返回文章列表
AI 安全

Meta 的 Muse 被曝零日漏洞:本地进程可接管高权限 AI 助手

阅读约 3 分钟

导语

Meta 近来将 Muse 描述为一款从底层开始重视隐私与安全的 AI 助手。它不仅能填写表单、预约和处理客服事务,还可以购物、生成图像、制作文档,并连接 WhatsApp、邮箱、日历和社交媒体。要实现这些能力,macOS 版 Muse 需要获得一组非常广泛的系统与账户权限。

然而,macOS 安全研究人员 Patrick Wardle 向 Ars Technica 透露,他发现 Muse 存在一个尚未公开修复的严重漏洞。问题并非单纯来自传统恶意软件,而是 Muse 的设计让本地应用或终端命令能够绕过正常权限边界,影响代理本身的关键运行参数。

核心问题在哪里

  • 未公开设置缺乏隔离。 Muse 允许任意本地进程修改一长串内部设置。部分设置只涉及深色模式等界面功能,但其中一项可以改变语音转写服务的端点。
  • 云端转写放大了攻击面。 正常情况下,语音数据会被发送到 Meta 运营的服务器。如果攻击者把端点替换成自己的服务器,Muse 的认证令牌也可能被一并发送,从而暴露控制账户所需的凭据。
  • 代理权限成为攻击工具。 一旦拿到令牌,攻击者无需重新编写一个功能完整的 macOS 信息窃取程序,而可以直接借助 Muse 已经获准使用的文件、麦克风、摄像头、位置、日历和第三方账户权限。
  • 社会工程门槛并不高。 Wardle 表示,简单变体的 ClickFix 攻击即可诱导用户执行命令。攻击者还可以通过代理服务器插入恶意提示,要求 Muse 执行导出 WhatsApp 消息等操作,并可能保持对账户的持续控制。

Wardle 展示的概念验证包括写入恶意文件和拍摄照片,而且在某些情况下不会向用户显示明显提示。素材并未说明 Meta 已经修复漏洞;截至报道发布时,Meta 也没有回应 Ars Technica 的置评请求。

不只是一个漏洞

Wardle 认为,风险源于多项设计选择的叠加。macOS 本身已经提供了可以在本地完成听写和转写的机制,若采用本地处理,攻击者就难以通过篡改云端端点窃取令牌。与此同时,让任意应用都能修改包括敏感数据处理端点在内的内部设置,也使原本用于界面集成的能力越过了合理边界。

这起事件说明,AI 代理与普通桌面应用的安全标准不能完全相同。传统观点认为,设备一旦被攻破,系统安全就已经失效;但 Muse 的问题在于,一次看似有限的本地命令可能直接激活一个拥有多账户、多设备能力的代理,进而扩大攻击后果。

影响与启示

高权限代理必须采用最小权限、严格的设置访问控制、端点变更确认和清晰的用户提示。语音、消息、支付及文件操作也应尽量在相互隔离的权限域中运行,而不是把全部能力集中到一个可被本地进程操纵的代理令牌上。

此外,Amazon 在相关披露前后开始阻止 Muse 在其网站上购物,并称第三方代理应尊重服务提供商是否参与的决定。这表明代理安全不仅是产品漏洞问题,也涉及平台授权、账户责任和跨服务协作规则。若高权限 AI 助手缺乏足够的隔离与审计,它越“主动”,潜在风险就可能越大。

来源:Ars Technica AI

评论

正在确认登录状态……

正在加载评论……

相关文章