Muse,Meta 极其特权化的 AI 助手,存在严重零日漏洞

Ars Technica 新闻

摘要

Meta 的 AI 助手 Muse 存在一个严重的零日漏洞,允许本地应用劫持账户,尽管 Meta 声称其是为隐私而构建,但引发了安全担忧。

<p>Meta 创始人兼首席执行官马克·扎克伯格极力宣传其新 AI 助手 Muse 的安全性,声称它是“从零开始为隐私和安全而构建的”。一个零日漏洞赋予本地运行的应用和终端命令对代理的完全控制,引发严重质疑。更引人疑问的是,亚马逊周日开始在其网站上阻止 Muse。</p> <p>Meta 几周前推出了 Muse。该助手“预约、填写表格并处理客户服务”,“主动为你承担任务”,并且可以“进行购买、生成图像、创建文档,以及连接你喜爱的应用和服务”。macOS 应用(奇怪的是,没有 Windows 版本)还能与用户的 WhatsApp、电子邮件、日历和社交媒体账户配合使用。当任务需要一个不存在的工具时,Muse 会即时创建一个。</p> <h2>Meta 过度宣传 Muse 安全性</h2> <p>当然,要让 Muse 执行这些任务,用户必须首先授予它访问账户的权限。这包括向每个服务认证助手,并且由于应用运行在 macOS 上,还需赋予它对一系列操作系统限制的设备资源的访问权限,如写入磁盘文件、访问麦克风和摄像头,以及监控位置和日历。苹果花费多年时间开发这些防御措施,以防止安装的应用或终端输入的命令访问这些资源,显然因为公司认为它们构成安全威胁。Muse 完全撤销了这些默认措施。</p><p><a href="https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/">阅读完整文章</a></p> <p><a href="https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/#comments">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/09/22 00:43

# Muse,Meta拥有超级特权的AI助手,曝出严重零日漏洞 来源:https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/ 跳转至正文 (https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/#main) 一种简单的ClickFix攻击就能完全劫持这个新智能体。 Meta创始人兼CEO马克·扎克伯格不遗余力(https://x.com/finkd/status/2097402102477701478)地宣传其新AI助手Muse的安全性,声称它是“从零开始为隐私和安全而构建”。然而,一个能让本地运行的应用程序和终端命令完全控制该智能体的零日漏洞,引发了严重质疑。更令人起疑的是,亚马逊已从周日开始阻止用户通过Muse访问其网站。 Meta于几周前推出了(https://ai.meta.com/muse/)Muse。该助手可以“预约、填写表格并处理客服”,“主动为你分担任务”,并且能“进行购买、生成图像、创建文档以及连接你喜爱的应用程序和服务”。这款macOS应用(奇怪的是,目前没有Windows版本)还能与用户的WhatsApp、电子邮件、日历和社交媒体账户协同工作。当任务需要某个不存在的工具时,Muse会即时创建一个。 ## Meta对Muse安全性的过度吹嘘 当然,Muse要实现这些功能,用户首先必须授予它访问自己账户的权限。这包括向每个服务认证该助手,以及由于该应用在macOS上运行,需要赋予其广泛的系统限制设备资源权限,例如将文件写入磁盘、访问麦克风和摄像头,以及监控位置和日历。苹果公司多年来投入大量精力开发这些防御措施,旨在防止已安装的应用程序或在终端输入的命令访问这些资源,显然苹果公司认为这些是安全威胁。而Muse完全绕过了这些默认安全措施。 这个零日漏洞(https://x.com/patpatrickwardle/status/2102045926474785265?s=20)允许任何应用程序或终端命令获取用于用户Muse账户身份验证的令牌。Meta开发者设计该助手的方式是,任何本地安装的应用程序或执行的代码,无论其拥有何种macOS权限,都能更改一系列未公开文档的设置。其中大多数是相当无害的,比如控制深色模式。然而,有一个设置却绝非无害。它允许进程更改进行语音转录的位置。通常情况下,这是由Meta运营的服务器地址。攻击者可以利用此漏洞将位置更改为他们自己的端点。一旦发生这种情况,攻击者就拥有了能完全控制Muse账户的令牌。 “我们可以操纵这个智能体,并利用其特权做任何我们想做的事,”发现这个零日漏洞的macOS安全专家帕特里克·沃德告诉Ars Technica。“因此,与其需要编写一个非常全面的Mac恶意软件窃取程序,我们不如直接利用AI助手本身。”沃德表示,他已经开发了几个概念验证攻击,可以实现诸如向磁盘写入恶意文件和偷拍照片等操作,并且在许多情况下,即使警觉的用户也不会察觉。 Meta的代表没有回复电子邮件提出的问题。 Meta已发布了两篇(https://research.meta.ai/blog/security-and-safety-for-ai-agents-our-approach-with-muse)文章(https://www.meta.com/help/artificial-intelligence/1047255454427887/),记录了为确保这样一个拥有访问用户数据和资源特殊权限的助手安全和隐私所做的设计决策。这两篇文章的发布背景是,有揭露称Anthropic(https://arstechnica.com/ai/2026/09/covert-uploads-and-megalomania-openai-details-new-misaligned-agent-incidents/)和Google(https://arstechnica.com/google/2026/09/google-confirms-gemini-models-hacked-three-companies-in-may-2026/)的模型内部测试,导致了外部第三方网络的安全漏洞,而相关工程师从未打算针对这些目标。在传统的人类黑客行为中,这些行动很可能导致刑事指控。Meta的文章很可能考虑到了由此引发的反弹以及随之而来的呼吁减缓AI开发的呼声。 沃德表示,Meta开发者的几个设计决策使其漏洞利用成为可能。其中一个选择是让Muse的听写功能在云端进行,以便Meta可以记录。macOS长期以来为应用程序提供了一种简单的方式来处理在安全留在设备上的进程中的听写和转录。如果开发者选择了这种更安全的替代方案,攻击就不可能发生。 另一个有缺陷的决定是允许任何应用程序控制所有未公开文档的设置。Meta可能本意是让与Muse协作的应用程序控制UI设置,这是可以理解的。但让任何应用程序或命令能够控制处理敏感用户语音的端点,则完全是另一回事。这些设计决策加在一起,引发了关于开发者为设计和测试新助手的安全性和隐私性投入了多少精力的疑问。 “对我来说,这些应用程序的安全标准应该无限高。它们不必完美无缺,但当你看看Muse时,就好像他们,我认为,根本没有考虑安全性,这实在令人担忧,”沃德说。“至少,他们应该从一开始就考虑安全性,而他们根本没有。” 在沃德披露零日漏洞大约12小时前,亚马逊开始阻止人们使用Muse在其网站上购物。尝试使用的用户收到消息,称Muse是“未经授权的AI智能体[违反]亚马逊的使用条件”。 “我们认为,相当明确的是,提供代客从其他商家购买服务的第三方应用程序应公开运营,并尊重服务提供商关于是否参与的决定,”亚马逊在电子邮件声明中表示。“这有助于确保安全、可靠且稳定的客户体验,其他应用程序如外卖应用及其下单的餐厅、送餐服务应用及其购物的商店、在线旅行社及其为客户预订机票的航空公司也是如此。像Muse这样的代理型第三方应用负有同样的义务,我们已要求Meta将亚马逊从该体验中移除。” ## 一个ClickFix攻击就足够了 攻击可以有几种方式生效。一种是攻击者的服务器充当代理,置于Muse用户和Meta端点之间。一旦用户输入语音提示,攻击者的服务器会添加一个调用恶意命令的提示,例如将所有WhatsApp消息的存档发送给攻击者。一旦发生这种情况,攻击者就获得了对Muse账户的永久控制权,因为令牌也会自动发送到恶意服务器。 沃德是Objective-See基金会的创始人,这是一个专注于macOS安全的非营利组织。他也是《The Art of Mac Malware》系列书籍的作者,曾在美国国家航空航天局(NASA)和美国国家安全局(NSA)工作。沃德表示,他计划在11月举行的Objective by the Sea (https://objectivebythesea.org/v9/index.html)安全会议上更详细地讨论这个漏洞以及其他AI助手威胁。 设备一旦被攻破,可被利用的应用程序开发者提出的一个反驳论点是,一旦发生这种情况,所有的安全防线都失守了。这个标准在这种情况下不太适用。沃德发现,一种简单的ClickFix攻击变体——一种已成为诱骗人们感染其设备的(https://arstechnica.com/security/2026/09/clickfix-attacks-infecting-pcs-and-macs-are-going-viral/)极为有效的技术——就足以让攻击者控制一个Muse账户。 (此处应为图片,但原文未提供图片链接) (此处应为图片,但原文未提供图片链接) 图片来源:Patrick Wardle 在上面第一张图中,可以看到沃德使用一个简单的终端命令秘密地向Meta端点发送提示。第二张图显示了响应。为了防止攻击者在实时攻击中复制粘贴该提示,沃德的提示只询问为什么它可能来自一个无权限的攻击者。Muse错误地回应说这种操作是不可能的。 如前所述,Muse为正常工作所要求的特殊访问权限,给其设计者带来了额外的负担。就像大多数此类AI智能体一样——并且与Meta的说法相反——Muse不可信。目前尚不清楚何时或者是否能够信任它。 (文章末尾的作者简介和评论部分未翻译,因其为固定格式且非正文核心内容)

相似文章

Meta的Muse AI功能强大却令我不安

The Verge

Meta推出了Muse,一款由AI驱动的生产力助手,可以处理电子邮件管理和购物等任务,但由于其广泛的数据访问权限,引发了隐私担忧。