快速了解本文
Muse 存在零日漏洞,攻击者可通过一行命令劫持账户。
漏洞利用未公开配置项,可跨设备控制同一生态下的 iPhone。
Meta 已发布热修复,但双方对漏洞实际风险定性存在分歧。
Muse 爆红之际遭遇安全、商业及隐私多重争议,面临信任考验。
本摘要由 AI 辅助整理,请以正文内容为准。
macOS 安全研究员 Patrick Wardle 发现,Meta 面向 macOS 用户推出的个人智能体 Muse 存在一项严重的零日漏洞,并将其命名为“Not-a-Mused”。该漏洞在 Muse 正式上线约 13 天后被公开。攻击者仅需诱导用户执行一行终端命令,即可劫持账户并跨设备控制同一生态下的 iPhone,暴露出 AI 智能体在获取高系统权限后一旦防线被突破所带来的链式风险。
01语音配置项成突破口,一行命令引发链式危机
“Not-a-Mused”漏洞的核心在于 Muse 语音输入功能中一个名为 endo_voyager_dictation_endpoint 的未公开配置项。该配置项原本用于内部开发调试,用于决定语音数据发送的云端端点。然而,本地低权限进程可以在不触发额外系统权限提示的情况下修改该配置。
攻击者可将该端点指向自己控制的服务器,从而截获用户的语音指令以及 Muse 的账户认证 Token。由于 Muse 作为个人智能体被赋予了极高的系统和应用访问权限,获取 Token 后,攻击者可直接接管账户,利用其已获授权读取邮件、访问日历、操作 WhatsApp 等关联应用。更严重的是,这种接管可以跨越设备边界,攻击者能够控制同一账户下的 iPhone,执行获取位置、扫描蓝牙等操作。
在实际攻击路径中,攻击者无需开发复杂的恶意软件。通过 ClickFix 等社会工程学手法,诱导用户复制并执行一行终端命令,即可完成初始入侵。AI 智能体为了完成复杂任务被赋予了极高的系统和应用权限,这使得它们成为高价值攻击目标;一旦身份认证被劫持,攻击者可直接“继承”智能体的所有权限,引发跨设备、跨应用的链式安全危机。
02Meta 紧急修复,双方对风险定性存分歧
在漏洞公开后,Meta Superintelligence Labs 迅速发布了热修复程序,彻底移除了正式版本中导致问题的调试语音配置项,从源头上封堵了该漏洞。
尽管漏洞已被修复,但双方对其实际威胁程度的评估存在明显分歧。Meta 将该漏洞定义为本地权限提升攻击,强调其“不是远程漏洞”,认为实际风险较低。但 Wardle 指出,社会工程学手法完全可以绕过本地限制实现远程诱导,且 Muse 本身被赋予的权限过大,导致其被攻破后的破坏范围极广,实际风险不容小觑。
03爆红之际遭遇多重争议,C 端 Agent 面临信任考验
安全漏洞并非 Muse 近期面临的唯一挑战。这款上线 13 天下载量约 260 万的爆款产品,在爆红之际正遭遇多重危机。在商业化落地方面,亚马逊已阻止 Muse 在其平台上代购物,六家国际银行也发出预警,提示用户防范 AI 购物带来的安全风险。此外,Muse 备受瞩目的“AI 代打电话”功能被曝部分由外包真人执行,引发隐私争议后已被撤回。Muse 在爆红之际接连遭遇安全漏洞、平台封杀和隐私争议,暴露出 C 端 AI 智能体在追求“代为操作”的极致便利时,其安全架构、平台规则适配及用户隐私保护仍面临严峻考验。
