चला है। यह डिजिटल सहायक उपयोगकर्ताओं के कई जटिल कार्यों को स्वचालित रूप से निपटाने के मकसद से तैयार किया गया है। इसके प्रचार में बताया गया था कि यह अपॉइंटमेंट तय करने, ऑनलाइन फॉर्म भरने, ग्राहक सेवा संभालने और उपयोगकर्ताओं के बोझ को सक्रियता से कम करने में सक्षम है। इसके अलावा, यह खरीदारी करने, तस्वीरें तैयार करने, दस्तावेज बनाने और विभिन्न पसंदीदा ऍप्स एवं ऑनलाइन सेवाओं से जुड़ने की सुविधा भी देता है। दिलचस्प बात यह है कि इसे विशेष रूप से मैकओएस के लिए उपलब्ध कराया गया है, जबकि विंडोज के लिए कोई संस्करण जारी नहीं किया गया। यह ऍप उपयोगकर्ता के व्हाट्सएप, ईमेल, कैलेंडर और सोशल मीडिया खातों के साथ मिलकर काम करता है। यदि किसी खास काम को पूरा करने के लिए पहले से कोई साधन मौजूद न हो, तो यह सहायक तुरंत खुद ही नया टूल तैयार कर लेता है। लेकिन इन सभी स्वायत्त सुविधाओं को संचालित करने के लिए उपयोगकर्ताओं को अपने संवेदनशील खातों और डेटा की चाबी इस असिस्टेंट को सौंपनी पड़ती है। इसका मतलब है कि प्रत्येक बाहरी सेवा में असिस्टेंट को अधिकृत करना होता है। चूंकि यह सॉफ्टवेयर मैकओएस पर चलता है, इसलिए इसे ऑपरेटिंग सिस्टम द्वारा कड़े नियंत्रण में रखे जाने वाले कई आंतरिक हार्डवेयर और सॉफ्टवेयर अनुमतियों की आवश्यकता होती है। इनमें डिस्क पर नई फाइलें लिखना, माइक्रोफोन और वेबकैम तक पहुंचना, भौगोलिक लोकेशन ट्रैक करना और पूरे कैलेंडर की निगरानी करना शामिल है। एप्पल ने कई वर्षों की कड़ी मेहनत के बाद ऐसे सुरक्षा तंत्र विकसित किए हैं जो किसी भी अनजान ऍप या टर्मिनल में चलाए गए कमांड को इन संवेदनशील संसाधनों में तांकझांक करने से रोकते हैं, क्योंकि एप्पल इन्हें एक बड़ा सुरक्षा जोखिम मानता है। म्यूज को अनुमति देते ही एप्पल द्वारा बनाए गए ये सभी सुरक्षा अवरोध एक झटके में निष्प्रभावी हो जाते हैं। जीरो-डे खामी और प्रमाणीकरण टोकन की चोरी इस नई खोज में सामने आया कि सिस्टम में मौजूद एक जीरो-डे सुरक्षा छेद की वजह से कोई भी स्थानीय ऍप या टर्मिनल कमांड उस प्रमाणीकरण टोकन को चुरा सकता था, जिसका इस्तेमाल यूजर अपने म्यूज खाते में लॉग इन रहने के लिए करता है। मेटा के सॉफ्टवेयर इंजीनियरों ने इस टूल को इस तरह डिजाइन किया था कि स्थानीय कंप्यूटर पर चलने वाला कोई भी अनधिकृत प्रोग्राम या कोड अनडॉक्युमेंटेड सेटिंग्स की एक लंबी फेहरिस्त में बदलाव कर सकता था। इस काम के लिए उस प्रोग्राम को मैकओएस की किसी विशेष सिस्टम अनुमति की भी जरूरत नहीं थी। इनमें से अधिकांश सेटिंग्स काफी सामान्य थीं, जैसे डार्क मोड को चालू या बंद करना। लेकिन इन्हीं में एक ऐसी गुप्त सेटिंग भी मौजूद थी जो बेहद खतरनाक साबित हुई। यह संवेदनशील सेटिंग उस सर्वर एंडपॉइंट को बदलने की छूट देती थी जहां यूजर की आवाज को टेक्स्ट में ट्रांसक्राइब किया जाता है। आम तौर पर यह आवाज सीधे मेटा द्वारा संचालित सुरक्षित सर्वर पर जाती है। लेकिन सुरक्षा दोष का फायदा उठाकर कोई भी हमलावर इस सर्वर पते को बदलकर अपने खुद के नियंत्रण वाले सर्वर का एड्रेस वहां दर्ज कर सकता था। जैसे ही सर्वर बदला जाता, हमलावरों को वह मुख्य प्रमाणीकरण टोकन आसानी से मिल जाता, जिसकी बदौलत वे यूजर के म्यूज खाते पर शत-प्रतिशत नियंत्रण स्थापित कर सकते थे। सुरक्षा विशेषज्ञ की चेतावनी और हमले का तरीका इस खतरनाक खामी को उजागर करने वाले मैकओएस सुरक्षा विशेषज्ञ पैट्रिक वॉर्डल ने विस्तृत जानकारी साझा की। पैट्रिक वॉर्डल ऑब्जेक्टिव-सी फाउंडेशन के संस्थापक हैं, जो विशेष रूप से मैकओएस सुरक्षा पर शोध करने वाली एक गैर-लाभकारी संस्था है। वे प्रसिद्ध पुस्तक श्रृंखला 'द आर्ट ऑफ मैक मैलवेयर' के लेखक भी हैं और इससे पहले नासा तथा नेशनल सिक्योरिटी एजेंसी में अपनी सेवाएं दे चुके हैं। हॉटफिक्स जारी होने से पहले पैट्रिक वॉर्डल ने कहा, हम इस एजेंट को आसानी से नियंत्रित कर सकते हैं और अपनी मनमर्जी का काम कराने के लिए इसके अधिकारों का इस्तेमाल कर सकते हैं। उन्होंने आगे समझाया कि किसी हैकर को मैक कंप्यूटर से डेटा चुराने के लिए कोई जटिल मैलवेयर लिखने की जरूरत ही नहीं रह जाती, बल्कि वे इस एआई सहायक के व्यापक अधिकारों का फायदा उठाकर अपना काम साध सकते हैं। वॉर्डल ने ऐसे कई प्रूफ-ऑफ-कॉन्सेप्ट हमले सफलतापूर्वक तैयार किए, जो सिस्टम डिस्क पर मनमानी दुर्भावनापूर्ण फाइलें लिख सकते थे और यूजर के कैमरे से गुप्त रूप से तस्वीरें खींच सकते थे। सबसे चिंताजनक बात यह थी कि एक सतर्क यूजर को भी अपने सिस्टम पर हो रही इस संदिग्ध गतिविधि की तनिक भी भनक नहीं लगती थी। इन हमलों को अंजाम देने के कई रास्ते मौजूद हैं। उदाहरण के तौर पर, हमलावर का सर्वर यूजर और मेटा के आधिकारिक एंडपॉइंट के बीच एक प्रॉक्सी की तरह बैठ सकता है। जब भी यूजर कोई वॉयस कमांड बोलता है, हमलावर का सर्वर उस ट्रांसक्रिप्शन में चुपके से अपना एक दुर्भावनापूर्ण कमांड जोड़ देता है, जैसे कि पीड़ित के व्हाट्सएप संदेशों का पूरा बैकअप हमलावर के ठिकाने पर भेज दिया जाए। ऐसा होते ही प्रमाणीकरण टोकन भी हमलावर के सर्वर पर पहुंच जाता है, जिससे म्यूज खाते पर उनका स्थायी और अबाध कब्जा हो जाता है। क्लिकफिक्स तकनीक और कमजोर सुरक्षा डिजाइन सॉफ्टवेयर बनाने वाले अक्सर यह दलील देते हैं कि यदि किसी यूजर का कंप्यूटर एक बार किसी मैलवेयर से संक्रमित हो जाए, तो उसके बाद सुरक्षा की कोई गारंटी नहीं दी जा सकती। लेकिन पैट्रिक वॉर्डल का मानना है कि म्यूज के मामले में यह दलील पूरी तरह खारिज हो जाती है। उन्होंने पाया कि इसके लिए किसी उच्च-स्तरीय हमले की जरूरत नहीं थी; साधारण क्लिकफिक्स हमले का एक छोटा सा रूप ही किसी यूजर के पूरे म्यूज खाते को हथियाने के लिए काफी था। क्लिकफिक्स एक ऐसी सोशल इंजीनियरिंग तकनीक है जिसके जरिए उपयोगकर्ताओं को झांसे में लेकर उनके सिस्टम में दुर्भावनापूर्ण कोड चलवाया जाता है। वॉर्डल ने साबित किया कि टर्मिनल में केवल एक साधारण कमांड चलाकर मेटा के एंडपॉइंट पर गुपचुप तरीके से एक प्रॉम्प्ट भेजा जा सकता था और उससे उत्तर हासिल किया जा सकता था। हमलों में इस तरीके का सीधा दुरुपयोग रोकने के लिए, वॉर्डल ने अपने परीक्षण प्रॉम्प्ट में केवल यही पूछा था कि एक गैर-विशेषाधिकार प्राप्त हमलावर की ओर से यह कमांड कैसे संभव हो पा रही है। विडंबना यह रही कि म्यूज ने अपने जवाब में गलत दावा करते हुए कहा कि ऐसा कोई कदम उठाया जाना संभव ही नहीं है। वॉर्डल इस सुरक्षा खामी और एआई सहायकों से जुड़े अन्य उभरते खतरों पर आगामी नवंबर में ऑब्जेक्टिव बाय द सी सुरक्षा सम्मेलन में विस्तार से चर्चा करने की योजना बना रहे हैं। वॉर्डल के अनुसार, मेटा के डेवलपर्स ने डिजाइन स्तर पर कई ऐसी गलतियां कीं जिन्होंने इस सेंधमारी को मुमकिन बना दिया। पहली बड़ी चूक यह थी कि म्यूज में डिक्टेशन और वॉयस प्रोसेसिंग को सीधे क्लाउड पर भेजने का फैसला किया गया, जहां मेटा उसे लॉग कर सके। इसके उलट, मैकओएस में काफी समय से एक मजबूत और सुरक्षित इन-बिल्ट सुविधा मौजूद है, जिसके तहत डिक्टेशन और ट्रांसक्रिप्शन का पूरा काम डिवाइस के भीतर ही सुरक्षित रूप से पूरा हो जाता है। यदि डेवलपर्स ने ऑन-डिवाइस तकनीक का सुरक्षित विकल्प चुना होता, तो यह सर्वर-बदलने वाला हमला तकनीकी रूप से संभव ही नहीं हो पाता। दूसरी बड़ी खामी यह थी कि सिस्टम में चल रहे किसी भी प्रोग्राम को सभी अनडॉक्युमेंटेड सेटिंग्स में बदलाव करने की खुली छूट दे दी गई। ऐसा प्रतीत होता है कि मेटा का इरादा शायद यह रहा होगा कि अन्य ऍप्स केवल यूजर इंटरफेस से जुड़ी सेटिंग्स को नियंत्रित कर सकें। लेकिन किसी भी अनजान प्रोग्राम या स्क्रिप्ट को उस एंडपॉइंट को बदलने की अनुमति दे देना, जहां यूजर की सबसे संवेदनशील आवाज प्रोसेस होती है, सुरक्षा के बुनियादी सिद्धांतों के खिलाफ है। अमेज़न की पाबंदी और मेटा का स्पष्टीकरण पैट्रिक वॉर्डल द्वारा इस खामी का सार्वजनिक खुलासा किए जाने से करीब 12 घंटे पहले, ई-कॉमर्स क्षेत्र की दिग्गज कंपनी अमेज़न ने अपने प्लेटफॉर्म पर म्यूज के जरिए खरीदारी करने पर रोक लगा दी थी। जब लोगों ने म्यूज के जरिए अमेज़न पर सामान खरीदने की कोशिश की, तो उन्हें एक स्पष्ट संदेश मिला कि म्यूज एक अनधिकृत एआई एजेंट है जो अमेज़न की उपयोग शर्तों का उल्लंघन करता है। अमेज़न ने एक ईमेल बयान जारी कर अपना रुख स्पष्ट किया और कहा कि ग्राहकों की ओर से अन्य व्यवसायों से खरीदारी करने वाले तीसरे पक्ष के अनुप्रयोगों को पूरी पारदर्शिता के साथ काम करना चाहिए और सेवा प्रदाता के निर्णयों का सम्मान करना चाहिए। कंपनी ने तर्क दिया कि जिस तरह फूड डिलीवरी ऍप्स रेस्टोरेंट के साथ, कूरियर सेवाएं दुकानों के साथ, और ऑनलाइन ट्रैवल एजेंसियां एयरलाइंस के साथ तय नियमों के तहत तालमेल बनाकर काम करती हैं, ठीक उसी तरह म्यूज जैसे एजेंटिक एआई टूल्स की भी यही जिम्मेदारी बनती है। अमेज़न ने सुरक्षित और भरोसेमंद ग्राहक अनुभव का हवाला देते हुए मेटा से औपचारिक अनुरोध किया कि वह अपने प्लेटफॉर्म से अमेज़न से जुड़ी सुविधाएं हटा ले। इस सुरक्षा रिपोर्ट के सामने आने के 12 घंटे से अधिक समय बीत जाने के बाद, मेटा ने घोषणा की कि उसने इस जीरो-डे खामी को ठीक करने के लिए एक त्वरित हॉटफिक्स जारी कर दिया है। मेटा ने पिछले दो हफ्तों में दो अलग-अलग ब्लॉग पोस्ट प्रकाशित किए थे, जिनमें यह दावा किया गया था कि इतने शक्तिशाली एजेंट को डिजाइन करते समय उपयोगकर्ताओं की गोपनीयता और सुरक्षा का असाधारण ध्यान रखा गया है। ये पोस्ट ऐसे समय में आए जब हाल ही में एंथ्रोपिक और गूगल के मॉडलों के आंतरिक परीक्षणों के दौरान तीसरे पक्ष के बाहरी नेटवर्क में अनपेक्षित सुरक्षा सेंधमारी की खबरें सामने आई थीं। आम तौर पर पारंपरिक मानवीय हैकिंग में इस तरह के कृत्यों पर आपराधिक मामले दर्ज किए जा सकते हैं। मेटा के सुरक्षा संबंधी दावे संभवतः इसी तरह के सार्वजनिक आक्रोश और एआई की तेज गति पर रोक लगाने की अपीलों को शांत करने के लिए किए गए थे। हालांकि, मेटा ने अपने आधिकारिक बयान में इस बात पर जोर दिया कि यह खामी कोई रिमोट एक्सप्लॉइट नहीं थी, लेकिन उसने क्लिकफिक्स जैसे सोशल इंजीनियरिंग हमलों की आसान प्रकृति पर चुप्पी साधे रखी। कंपनी ने इस पर भी कोई जवाब नहीं दिया कि उसके सॉफ्टवेयर ने एप्पल द्वारा सालों में बनाए गए मजबूत सुरक्षा ढांचे को कैसे नजरअंदाज कर दिया और मैकओएस के ऑन-डिवाइस ट्रांसक्रिप्शन विकल्प के बजाय क्लाउड प्रोसेसिंग को प्राथमिकता क्यों दी गई। इसका आप पर असर मैक कंप्यूटर पर मेटा म्यूज एआई असिस्टेंट का इस्तेमाल करने वाले उपयोगकर्ताओं के संवेदनशील डेटा, सोशल मीडिया खातों और फाइलों पर हैकर्स का नियंत्रण होने का गंभीर जोखिम पैदा हो गया था। • म्यूज उपयोगकर्ताओं के लिए: यदि आप मैकओएस पर मेटा के म्यूज ऍप का उपयोग कर रहे हैं, तो तुरंत सुनिश्चित करें कि आपका सॉफ्टवेयर नवीनतम संस्करण में अपडेट हो चुका है। मेटा द्वारा जारी किए गए हॉटफिक्स को इंस्टॉल किए बिना इस टूल को सक्रिय रखना आपके व्हाट्सएप, ईमेल और डिवाइस की सुरक्षा को खतरे में डाल सकता है। • ऑनलाइन खरीदारों के लिए: अमेज़न ने अपने ई-कॉमर्स प्लेटफॉर्म पर म्यूज के जरिए स्वचालित खरीदारी करने पर पूरी तरह रोक लगा दी है। अब उपयोगकर्ताओं को अमेज़न पर खरीदारी करने के लिए पारंपरिक तरीके से खुद ही वेबसाइट या आधिकारिक ऍप का उपयोग करना होगा। • मैक उपयोगकर्ताओं की प्राइवेसी पर: थर्ड-पार्टी एआई एजेंट्स को सिस्टम की गहरी अनुमतियां देना एप्पल के वर्षों पुराने सुरक्षा चक्रव्यूह को कमजोर कर देता है। किसी भी नए स्वायत्त सॉफ्टवेयर को कैमरा, माइक्रोफोन और डिस्क एक्सेस देने से पहले उसकी प्रामाणिकता और प्राइवेसी नीतियों की जांच अवश्य करें। • सोशल इंजीनियरिंग से बचाव: इंटरनेट पर किसी भी अनजान वेबसाइट के कहने पर टर्मिनल में कॉपी-पेस्ट करके कमांड चलाने से बचें। क्लिकफिक्स जैसे साधारण झांसों के जरिए हमलावर आपके सिस्टम में मौजूद खामियों को सक्रिय कर सकते हैं। ऐसा क्यों हुआ यह घटना मेटा द्वारा अपने नए एआई सहायक के सॉफ्टवेयर आर्किटेक्चर में सुरक्षा और प्राइवेसी के बुनियादी नियमों की अनदेखी करने की वजह से सामने आई। कंपनी ने जटिल सिस्टम अनुमतियों वाले टूल में संवेदनशील नेटवर्क एंडपॉइंट्स को बिना किसी जांच के बदलने की छूट छोड़ दी थी। • क्लाउड ट्रांसक्रिप्शन का चयन: मेटा ने मैकओएस में पहले से मौजूद सुरक्षित ऑन-डिवाइस वॉयस ट्रांसक्रिप्शन का उपयोग करने के बजाय ऑडियो को अपने क्लाउड सर्वर पर भेजने का फैसला किया। इस नेटवर्क-निर्भर डिजाइन ने हमलावरों को डेटा का रास्ता बदलकर अपने निजी सर्वर पर भेजने का मौका दिया। • अनियंत्रित आंतरिक सेटिंग्स: सॉफ्टवेयर के कोड में ऐसी खामी थी जिसने स्थानीय स्तर पर चलने वाले किसी भी प्रोग्राम या स्क्रिप्ट को अनडॉक्युमेंटेड सेटिंग्स में बदलाव करने की खुली अनुमति दी। इसके लिए ऑपरेटिंग सिस्टम की किसी खास परमिशन की जांच नहीं की जाती थी। • व्यावसायिक नियमों का उल्लंघन: अमेज़न द्वारा म्यूज को ब्लॉक करने की वजह यह थी कि मेटा का यह एआई एजेंट बिना किसी औपचारिक साझेदारी या अनुमति के ग्राहकों की ओर से खरीदारी कर रहा था। अमेज़न ने इसे अपनी सेवा शर्तों का सीधा उल्लंघन माना। • जल्दबाजी में उत्पाद लॉन्च: टेक उद्योग में एआई एजेंटों को तेजी से बाजार में उतारने की होड़ के कारण सुरक्षा परीक्षणों को पर्याप्त समय नहीं मिल पा रहा है। एंथ्रोपिक और गूगल के मॉडलों द्वारा अनपेक्षित बाहरी नेटवर्क में सेंध लगाने की हालिया घटनाओं की तरह ही यह भी जल्दबाजी का परिणाम रहा। सवाल-जवाब 1. मेटा का म्यूज एआई असिस्टेंट वास्तव में क्या काम करता है? मेटा म्यूज एक डेस्कटॉप एआई टूल है जो उपयोगकर्ताओं के लिए अपॉइंटमेंट बुक करने, फॉर्म भरने, खरीदारी करने और व्हाट्सएप एवं ईमेल जैसे ऍप्स के साथ मिलकर विभिन्न कार्य खुद निपटाने का काम करता है। 2. म्यूज में खोजी गई जीरो-डे सुरक्षा खामी क्या थी? यह खामी किसी भी स्थानीय ऍप या टर्मिनल कमांड को अनडॉक्युमेंटेड सेटिंग्स बदलकर वॉयस ट्रांसक्रिप्शन सर्वर का पता बदलने और यूजर का लॉगिन टोकन चुराने की छूट देती थी। 3. इस सुरक्षा खामी को किसने उजागर किया? इस गंभीर खामी का पता मैकओएस सुरक्षा विशेषज्ञ और ऑब्जेक्टिव-सी फाउंडेशन के संस्थापक पैट्रिक वॉर्डल ने लगाया। 4. क्या हैकर्स इस खामी के जरिए यूजर के कैमरे और फाइलों तक पहुंच सकते थे? हां, पैट्रिक वॉर्डल ने प्रूफ-ऑफ-कॉन्सेप्ट के जरिए साबित किया कि हमलावर यूजर को बिना पता चले सिस्टम में दुर्भावनापूर्ण फाइलें लिख सकते थे और वेबकैम से तस्वीरें खींच सकते थे। 5. अमेज़न ने म्यूज को अपने प्लेटफॉर्म पर क्यों ब्लॉक किया? अमेज़न ने कहा कि म्यूज एक अनधिकृत एआई एजेंट है जो उसकी सेवा शर्तों का उल्लंघन करता है, और तीसरे पक्ष के टूल्स को खरीदारी से पहले प्लेटफॉर्म के नियमों का सम्मान करना चाहिए। 6. क्या मेटा ने इस सुरक्षा छेद को ठीक कर दिया है? हां, रिपोर्ट सामने आने के 12 घंटे से अधिक समय बाद मेटा ने एक सुरक्षा हॉटफिक्स जारी कर इस जीरो-डे खामी को दूर करने की घोषणा की। https://trendkia.com/security/meta-ke-ai-asistenta-muse-men-gnbhira-khami-ujagara-mac-suraksha-visheshajnon-ne-jatai-chinta-37198 TrendKia — Har trend, sabse pehle.