
Meta本月早些时候推出个人AI代理Muse,承诺处理约会、邮件管理及在线购物等任务,并强调隐私与安全优先。公司介绍了其安全虚拟机架构,启动最高奖金30万美元的漏洞赏金计划,并进行了广泛红队测试。然而,在发布后短短13天内,Mac版应用下载量虽突破250万次,安全风险也随之浮出水面。
零日漏洞暴露架构缺陷
研究人员Patrick Wardle发现Muse Mac应用存在一个零日漏洞。应用中一个未记录的设置允许任何本地进程将语音听写重定向至Meta服务器之外,且无需特殊macOS权限。一旦攻击者在设备上运行恶意代码,即可劫持代理的身份验证令牌,完全控制Muse的操作权限。
Wardle将该漏洞命名为“非Muse(not-a-mused)”,并在GitHub发布概念验证代码。演示显示,被攻陷的代理可在无警报情况下拍摄照片、写入恶意文件、定位连接的iPhone及运行蓝牙扫描。攻击链依赖于名为endo_voyager_dictation_endpoint的配置键,攻击者只需将其指向受控服务器,即可在用户输入语音时捕获音频、注入命令并窃取会话令牌。
这一设计选择与Meta推崇的隐私叙事相悖。Muse在云端而非本地处理听写数据,且暴露了大量可由本地进程修改的未记录设置。尽管Meta副总裁Tarek Sheasha曾声称安全系统能限制错误损害,但该漏洞仍成功绕过防御。
快速响应与潜在风险
9月21日Wardle公开披露漏洞后,Meta在数小时内发布热修复补丁,并从生产版本中移除了有问题的设置。Meta超级智能实验室David Singleton回应称,这是一次本地提权攻击,需用户机器上已存在恶意代码才能利用,实际风险较低。Wardle次日确认补丁生效,赞扬了Meta的响应速度,但也指出通过ClickFix等社会工程学攻击诱骗用户运行终端命令,可为远程攻击者提供本地立足点,进而访问连接的服务、文件及iOS设备。
与此同时,亚马逊已禁止Muse在其平台进行购买,理由涉及未经授权访问和隐私担忧,部分情况下Muse未能正确标识自身为AI代理。这一决定在漏洞公开前不久做出,凸显了行业对凭据捕获的警惕。
AI代理的安全挑战
Muse事件揭示了代理式AI的深层隐患。此类系统需广泛权限以代表用户行事,持有多个服务的认证材料。一旦出错,影响范围迅速扩大。目前,企业安全团队缺乏对Muse访问内容及所持凭据的中心化可见性,现有监控工具尚显不足。
尽管Meta通过虚拟机隔离、用户控制密钥等措施构建安全架构,并邀请第三方审计,但此次配置弱点仍未被及时发现。Wardle的概念验证仓库列出了50多条无需提升权限即可执行的恶意命令,包括音频窃取和设备跳板。
随着Muse采用率加速,营销主张与技术现实之间的差距日益清晰。未来代理发布将面临更严格审查,厂商需在用户授予数字生活钥匙前,充分证明其安全架构的可靠性。对于已安装Muse的用户,立即更新至关重要;而对于持谨慎态度的用户,此次事件提供了保持警惕的有力理由。