← 文章 / AI技术
TechRadar 6小时前 · 2026-09-22 22:06:03 · 3 阅读

Meta Muse AI 助手曝零日漏洞 “not-a-mused”,存在严重安全风险


  • 研究人员 Patrick Wardle 发现 Meta 新推出的 Muse AI 助手存在零日漏洞,
  • 该漏洞被称为 "not-a-mused",利用它需要本地系统被入侵、语音听写功能及应用集成;攻击者可劫持令牌并外泄数据
  • Meta 已获知此问题,但尚未发布补丁;该漏洞凸显了拥有广泛权限的 AI 助手所面临的风险

据报道,Meta 新推出的人工智能(AI)助手 Muse 存在一个零日漏洞,允许攻击者访问用户的 WhatsApp 或电子邮件等应用。

不过,利用这个零日漏洞并没有通常那么简单,仅部署恶意软件还不够。必须先启用特定功能并建立相应集成,才能利用该漏洞。

Not-a-mused

背景如下:Meta 最近发布了 Muse,将其描述为一个可以“预约、填表和处理客户服务”的助手。该公司表示,目前仅在 Mac 生态系统中可用的该工具能够“主动替用户处理任务”,并执行购物、生成图像和创建文档等操作。

Latest Videos FromTechRadarWatch full video here:

然而,要实现这些功能,它需要连接电子邮件、WhatsApp、日历或社交媒体账号等应用——而这种连接正是利用该漏洞的首要前提。

第二个前提是语音听写。该漏洞存在于 Muse 处理语音指令的方式中,意味着攻击者必须依附于语音指令才能提升权限,进而访问其他应用及其内容。

现在来看看漏洞本身。安全研究员、非营利组织 Objective-See 的创始人 Patrick Wardle 发现了它,并将其命名为 “not-a-mused”。他指出,该漏洞隐藏在一个名为 endo_voyager_dictation_endpoint 的未公开设置中。当用户口述语音指令时,该指令会被发送到云端进行处理,Meta 可以记录日志。该设置允许用户更改接收听写内容 的端点。

这就引出了第三个前提条件。威胁行为者必须拥有本地访问权限,才能修改这个设置。换句话说,设备必须已经以某种方式被入侵——比如通过远程监控与管理工具、底层恶意软件,或者物理接触设备。

为了完成这份报告,我们假设存在一个"完美命中所有条件"的理论用户:他们使用的是一台已被入侵的机器,并且正在与已经接入其他生产力应用的 Muse 对话。此时,语音指令并不会发往 Meta 的服务器,而是先被发送到攻击者控制的基础设施上——AI 助手在转发指令的同时,还会把该工具的身份验证令牌一并送出去。

只要攻击者反应够快,就能截获令牌并访问目标的 AI 工具。如果该工具还连接了其他应用,比如 WhatsApp 或日历,攻击者只需简单地下个提示指令,就能把里面的敏感信息全部提取出来。

因此,"Not-a-mused"攻击本质上是数据窃取与权限提升的组合。

修复漏洞

"我们可以操控这个代理,利用它的权限为所欲为,"Wardle 告诉 Ars Technica

"这样一来,我们不用编写一个功能非常全面的 Mac 恶意窃取程序,直接借助 AI 助手本身就行了。"Wardle 表示,他已经开发了多个概念验证攻击,比如向磁盘写入恶意文件、偷偷拍照,而且大多数情况下,连警惕性很高的用户也毫无察觉。

Meta 已收到相关通报,但目前尚未作出回应,也没有发布补丁。

如今 AI 助手炙手可热。它们已经从精密的问答机器,进化成能完成各种任务(包括复杂任务)的工具:订机票和餐厅座位、购物、安排和调整通话与会议等等。但要做到这些,这类工具需要大量权限——这正是安全界一直在警告的问题。

安全界虽然没有公开反对,但一直在提醒保持警惕。AI 代理失控或被恶意行为者诱骗的案例已经不少。比如,一封钓鱼邮件中隐藏的提示词,就能诱骗负责总结邮件内容的 AI 代理,把受害者收件箱里的所有 .PDF 文档窃取出去。

在 Agentic AI 的早期阶段,曾有关于 AI 助手直接清空用户收件箱的报道。

AI 助手很可能不会消失,但在其真正走向主流之前,仍有诸多问题亟待解决。


Best antivirus software header 适合各种预算的最佳杀毒软件

➡️ 阅读我们关于最佳杀毒软件的完整指南
1. 综合最佳:
Bitdefender Total Security
2. 家庭最佳:
Norton 360 with LifeLock
3. 移动端最佳:
McAfee Mobile Security


Google logo on a black background next to text reading 'Click to follow TechRadar'

原始来源: TechRadar

评论 (0)