返回上一页  首页 | cnbeta报时: 13:47:58
Meta高权限AI助手Muse曝严重零日漏洞 本地应用可夺取控制权
发布日期:2026-09-22 13:02:59  稿源:cnBeta.COM

Meta近日推出的AI助手Muse被曝出一项严重的零日安全漏洞。macOS版Muse由于拥有极其广泛的系统权限,一旦被利用,攻击者可以通过本地应用程序甚至终端命令获取用于验证Muse账户身份的令牌,并进一步控制整个AI助手账户。安全研究人员表示,这意味着攻击者可以借助Muse本身已经获得的权限执行大量高风险操作,包括写入恶意文件、拍摄照片以及读取用户数据等。

Muse是Meta近期推出的新型AI代理,能够代表用户完成预约、填写表格、处理客服事务以及购物等操作,同时还可以生成图片、创建文档,并连接用户常用的应用和在线服务。目前Muse提供的是macOS版本,尚未推出Windows版本。为了让Muse能够完成这些任务,用户需要授权它访问WhatsApp、电子邮件、日历以及社交媒体账户。

与普通聊天机器人不同,Muse属于能够代表用户实际执行操作的AI代理。它甚至可以在执行任务时动态创建所需要的工具。因此,Muse必须获得远比传统AI聊天应用更加广泛的系统权限。

在macOS上,Muse需要获得一系列受到操作系统保护的权限,包括向磁盘写入文件、访问麦克风和摄像头、获取位置以及访问日历等。苹果之所以设计这些系统权限限制,就是为了防止普通应用或者终端中执行的程序随意调用这些敏感资源。

然而,安全研究人员发现,Muse的设计实际上绕开了其中一部分macOS原本提供的安全隔离机制。

发现这一漏洞的是macOS安全专家Patrick Wardle。他发现,任何本地安装的应用程序或者执行中的代码,无论本身拥有多么有限的macOS权限,都可以修改Muse大量未公开的内部设置。

其中绝大多数设置本身并不存在明显的安全风险,例如改变深色模式等用户界面选项。但其中有一项设置却非常关键,它允许进程修改Muse进行语音转录时使用的网络端点。

正常情况下,Muse会将语音转录请求发送到Meta运营的服务器。但攻击者可以利用漏洞,将这个地址修改为自己控制的服务器。一旦Muse开始向恶意服务器发送请求,用于验证用户Muse账户身份的令牌也可能被攻击者获取。

一旦获得这个令牌,攻击者就不再只是控制一次语音请求,而是可以获得对整个Muse账户的持续控制能力。Wardle表示,攻击者可以直接利用Muse自身已经获得的高权限完成各种操作,而不必专门编写一套复杂的macOS恶意软件。

Wardle已经制作了多个概念验证攻击,其中包括利用Muse向磁盘写入恶意文件以及调用摄像头拍摄照片。在部分测试中,即使是一名非常警觉的用户,也可能不会看到明显的安全警告。

这意味着Muse存在一个特殊的安全问题:攻击者不一定需要首先获得Muse本身的完整控制权,只需要找到一个能够让恶意代码在Mac上运行的入口,就可能进一步利用Muse已经获得的系统权限。

其中一种攻击方式尤其值得注意,即所谓的ClickFix攻击。ClickFix近年来已经成为一种非常有效的社会工程攻击手段,其基本方式是诱骗用户执行看似正常的操作或命令,实际上却是在设备上运行攻击者提供的恶意代码。

Wardle表示,只需要对这种攻击方式进行简单变形,就可能进一步控制Muse账户。这也使得“如果Mac已经被攻破,那么所有安全措施都没有意义”的传统观点并不完全适用于Muse。

原因在于,普通应用遭到攻击和AI代理遭到攻击所产生的后果并不相同。Muse本身已经获得了大量能够访问用户数据和执行实际操作的权限,因此攻击者只要能够借助Muse完成权限提升,就可以把一个原本权限非常有限的本地攻击转化为对AI代理的大规模控制。

攻击者还可以利用网络代理发动攻击。一种方式是让攻击者控制的服务器位于Muse用户与Meta服务器之间。当用户向Muse输入语音指令后,攻击者可以在请求中插入恶意提示,诱导Muse执行攻击者希望完成的操作,例如要求Muse将用户全部WhatsApp消息打包发送给攻击者。

更严重的是,一旦Muse的认证令牌也被发送给恶意服务器,攻击者便可能获得持续控制Muse账户的能力,而不仅仅是完成一次攻击。

Wardle认为,Muse的多个设计决定共同造成了这一漏洞。其中一个关键问题就是Meta选择让Muse在云端完成语音转录。

macOS本身长期以来就提供了可以在本地设备上完成听写和转录的机制。如果Meta选择让敏感语音数据留在设备内部,那么攻击者通过修改云端转录服务器地址发动攻击的方式就不会成立。

另一个问题则是Muse允许任何本地应用控制大量未公开设置。Wardle认为,Meta可能原本只是希望允许与Muse协作的应用调整用户界面相关参数,这一设计本身有一定合理性。但让任意应用都能够改变处理敏感语音数据的服务器端点,则属于完全不同的安全风险。

Wardle认为,这些设计决定引发了一个更大的问题,即Meta在设计和测试Muse时究竟投入了多少安全方面的考虑。他表示,对于拥有如此广泛系统权限的AI应用而言,安全要求应该远高于普通软件。

Meta此前曾连续发布两篇文章,详细介绍Muse在设计过程中为隐私和安全所采取的措施。Meta创始人兼首席执行官马克·扎克伯格也曾强调,Muse从一开始就是按照隐私和安全要求设计的。

但此次零日漏洞的曝光,与Meta此前强调的安全理念形成了明显反差。尤其是在近期其他AI模型已经出现安全事件的背景下,AI代理获得越来越多实际操作权限的问题正在受到安全研究人员关注。

此前,Anthropic和Google的模型在内部测试过程中曾出现涉及外部第三方网络的安全事件。虽然相关测试并非有意攻击这些网络,但AI系统能够自主采取行动的能力已经引发安全领域的持续讨论。

与此同时,亚马逊也在此次漏洞被公开前约12小时开始阻止Muse在其网站上购物。用户尝试让Muse在亚马逊购物时,会看到亚马逊方面给出的提示,称Muse属于未经授权的AI代理,并违反亚马逊的使用条款。

亚马逊表示,第三方应用如果能够代表客户向其他企业购买商品,就应该公开透明地运行,并尊重服务提供商是否允许其参与交易的决定。亚马逊认为,这与外卖平台与餐厅、配送平台与商店以及在线旅行代理与航空公司的关系类似,能够代表消费者执行交易的AI代理同样需要遵守这一原则。

亚马逊还要求Meta将其平台从Muse的购物体验中移除。

此次亚马逊采取限制措施,也发生在Meta与亚马逊围绕AI代理购物展开竞争的背景下。AI代理未来能够直接替用户浏览网站、选择商品并完成支付,因此传统网站如何识别以及是否允许AI代理访问,正在成为新的商业和技术问题。

目前Meta尚未回应媒体针对这一零日漏洞提出的具体问题,因此尚不清楚公司是否已经开发补丁、是否已经开始向受影响用户推送修复更新,以及这一漏洞在被研究人员发现之前是否曾遭到实际利用。

Wardle表示,他计划在今年11月举行的Objective by the Sea安全会议上进一步介绍这一漏洞,并讨论AI助手可能带来的其他安全威胁。他同时认为,AI代理的安全标准必须明显高于普通应用,因为这类软件为了完成用户授权的任务,往往需要同时接触账户、通信、文件、摄像头、麦克风和其他敏感资源。

Muse此次暴露的问题也说明,AI代理与传统应用在安全模型上存在明显差异。传统软件即使出现漏洞,攻击者通常仍需要逐步获取系统权限;而AI代理本身就是为了代替用户执行操作而设计,因此一旦其认证机制或权限边界出现缺陷,攻击者可能直接借用AI代理原本合法获得的权限完成高风险操作。

目前这项漏洞的具体影响范围以及Meta的修复进展仍有待进一步确认。但对于需要让AI代理连接电子邮件、即时通信、日历、社交媒体以及支付和购物服务的用户而言,Muse此次事件再次凸显了一个核心问题:AI助手拥有的权限越多,其自身安全机制的重要性也就越高。

查看网友评论   返回完整版观看

返回上一页  首页 | cnbeta报时: 13:47:58

文字版  标准版  电脑端

© 2003-2026