Meta AI助手Muse曝零日漏洞,可劫持令牌泄露数据

安全研究员曝Meta AI助手Muse存零日漏洞。攻击者需先获取本地权限,利用语音指令劫持认证令牌,进而访问WhatsApp等关联应用数据。目前Meta尚未发布补丁。

  • 安全研究员帕特里克·沃德尔(Patrick Wardle)在 Meta 新推出的人工智能助手 Muse 中发现了一个零日漏洞。
  • 该漏洞被命名为“not-a-mused”,利用条件包括本地权限妥协、语音命令触发以及应用程序集成。攻击者可借此劫持认证令牌并泄露敏感数据。
  • Meta 已收到通知,但截至目前尚未发布补丁。此事件凸显了拥有广泛系统权限的 AI 助手所面临的安全风险。

据披露,Meta 的新人工智能助手 Muse 存在一个零日漏洞,可能导致用户通过 WhatsApp 或电子邮件等应用的数据遭到未授权访问。

未授权访问风险:令牌劫持

与常见的恶意软件传播不同,该漏洞的利用门槛较高,需要满足特定的功能启用条件和系统集成要求才能成功实施攻击。

漏洞机制解析

Muse 是 Meta 近期发布的一款 AI 助手,主要面向 Mac 生态系统。官方介绍称,该工具具备主动处理任务的能力,包括预约会议、填写表格、处理客户服务请求、生成图像及创建文档等。

为了实现上述功能,Muse 必须连接用户的电子邮件、WhatsApp、日历或社交媒体账户。这种深度的应用集成构成了利用该漏洞的第一个必要前提。

第二个关键前提是语音指令的使用。漏洞存在于 Muse 处理语音命令的逻辑中,攻击者需依赖语音输入来尝试提升特权并访问其他关联应用的内容。

发现该缺陷的安全研究员帕特里克·沃德尔将其命名为“not-a-mused”。他指出,漏洞隐藏在一个名为 endo_voyager_dictation_endpoint 的无签名端点中。当用户发出语音命令时,指令会被发送至云端处理,而这一架构允许用户修改接收命令的终端地址。

这引入了第三个前提条件:攻击者必须拥有本地访问权限以更改上述设置。这意味着目标设备必须已经处于受损状态,例如通过远程监控和管理工具、底层恶意软件或物理接触等方式被控制。

在这种场景下,攻击者在已受损的设备上运行 Muse,且该助手已连接至其他生产力应用。当用户通过语音下达指令时,请求首先被重定向至攻击者控制的基础设施。在此过程中,AI 助手会将自身的认证令牌随指令一同发送。

如果攻击者能够及时截获这些令牌,便可接管目标的 AI 工具权限。若该工具已连接至 WhatsApp 或日历等应用,攻击者即可诱导其提取任意敏感信息。因此,“not-a-mused”本质上是一种结合了数据泄露与特权升级的攻击手段。

现状与行业警示

沃德尔表示:“我们可以操纵代理并利用其特权执行任何操作。”他已开发出多种概念验证攻击方案,例如将恶意文件写入磁盘或截取屏幕图像。

目前,Meta 已被告知该漏洞的存在,但尚未发表正式评论或提供修复补丁。

随着人工智能助手的普及,这类工具正从简单的问答机器演变为能够执行复杂任务的智能代理,如预订机票、安排会议或在线购物。然而,为了完成这些任务,AI 助手通常需要获取广泛的系统权限,这引起了安全界的警惕。

尽管业界并未公开反对此类技术的发展,但普遍建议用户保持谨慎。已有案例显示,恶意行为者可通过隐藏在钓鱼邮件中的提示注入技术,欺骗负责总结消息的 AI 代理,从而从受害者收件箱中提取所有 PDF 文档等敏感文件。

在代理式 AI 发展的早期阶段,甚至出现过助手误删用户收件箱内容的报道。虽然 AI 助手预计将成为主流工具,但在大规模普及之前,相关的安全隐患仍需进一步解决。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读