Meta "eng xavfsiz" dedi, Muse esa bir haftada teshildi
Meta o'z AI yordamchisini "boshidan xavfsizlik uchun qurilgan" deb reklama qilgan edi. Bir tadqiqotchiga uni buzish uchun atigi bir necha kun yetdi.
22 sentabr 20262 daqiqamarta o'qilgan

Mark Zuckerberg yangi AI yordamchisi Muse'ni taqdim etarkan, uni "boshidan xavfsizlik va maxfiylik uchun qurilgan" deb atagan edi. Ammo bu da'vo bir haftaga ham yetmadi. Tadqiqotchi Patrik Uordl (Patrick Wardle) Muse'ning macOS ilovasida jiddiy zaiflik topganini o'zining Objective-See loyihasi orqali e'lon qildi [1].
Muse 2026-yil 8-sentabrda ishga tushdi. U uchrashuvlarni belgilaydi, formalarni to'ldiradi, mijozlarga xizmat ko'rsatadi, xarid qiladi, hujjat yaratadi. Bundan tashqari, WhatsApp, elektron pochta, taqvim va ijtimoiy tarmoq hisoblariga ulanadi. Bu funksiyalarning barchasi uchun foydalanuvchi ilovaga o'z hisoblariga to'liq kirish huquqini beradi.
Zaiflik qanday ishlaydi
Uordl "not-a-mused" nomli sinov dasturini yaratdi. U shuni ko'rsatdiki, kompyuterda ishlaydigan har qanday oddiy dastur yoki terminal buyrug'i — hech qanday maxsus ruxsatsiz — Muse'ning yashirin sozlamasini o'zgartira oladi [1]. Bu sozlama dikte, ya'ni ovozdan matnga trafik qayerga jo'natilishini belgilaydi.
Odatda bu trafik Meta'ning o'z serveriga boradi. Ammo tajovuzkor manzilni o'z serveriga almashtirsa, foydalanuvchi aytgan har bir so'z va buyruq unga borib tushadi. Eng yomoni — shu yo'l bilan Muse hisobiga kirish uchun kerak bo'ladigan tasdiqlash kodi ham o'g'irlanadi. Natijada hujumchi foydalanuvchining butun Muse hisobini nazorat qila boshlaydi.
Apple ko'p yillar davomida ilovalarning mikrofon, kamera, joylashuv va boshqa nozik resurslarga kirishini cheklaydigan himoya tizimini qurgan. Tadqiqotchining ta'kidlashicha, Muse aynan shu himoyani chetlab o'tadi [1]. Uordl keyinroq buni yanada chuqurroq tekshirdi va xuddi shu zaiflik orqali bir hisobga bog'langan iPhone'ning joylashuvi hamda atrofdagi Bluetooth qurilmalarini ham masofadan so'rash mumkinligini ko'rsatdi.
Amazon nega chetlashdi
Uordl o'z topilmasini e'lon qilishidan bir necha soat oldin Amazon o'z saytida Muse orqali xarid qilishni bloklab qo'ygan edi. Amazon rasmiy ravishda Muse kompaniyaning foydalanish shartlarini buzganini aytdi va Meta'dan Amazon bilan bog'liq barcha integratsiyani ilovadan butunlay olib tashlashni talab qildi.
Zaiflikning topilishi va Amazon'ning bloklashi bir vaqtga to'g'ri kelgani tasodifmi yoki yo'qmi — hozircha aniq emas. Lekin natija bir xil: Meta reklama qilgan "xavfsiz yordamchi" ishga tushganidan keyingi birinchi haftadayoq ikki tomondan zarba yedi.
Qo'qonda buni kim sezadi?
Hozircha Muse faqat macOS uchun chiqarilgan va O'zbekistonda keng tarqalmagan. Lekin voqea hammaga tegishli bir haqiqatni ko'rsatadi: yangi AI yordamchiga telefon, pochta yoki bank ilovalariga kirish huquqini berishdan oldin, uning "xavfsiz" deb yozilganiga emas, kim uni tekshirganiga qarash kerak.
Qo'qonda kompyuter fanlaridan dars beradigan o'qituvchi yoki dasturlash o'rganayotgan talaba uchun bu — yaxshi misol. Har qanday yangi dastur, hatto katta kompaniya chiqargan bo'lsa ham, ishga tushgan birinchi kunlaridanoq mustaqil tadqiqotchilar tomonidan sinaladi. Ko'pincha aynan shunday shaxslar katta kompaniyalarning o'zidan oldinroq haqiqiy zaif joyni topib beradi.
Manbalar
3 ta| Da'vo | Manba | Tur | Holat |
|---|---|---|---|
| Muse'ning macOS ilovasidagi yashirin sozlama orqali istalgan lokal dastur dikte trafigini o'z serveriga yo'naltirib, hisob tokenini o'g'irlashi mumkin | objective-see.org | primary | tasdiqlandi |
| Meta Muse'ni 2026-yil 8-sentabrda ishga tushirgan va uni xavfsizlik uchun qurilgan deb reklama qilgan, tadqiqotchi Patrik Uordl esa zaiflikni topib, PoC'ni ommaga e'lon qilgan | arstechnica.com | outlet | tasdiqlandi |
| Amazon Muse orqali o'z saytida xarid qilishni bloklagan va Meta'dan integratsiyani olib tashlashni talab qilgan | techbuzz.ai | outlet | tasdiqlandi |