← 文章 / AI技术
WIRED 55分钟前 · 2026-09-23 22:11:41 · 3 阅读

Meta 全新 AI 助手 Muse 存在严重零日漏洞,安全性存疑

保存这篇文章保存这篇文章

Meta 创始人兼 CEO Mark Zuckerberg 一直在不遗余力地宣传其全新 AI 助手 Muse 的安全性,声称它“从零开始就是为隐私和安全而构建的”。然而,一个能让本地运行的应用和终端命令完全控制这个代理的零日漏洞,让人对这种说法打上了大大的问号。更耐人寻味的是,亚马逊上周日已开始在其网站上封禁 Muse。

Meta 几周前发布了 Muse。这款助手可以“预约、填表、处理客服事务”,“主动帮你分担任务”,还能“购物、生成图片、创建文档,并连接你常用的应用和服务”。这个 macOS 应用(奇怪的是没有 Windows 版本)还能接入用户的 WhatsApp、邮箱、日历和社交媒体账号。当某项任务需要用到一个尚不存在的工具时,Muse 还能现场现写一个。

Meta 对 Muse 安全性的宣传言过其实

当然,要让 Muse 做这些事,用户首先得授权它访问自己的账号。这包括让助手逐一登录各个服务,而且由于应用运行在 macOS 上,还得授予它访问大量受系统保护的设备资源的权限,比如写入磁盘、访问麦克风和摄像头、读取位置和日历信息。苹果花了多年时间建立这些防护机制,就是为了阻止已安装的应用或终端命令随意访问这些资源,显然是因为公司将其视为安全威胁。而 Muse 把这些默认防线全部推翻了。

零日漏洞允许任意应用程序或终端命令获取用于认证 Muse 账户的 token。Meta 开发者在设计助手时,使得无论本地安装的应用或执行的代码具有何种 macOS 权限,都能修改一系列未公开的设置。其中大多数设置危害有限,例如控制深色模式。但有一项设置绝非无害,它允许进程修改转录服务的发生位置。正常情况下,这是由 Meta 运营的服务器地址。攻击者可利用此漏洞将位置更改为自己的服务端点。一旦发生这种情况,攻击者将获得能完全控制 Muse 账户的 token。

“我们可以操控该代理,并利用其权限为所欲为。”发现该零日漏洞的 macOS 安全专家 Patrick Wardle 在热修复补丁发布前告诉 Ars,“这意味着我们无需编写复杂的 Mac 恶意软件窃取器,只需借助 AI 助手本身即可实现。”Wardle 称,他已开发出多个概念验证攻击,例如向磁盘写入恶意文件、拍摄照片等,且在很多情况下,即便警觉的用户也无从察觉。

本文发布超过 12 小时后,Meta表示已发布热修复补丁,修复了该 0-day 漏洞。

Meta 在近两周内先后发布了两篇文章,详细记录了为确保该助理在拥有极高权限访问用户数据和资源时,保障其安全性和隐私性所做出的设计决策。这些文章发布之际,正值外界披露AnthropicGoogle 的内部模型测试导致了针对外部第三方网络的安全入侵,而这并非参与测试工程师的本意。在传统的人类黑客行为中,此类举动极可能引发刑事指控。Meta 发布的文章显然也关注到由此产生的负面反响以及由此引发的要求放缓 AI 发展的呼声。

Wardle 表示,Meta 开发者做出的几项设计决策使得他的漏洞利用成为可能。其中之一是 Muse 选择将语音转录放在云端进行,以便 Meta 记录日志。macOS 早已提供了一种简单机制,允许应用在设备上安全地处理语音转录和转写过程,而不会将数据外传。如果开发者选择了这一更安全的选择,该攻击就不可能发生。

另一个有缺陷的决策是允许任何应用控制所有未文档化的设置。Meta 可能本意是允许与 Muse 配合的应用控制 UI 设置,这在情理之中。但允许任何应用或命令控制处理敏感用户语音的端点,则完全是另一回事。这些设计决策共同引发了一个问题:开发者究竟付出了多少努力来设计并测试这款新助理的安全性和隐私性?

“在我看来,这些应用的安全标准应该高得多。它们不必完美无缺,但观察 Muse 时,我认为他们压根没有思考安全问题,这真的令人担忧,”Wardle 说,“至少,他们应该从一开始就考虑安全问题,但他们完全没有做到。”

就在 Wardle 披露这个零日漏洞的大约 12 小时前,亚马逊已开始封禁用户通过 Muse 在其网站上购物。尝试购物的用户会收到提示,称 Muse 是“未经授权的 AI 代理,违反了亚马逊的使用条款”。

“这一点其实很明确:任何代表用户在其他商家平台下单的第三方应用,都应该公开透明地运作,并尊重服务提供方是否参与的决定,”亚马逊在一份邮件声明中表示。“这有助于保障安全可靠的客户体验,其他行业也是这样运作的:外卖平台要尊重餐厅是否接单的决定,配送服务要尊重商店是否供货的决定,在线旅游平台要尊重航空公司是否出票的决定。Muse 这类第三方智能代理应用同样有此义务,我们已要求 Meta 在 Muse 的体验中移除亚马逊。”

一次点击就足以中招

这种攻击有几种实施方式。其一是攻击者的服务器充当代理,插入在 Muse 用户与 Meta 端点之间。用户输入语音指令后,攻击者的服务器会注入一条触发恶意命令的提示,比如把所有 WhatsApp 消息打包发给攻击者。一旦得手,攻击者就能永久控制该 Muse 账户,因为 token 会自动一并发送到恶意服务器。

Wardle 是专注于 macOS 安全的非营利组织 Objective-See Foundation 的创始人,著有《The Art of Mac Malware》系列图书,曾任职于 NASA 和美国国家安全局。他表示,计划在 11 月举行的 Objective by the Sea 安全大会上更详细地讲解这个漏洞以及其他 AI 助手面临的安全威胁。

应用开发者常提出一个反驳:一旦设备被攻破,所有安全措施都形同虚设。但在本案里,这一标准并不适用。沃德尔发现,点击修复(ClickFix)攻击的一个简单变体——这种技术因能诱骗用户感染设备而变得异常有效——就足以让攻击者接管 Muse 账户。

沃德尔演示了如何用一条简单的终端命令,隐蔽地向 Meta 端点发送提示词并触发响应。为了防止攻击者在实际操作中直接复制粘贴该提示词,沃德尔设计的提示词只询问:“为什么未授权的攻击者也能做到这一点?”而 Muse 错误地回应称这种操作不可能发生。

Meta 迟了 12 小时才发布的声明, conveniently 避开了点击修复攻击能轻松触发漏洞这一事实,而这正是我特别要求公司回应的场景。Meta 在声明中称该 0-day 漏洞“并非远程漏洞”,尽管一种日益有效的社会工程学诈骗手段能产生同样的效果。Meta 也丝毫没有承认该漏洞摧毁了苹果多年来构建的安全架构。Meta 至今未解释,为何采用基于云端的转录,而非 macOS 内置的设备端选项。

如前所述,Muse 为实现其功能所需的极高权限,给设计者带来了额外的负担。与大多数 AI 代理一样,与 Meta 的说法相反,Muse 无法令人信任。目前尚不清楚,甚至永远也不会变得可信。

本文最初发表于 Ars Technica

原始来源: WIRED

评论 (0)