苹果迷苹果迷  2026-09-23 08:04 苹果家园 隐藏边栏 |   抢沙发  1 
文章评分 0 次,平均分 0.0
导语: 安全研究员 Patrick Wardle 披露 Mac 版 Muse 存在 0-day:本地任意程序无需特殊权限即可改写其未公开设置,把听写上传地址指向攻击者服务器,进而拿到账号令牌控制整个代理;Meta 已推送热修复。

Meta 这两周把安全牌打得相当足:Muse 的专属安全虚拟机、代号 Sentinel 的监控系统、最高 30 万美元的漏洞赏金,扎克伯格本人还公开说这个代理「从零开始为隐私和安全打造」。然后北京时间 9 月 22 日,macOS 安全研究员 Patrick Wardle 宣布在 Mac 版 Muse 里挖出一个 0-day 漏洞,距离这款个人 AI 代理上线不到一个月。

0-day 藏在一个听写设置里

Muse 是 Meta 九月初在 Mac 上线的个人 AI 代理,定位偏「替你干活」:发邮件、填表单、处理付款、代购,都要跨越应用和账号去做,用户交给它的权限也远超普通聊天应用。上线后不久,它就冲上了美区 App Store 免费榜首位

Wardle 发现的问题在于:Mac 上本地运行的任何程序、乃至一条终端命令,都可以改动 Muse 的多个未公开设置,全程不需要任何特殊的 macOS 权限。其中一个设置项 endo_voyager_dictation_endpoint,控制的是用户听写输入的提示词被送到哪里。攻击者把它改指向自己的服务器后,用户下一次对着 Muse 说话,内容就直接进了攻击者的口袋;从那里可以拿到验证 Muse 账号的令牌,进而接管整个代理。

他演示的攻击不止于窃听:用被劫持的账号向 Mac 写入恶意文件、调用摄像头拍照,甚至拉取与账号关联的 iPhone 的位置信息。一个听写上传地址的设置项,最后撬动的是整个账号体系。

这次发现还有个略带讽刺的注脚:Wardle 给它起的名字叫「not-a-musing」,把 Muse 的名字拆开做了个双关。他就是 9to5Mac Security Bite 栏目的老朋友,长期做苹果生态的 macOS 安全研究,这次也是他在自己的渠道做了完整披露,Meta 随后跟进修复。独立研究者在 AI 代理这波浪潮里扮演的角色,到这里已经很清楚了:厂商把「安全」写进宣传语的时候,真正去拆开看的还是这批人。

Meta Muse
图片来源:9to5Mac,Meta Muse

本地攻击,但门槛不高

先把边界说清楚:它无法远程一键攻破所有装了 Muse 的 Mac。攻击本质发生在本地,攻击者得先有办法在目标机器上执行代码。但 Wardle 同时点出了那条远程路径:一条 ClickFix 式的社会工程攻击,骗用户往终端里粘贴一条命令,就能完成布署,之后远程攻击者对所有中招的 Muse 设备都有完整访问权。9to5Mac 的 Security Bite 栏目此前多次把 ClickFix 列为当下 Mac 中招的头号入口,这一条链条在现实里并不难走通。

把这件事放进 Muse 的产品定位里看,后果会更直观。Muse 要替用户发邮件、填表单、处理付款,它持有的账号和支付凭证远多于普通应用;一个能接管 Muse 的攻击者,拿到的远不止一个应用的入口,而是这一整串数字生活的代理权。Meta 给它配了安全虚拟机和监控系统,但权限模型本身没有变:代理能做的事越多,同一处漏洞能做的事就越多。

Wardle 还补了一刀:苹果本来就在系统层面给开发者提供了端侧听写能力,Meta 如果用了它,这个漏洞根本不会存在。Muse 的选择是把用户的语音传到自家服务器处理,问题链的起点就在这里:数据要出门,出门的路就可能被改。

修复已到,教训留下了

好消息是 Meta 已经推送了热修复。Wardle 在 9 月 22 日的推文里确认补丁落地,还对 Meta 的快速响应和完整披露表示认可。还在 Mac 上用 Muse 的用户,更新到最新版就能避开这一轮。

这件事真正值得记住的地方在于它给整个 AI 代理赛道提了个醒:代理的权限越大,能被撬动的面就越大。Muse 能替用户发邮件、付款、操控账号,被劫持之后它同样能替攻击者做这一切。安全宣传稿写得再满,也替代不了对「数据往哪送」这种基本问题的审查。这一次的代价只是一次听写内容外泄的险情;换成权限更大的场景,代价未必还是这么便宜。

声明:本文来自投稿,不代表苹果家园立场,版权归原作者所有,欢迎分享本文,转载请保留出处!

发表评论

表情 格式 链接 私密 签到

友情链接

    扫一扫二维码分享