Meta 近期推出的 AI 助手应用 Muse 被曝存在安全漏洞。尽管 Meta 宣称该应用依赖 Muse Secure VM,并强调“用户可以控制 Muse 的访问权限”,但安全研究员指出,具备本地代码执行能力的攻击者可能获取超出用户预期的系统访问权。

Objective-See 创始人、安全研究员帕特里克·沃德尔(Patrick Wardle)披露了一个名为 not-a-mused 的概念验证程序。他将其描述为 Muse macOS 应用中的一个局部零日漏洞。该漏洞允许非特权本地进程重定向 Muse 的指令流量,进而滥用该应用已获授权的访问权限。
据沃德尔介绍,Muse 中存在一个未公开的设置项 endo_voyager_dictation_endpoint。攻击者若能在本地运行代码,即可在无需特殊权限的情况下修改此设置,将语音流量重定向至攻击者控制的端点。这一操作可能导致音频内容和提示词暴露给后端 AI 模型,进而引发快速注入攻击、身份验证材料窃取以及用户授权权限的滥用。
需要注意的是,该漏洞并非远程攻击向量,其利用前提是攻击者已获得本地代码执行能力。沃德尔将此比作公寓楼中的情况:“坏邻居搬进来并不意味着能自动进入所有公寓。”他认为这本质上是一个特权升级漏洞,使得本地恶意软件能够获得比常规软件更广泛的系统访问权限。
沃德尔对 Apple 通过透明度、同意和控制(TCC)框架实施的安全措施表示认可,但他担忧 AI 应用正在削弱这些防护机制。由于 AI 应用通常需要大量数据和工具支持以提供便捷服务,它们在配置过程中往往被授予更高权限。沃德尔警告称,这种模式可能使 AI 应用成为破坏操作系统安全控制的单一故障点。
针对 macOS 上的终端检测和响应(EDR)软件,沃德尔指出,虽然代码签名和公证机制有助于识别未授权进程,但随着 AI 代理获得广泛权限,EDR 产品难以区分命令是来自用户、AI 代理还是攻击者。他认为,AI 应用开发者缺乏对其所请求访问级别的责任感。
沃德尔补充道,Apple 提供了设备端本地指令 API,如果 Meta 选择使用该官方接口而非自建方案,此漏洞本可避免。他推测 Meta 放弃使用 Apple 服务可能是为了直接访问相关数据,“对用户数据的贪婪扩大了攻击面”。截至发稿时,Meta 尚未对此置评请求作出回应。





