Mỗi tài khoản Muse chạy trên một Muse Secure VM riêng, một máy chủ đám mây lưu tác nhân cùng các bản sao dữ liệu mà người dùng kết nối. Reuters, trong bài viết được ETCISO đăng lại ngày 25 September, đưa tin một nhà nghiên cứu đã phát hiện lỗ hổng có thể giúp kẻ tấn công truy cập một trong những máy này. Báo cáo được gửi qua chương trình săn lỗi của Meta.
Meta xếp vấn đề ở mức SEV-2, thấp hơn một bậc so với mức nghiêm trọng cao nhất. Mối lo ngại nằm ở việc dữ liệu tập trung: một máy chủ gom thư và tài liệu của người dùng vào cùng một nơi biến một lỗ hổng đơn lẻ thành cánh cửa tiềm tàng dẫn tới tất cả những dữ liệu đó. Người dùng kết nối càng nhiều tài khoản, một vụ xâm nhập vào máy chủ ấy càng có thể làm lộ nhiều thông tin.
Meta đã khắc phục lỗ hổng và làm rõ hơn các cảnh báo an toàn bên trong ứng dụng Muse. Các nguồn tin không cho biết liệu có ai khai thác lỗ hổng trước khi nó được khắc phục hay không, hoặc lỗ hổng đã tồn tại bao lâu.
Đối tượng bị ảnh hưởng
Người dùng Muse đã kết nối email và tệp
Bài học: Mọi thứ bạn kết nối với một tác nhân đám mây đều được sao chép vào nơi bạn không thể kiểm tra. Chỉ kết nối các tài khoản nhạy cảm trong lúc cần thực hiện tác vụ, rồi ngắt kết nối; đồng thời luôn cập nhật ứng dụng.