
Meta本月早些时候发布了备受瞩目的AI助手Muse,但仅数周后,该应用便被曝存在零日漏洞,可能导致攻击者获取用户整台Mac电脑的访问权限。目前,Meta尚未推出Muse的Windows版本。
macOS安全专家Patrick Wardle在社交平台X上披露了这一漏洞。他指出,借助Muse所需的高阶macOS权限,攻击者可以篡改语音转文字处理的端点地址。尽管服务器地址指向Meta,但通过劫持该设置,攻击者能直接获取控制Muse账户的令牌,进而无声接管用户设备并窃取数据,无需部署额外木马或代码。
云端处理引发安全隐患
作为个人AI智能体,Muse需协助执行电脑任务,因此要求用户授予远超普通第三方应用的设备权限。Wardle认为,Meta在开发时的特定决策导致了这一风险:与Apple将语音识别数据保留在本地处理不同,Meta选择使用云端进行语音识别,这为漏洞利用提供了可能。类似的安全风险也存在于OpenClaw等其他AI智能体中。
事实上,Meta此前已预见到高权限带来的安全问题,并发布时强调Muse运行在名为“Muse Secure VM”的专用安全计算机上,拥有独立浏览器及“前所未有的隐私和安全机制”。然而,现实中的漏洞表明其防护措施仍存在缺口。
截至目前,Meta尚未正式回应此零日漏洞。值得注意的是,在漏洞曝光当天,亚马逊宣布禁止Meta Muse AI助手在其电商平台上为用户购买商品。